View a markdown version of this page

Resource-based Beispiele für Richtlinien AWS Audit Manager - AWS Audit-Manager

AWS Audit Manager ist nicht mehr offen für neue Kunden. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter Änderung der AWS Audit Manager Verfügbarkeit.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Resource-based Beispiele für Richtlinien AWS Audit Manager

Amazon S3-Bucket-Richtlinie

Die folgende Richtlinie ermöglicht es CloudTrail , Abfrageergebnisse von Evidence Finder an den angegebenen S3-Bucket zu senden. Als bewährte Sicherheitsmethode stellt der globale IAM-Bedingungsschlüssel aws:SourceArn sicher, dass nur für den Event-Datenspeicher CloudTrail Schreibvorgänge in den S3-Bucket erfolgen.

Wichtig

Sie müssen einen S3-Bucket für die Übermittlung der CloudTrail Lake-Abfrageergebnisse angeben. Weitere Informationen finden Sie unter Angeben eines vorhandenen Buckets für CloudTrail Lake-Abfrageergebnisse.

Ersetzen Sie das placeholder text wie folgt durch Ihre eigenen Informationen:

  • amzn-s3-demo-destination-bucketErsetzen Sie es durch den S3-Bucket, den Sie als Exportziel verwenden.

  • myQueryRunningRegionErsetzen Sie es durch das AWS-Region für Ihre Konfiguration geeignete.

  • myAccountIDErsetzen Sie durch die AWS-Konto ID, für die verwendet wird CloudTrail. Dies entspricht möglicherweise nicht der AWS-Konto ID für den S3-Bucket. Wenn es sich um den Ereignisdatenspeicher einer Organisation handelt, müssen Sie die AWS-Konto für das Verwaltungskonto verwenden.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "s3:PutObject*", "s3:Abort*" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-destination-bucket", "arn:aws:s3:::amzn-s3-demo-destination-bucket/*" ], "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:myQueryRunningRegion:myAccountID:eventdatastore/*" } } }, { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::amzn-s3-demo-destination-bucket", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:myQueryRunningRegion:myAccountID:eventdatastore/*" } } } ] }

AWS Key Management Service policy

Wenn in Ihrem S3-Bucket die Standardverschlüsselung auf eingestellt istSSE-KMS, gewähren Sie CloudTrail in der Ressourcenrichtlinie Ihres AWS Key Management Service Schlüssels Zugriff darauf, damit der Schlüssel verwendet werden kann. Fügen Sie in diesem Fall dem AWS KMS Schlüssel die folgende Ressourcenrichtlinie hinzu.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:Decrypt*", "kms:GenerateDataKey*" ], "Resource": "*" }, { "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": [ "kms:Decrypt*", "kms:GenerateDataKey*" ], "Resource": "*" } ] }