AWS Audit Manager不再開放給新客戶。現有客戶可以繼續正常使用該服務。如需詳細資訊,請參閱AWS Audit Manager可用性變更。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定您的預設評估報告目的地
當您產生評估報告時,Audit Manager 會將報告發佈到您選擇的 S3 儲存貯體。此 S3 儲存貯體稱為 assessment report destination。您可以選擇 Audit Manager 存放評估報告的 S3 儲存貯體。
先決條件
評估報告目的地的組態提示
為了確保成功產生評估報告,建議您針對評估報告目的地使用下列組態。
- 相同區域儲存貯體
-
我們建議您使用與您的評估處於相同 AWS 區域 的 S3 儲存貯體。當您使用相同區域儲存貯體和評估時,您的評估報告最多可包含 22,000 個證據項目。相反地,當您使用跨區域儲存貯體和評估時,只能包含 3,500 個證據項目。
- AWS 區域
-
客戶受管金鑰AWS 區域的 (如果您提供) 必須符合評估的區域和評估報告目的地 S3 儲存貯體。如需如何變更 KMS 金鑰的說明,請參閱 設定您的資料加密設定。如需支援的 Audit Manager 區域清單,請參閱 Amazon Web Services 一般參考中的 AWS Audit Manager 端點和配額。
- S3 儲存貯體加密
-
如果您的評估報告目的地具有需要進行 SSE-KMS 伺服器端加密 (SSE) 的儲存貯體政策,則該儲存貯體政策中使用的 KMS 金鑰必須與您在 Audit Manager 資料加密設定中設定的 KMS 金鑰相符。如果您未在 Audit Manager 設定中設定 KMS 金鑰,且您的評估報告目的地儲存貯體政策需要 SSE,請確定儲存貯體政策允許 SSE-S3。如需如何設定用於資料加密之 KMS 金鑰的說明,請參閱 設定您的資料加密設定。
- 跨帳戶 S3 儲存貯體
-
Audit Manager 主控台不支援將跨帳戶 S3 儲存貯體用作評估報告目的地。您可以使用 AWS CLI或其中一個 AWSSDKs 指定跨帳戶儲存貯體做為評估報告目的地,但為了簡化起見,建議您不要這麼做。
提示
為了獲得最佳安全性和效能,我們建議您在與評估相同的AWS帳戶和區域中使用 S3 儲存貯體。
如果您選擇將跨帳戶 S3 儲存貯體用作評估報告目的地,請考慮以下幾點。
-
根據預設,上傳物件AWS 帳戶的 擁有 S3 物件,例如評估報告。您可以使用 S3 物件擁有權設定更改該預設行為,以便由具有
bucket-owner-full-control標準存取控制清單 (ACL) 的帳戶寫入的任何新物件自動為儲存貯體擁有者所有。我們雖不要求,但建議您對跨帳戶儲存貯體設定進行下列變更。進行這些變更可確保儲存貯體擁有者完全控制您發佈至其儲存貯體的評估報告。
-
將 S3 儲存貯體的物件擁有權設定為首選儲存貯體擁有者,而非預設物件寫入器
-
新增儲存貯體政策以確保上傳至該儲存貯體的物件具有
bucket-owner-full-controlACL
-
-
如需允許 Audit Manager 在跨帳戶 S3 儲存貯體中發佈報告,您必須將下列 S3 儲存貯體政策新增至評估報告目的地。以您自己的資訊取代
預留位置文字。此政策中的Principal元素是擁有評估並建立評估報告的使用者或角色。Resource指定發佈報告的跨帳戶 S3 儲存貯體。
-
評估報告目的地的安全最佳實務
Audit Manager 不會驗證 S3 儲存貯體擁有權。如果儲存貯體遭到刪除並由不同的 AWS 帳戶(稱為儲存貯體探勘) 重新建立,這會產生風險。如果未經授權方在您之前建立具有預期名稱的儲存貯體 (稱為儲存貯體蹲姿),也會存在風險。在任何一種情況下,Audit Manager 都會繼續發佈評估報告至該儲存貯體。服務不會偵測所有權變更。在AWS共同責任模型
為了保護您的評估報告,我們建議您實作下列一或多個控制項。
- 使用
s3:ResourceAccount條件索引鍵將 S3 動作限制為信任的帳戶 -
將
s3:ResourceAccount條件新增至連接到 Audit Manager 用來發佈評估報告的身分的 IAM 政策。此條件可防止身分寫入非您指定之帳戶所擁有的儲存貯體。無論儲存貯體本身的存取政策為何,都適用此條件。如需詳細資訊,請參閱限制存取特定 AWS 帳戶擁有的 Amazon S3 儲存貯
體。 - 使用 SCP 限制組織的 S3 SCPs 動作
-
如果您使用 ,請建立服務控制政策 (SCP),拒絕對組織外部資源執行 S3 動作。下列範例政策會拒絕組織外部資源的所有 S3 動作。條件會檢查
aws:ResourceOrgID是否符合您的組織 ID。{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }將
o-xxxxxxxxxx取代為您的組織 ID。如需詳細資訊,請參閱《IAM 使用者指南》中的 aws:ResourceOrgID。 - 使用客戶受管 KMS 金鑰進行資料加密
-
當您將 Audit Manager 設定為使用客戶受管金鑰進行資料加密時,Audit Manager 會在將評估報告寫入 Amazon S3 之前對其進行加密。如果報告發佈到未經授權方擁有的儲存貯體,報告內容會保持加密。在沒有存取 KMS 金鑰的情況下,內容是無法讀取的。如需說明,請參閱設定您的資料加密設定。
- 在您的帳戶區域命名空間中使用 S3 儲存貯體
-
在您的帳戶區域命名空間中建立的 S3 儲存貯體包含您的 AWS 帳戶ID 和儲存貯AWS 區域體名稱。這些儲存貯體無法由另一個帳戶建立,這會消除儲存貯體探勘的風險。如需詳細資訊,請參閱《Amazon Simple Storage Service 使用者指南》中的帳戶層級儲存貯體命名空間。
程序
您可以使用 Audit Manager 主控台、 AWS Command Line Interface(AWS CLI) 或 Audit Manager API 更新此設定。