• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wechsel zu einem AWS KMS vom Kunden verwalteter Schlüssel zum Verschlüsseln von S3-Ressourcen
Quick Setup erstellt während des Onboarding-Prozesses für die vereinheitlichte Systems-Manager-Konsole einen Amazon Simple Storage Service (Amazon S3)-Bucket im delegierten Administratorkonto. In diesem Bucket werden die während der Ausführung des Reparatur-Runbooks generierten Diagnoseausgabedaten gespeichert. Standardmäßig verwendet der Bucket serverseitige Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln ()SSE-S3.
Den Inhalt dieser Richtlinien finden Sie unter S3-Bucket-Richtlinien für die vereinheitlichte Systems-Manager-Konsole.
Sie können jedoch stattdessen die serverseitige Verschlüsselung mit AWS KMS keys (SSE-KMS) verwenden, indem Sie einen vom Kunden verwalteten Schlüssel als Alternative zu einem verwenden. AWS KMS key
Führen Sie die folgenden Aufgaben aus, um Systems Manager für die Verwendung Ihres KMS-Schlüssels zu konfigurieren.
Aufgabe 1: Fügen Sie einem vorhandenen KMS-Schlüssel ein Tag hinzu
AWS Systems Manager verwendet Ihren KMS-Schlüssel nur, wenn er mit dem folgenden Schlüssel-Wert-Paar gekennzeichnet ist:
-
Schlüssel:
SystemsManagerManaged -
Wert:
true
Verwenden Sie das folgende Verfahren, um Zugriff für die Verschlüsselung des S3-Buckets mit Ihrem KMS-Schlüssel zu gewähren.
Um Ihrem vorhandenen KMS-Schlüssel ein Tag hinzuzufügen
-
Öffnen Sie die AWS KMS Konsole unter https://console.aws.amazon.com/kms
. -
Klicken Sie in linken Navigationsleiste auf Vom Kunden verwaltete Schlüssel.
-
Wählen Sie das aus AWS KMS key , mit dem verwendet werden soll AWS Systems Manager.
-
Wählen Sie die Registerkarte Tags und dann Bearbeiten aus.
-
Wählen Sie Add tag.
-
Gehen Sie wie folgt vor:
-
Geben Sie für Tag-Schlüssel
SystemsManagerManagedein. -
Geben Sie für Tag-Wert
trueein.
-
-
Wählen Sie Speichern.
Aufgabe 2: Ändern Sie eine vorhandene KMS-Schlüsselrichtlinie
Gehen Sie wie folgt vor, um die KMS-Schlüsselrichtlinie Ihres KMS-Schlüssels zu aktualisieren, damit AWS Systems Manager Rollen den S3-Bucket in Ihrem Namen verschlüsseln können.
Um eine bestehende KMS-Schlüsselrichtlinie zu ändern
-
Öffnen Sie die AWS KMS Konsole unter https://console.aws.amazon.com/kms
. -
Klicken Sie in linken Navigationsleiste auf Vom Kunden verwaltete Schlüssel.
-
Wählen Sie das aus AWS KMS key , mit dem verwendet werden soll AWS Systems Manager.
-
Wählen Sie im Tab Schlüsselrichtlinie die Option Bearbeiten aus.
-
Fügen Sie dem
StatementFeld die folgende JSON-Anweisung hinzu und ersetzen Sie sie durch Ihre eigenen Informationen.placeholder valuesStellen Sie sicher, dass Sie alle AWS-Konto IDs, die in Ihrer Organisation integriert sind, dem AWS Systems Manager
PrincipalFeld hinzufügen.Um den richtigen Bucket-Namen in der Amazon-S3-Konsole zu finden, suchen Sie im delegierten Administratorkonto den Bucket im Format
do-not-delete-ssm-.operational-account-id-home-region-disambiguator{ "Sid": "EncryptionForSystemsManagerS3Bucket", "Effect": "Allow", "Principal": { "AWS": [ "account-id-1", "account-id-2", ... ] }, "Action": ["kms:Decrypt", "kms:GenerateDataKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::amzn-s3-demo-bucket" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/AWS-SSM-*" } } }
Tipp
Alternativ können Sie die KMS-Schlüsselrichtlinie mithilfe des Bedingungsschlüssels aws: PrincipalOrg ID aktualisieren, um AWS Systems Manager Zugriff auf Ihren KMS-Schlüssel zu gewähren.
Aufgabe 3: Geben Sie den KMS-Schlüssel in den Systems Manager-Einstellungen an
Gehen Sie nach Abschluss der beiden vorherigen Aufgaben wie folgt vor, um die S3-Bucket-Verschlüsselung zu ändern. Diese Änderung stellt sicher, dass der zugehörige Quick Setup Konfigurationsprozess Systems Manager die Möglichkeit gibt, Ihren KMS-Schlüssel zu akzeptieren.
Öffnen Sie die AWS Systems Manager Konsole unter https://console.aws.amazon.com/systems-manager/
. -
Wählen Sie im Navigationsbereich Settings (Einstellungen).
-
Wählen Sie auf der Registerkarte Diagnose und Behebung im Abschnitt S3-Bucket-Verschlüsselung aktualisieren die Option Bearbeiten aus.
-
Aktivieren Sie das Kontrollkästchen Verschlüsselungseinstellungen anpassen (erweitert).
-
Wählen Sie im Suchfeld (
) die ID eines vorhandenen Schlüssels aus, oder fügen Sie den ARN eines vorhandenen Schlüssels ein. -
Wählen Sie Speichern.