View a markdown version of this page

設定您的預設評估報告目的地 - AWS Audit Manager

AWS Audit Manager不再開放給新客戶。現有客戶可以繼續正常使用該服務。如需詳細資訊,請參閱AWS Audit Manager可用性變更

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定您的預設評估報告目的地

當您產生評估報告時,Audit Manager 會將報告發佈到您選擇的 S3 儲存貯體。此 S3 儲存貯體稱為 assessment report destination。您可以選擇 Audit Manager 存放評估報告的 S3 儲存貯體。

先決條件

評估報告目的地的組態提示

為了確保成功產生評估報告,建議您針對評估報告目的地使用下列組態。

相同區域儲存貯體

我們建議您使用與您的評估處於相同 AWS 區域 的 S3 儲存貯體。當您使用相同區域儲存貯體和評估時,您的評估報告最多可包含 22,000 個證據項目。相反地,當您使用跨區域儲存貯體和評估時,只能包含 3,500 個證據項目。

AWS 區域

客戶受管金鑰AWS 區域的 (如果您提供) 必須符合評估的區域和評估報告目的地 S3 儲存貯體。如需如何變更 KMS 金鑰的說明,請參閱 設定您的資料加密設定。如需支援的 Audit Manager 區域清單,請參閱 Amazon Web Services 一般參考中的 AWS Audit Manager 端點和配額

S3 儲存貯體加密

如果您的評估報告目的地具有需要進行 SSE-KMS 伺服器端加密 (SSE) 的儲存貯體政策,則該儲存貯體政策中使用的 KMS 金鑰必須與您在 Audit Manager 資料加密設定中設定的 KMS 金鑰相符。如果您未在 Audit Manager 設定中設定 KMS 金鑰,且您的評估報告目的地儲存貯體政策需要 SSE,請確定儲存貯體政策允許 SSE-S3。如需如何設定用於資料加密之 KMS 金鑰的說明,請參閱 設定您的資料加密設定

跨帳戶 S3 儲存貯體

Audit Manager 主控台不支援將跨帳戶 S3 儲存貯體用作評估報告目的地。您可以使用 AWS CLI或其中一個 AWSSDKs 指定跨帳戶儲存貯體做為評估報告目的地,但為了簡化起見,建議您不要這麼做。

提示

為了獲得最佳安全性和效能,我們建議您在與評估相同的AWS帳戶和區域中使用 S3 儲存貯體。

如果您選擇將跨帳戶 S3 儲存貯體用作評估報告目的地,請考慮以下幾點。

  • 根據預設,上傳物件AWS 帳戶的 擁有 S3 物件,例如評估報告。您可以使用 S3 物件擁有權設定更改該預設行為,以便由具有 bucket-owner-full-control 標準存取控制清單 (ACL) 的帳戶寫入的任何新物件自動為儲存貯體擁有者所有。

    我們雖不要求,但建議您對跨帳戶儲存貯體設定進行下列變更。進行這些變更可確保儲存貯體擁有者完全控制您發佈至其儲存貯體的評估報告。

  • 如需允許 Audit Manager 在跨帳戶 S3 儲存貯體中發佈報告,您必須將下列 S3 儲存貯體政策新增至評估報告目的地。以您自己的資訊取代預留位置文字。此政策中的 Principal 元素是擁有評估並建立評估報告的使用者或角色。Resource 指定發佈報告的跨帳戶 S3 儲存貯體。

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "Allow cross account assessment report publishing", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/AssessmentOwnerUserName" }, "Action": [ "s3:ListBucket", "s3:PutObject", "s3:GetObject", "s3:GetBucketLocation", "s3:PutObjectAcl", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::CROSS-ACCOUNT-BUCKET", "arn:aws:s3:::CROSS-ACCOUNT-BUCKET/*" ] } ] }

評估報告目的地的安全最佳實務

Audit Manager 不會驗證 S3 儲存貯體擁有權。如果儲存貯體遭到刪除並由不同的 AWS 帳戶(稱為儲存貯體探勘) 重新建立,這會產生風險。如果未經授權方在您之前建立具有預期名稱的儲存貯體 (稱為儲存貯體蹲姿),也會存在風險。在任何一種情況下,Audit Manager 都會繼續發佈評估報告至該儲存貯體。服務不會偵測所有權變更。在AWS共同責任模型下,您有責任確保您的評估報告目的地是受信任 所擁有的儲存貯體AWS 帳戶。

為了保護您的評估報告,我們建議您實作下列一或多個控制項。

使用 s3:ResourceAccount條件索引鍵將 S3 動作限制為信任的帳戶

s3:ResourceAccount條件新增至連接到 Audit Manager 用來發佈評估報告的身分的 IAM 政策。此條件可防止身分寫入非您指定之帳戶所擁有的儲存貯體。無論儲存貯體本身的存取政策為何,都適用此條件。

如需詳細資訊,請參閱限制存取特定 AWS 帳戶擁有的 Amazon S3 儲存貯體。

使用 SCP 限制組織的 S3 SCPs 動作

如果您使用 ,請建立服務控制政策 (SCP),拒絕對組織外部資源執行 S3 動作。下列範例政策會拒絕組織外部資源的所有 S3 動作。條件會檢查 aws:ResourceOrgID 是否符合您的組織 ID。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }

o-xxxxxxxxxx 取代為您的組織 ID。如需詳細資訊,請參閱《IAM 使用者指南》中的 aws:ResourceOrgID

使用客戶受管 KMS 金鑰進行資料加密

當您將 Audit Manager 設定為使用客戶受管金鑰進行資料加密時,Audit Manager 會在將評估報告寫入 Amazon S3 之前對其進行加密。如果報告發佈到未經授權方擁有的儲存貯體,報告內容會保持加密。在沒有存取 KMS 金鑰的情況下,內容是無法讀取的。如需說明,請參閱設定您的資料加密設定

在您的帳戶區域命名空間中使用 S3 儲存貯體

在您的帳戶區域命名空間中建立的 S3 儲存貯體包含您的 AWS 帳戶ID 和儲存貯AWS 區域體名稱。這些儲存貯體無法由另一個帳戶建立,這會消除儲存貯體探勘的風險。如需詳細資訊,請參閱《Amazon Simple Storage Service 使用者指南》中的帳戶層級儲存貯體命名空間

程序

您可以使用 Audit Manager 主控台、 AWS Command Line Interface(AWS CLI) 或 Audit Manager API 更新此設定。

Audit Manager console
在 Audit Manager 主控台上更新您的預設評估報告目的地
  1. 評估設定索引標籤,前往評估報告目的地區段。

  2. 若要使用現有的 S3 儲存貯體,請從下拉式功能表中選取儲存貯體名稱。

  3. 若要建立新的 S3 儲存貯體,請選擇建立新儲存貯體。

  4. 完成後,選擇儲存

AWS CLI
若要在 中更新您的預設評估報告目的地AWS CLI

執行 update-settings 命令,並使用 --default-assessment-reports-destination 參數來指定 S3 儲存貯體。

在下列範例中,將預留位置文字取代為您自己的資訊。

aws auditmanager update-settings --default-assessment-reports-destination destinationType=S3,destination=s3://amzn-s3-demo-destination-bucket
Audit Manager API
使用 API 更新您的預設評估報告目的地

呼叫 UpdateSettings 操作,並使用 defaultAssessmentReportsDestination 參數來指定 S3 儲存貯體。

其他資源