

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der [ Amazon CloudWatch Dashboard-Dokumentation](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Wechsel zu einem AWS KMS vom Kunden verwalteter Schlüssel zum Verschlüsseln von S3-Ressourcen
<a name="remediate-s3-bucket-encryption"></a>

Quick Setup erstellt während des Onboarding-Prozesses für die vereinheitlichte Systems-Manager-Konsole einen Amazon Simple Storage Service (Amazon S3)-Bucket im delegierten Administratorkonto. In diesem Bucket werden die während der Ausführung des Reparatur-Runbooks generierten Diagnoseausgabedaten gespeichert. Standardmäßig verwendet der Bucket serverseitige Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln ()SSE-S3.

Den Inhalt dieser Richtlinien finden Sie unter [S3-Bucket-Richtlinien für die vereinheitlichte Systems-Manager-Konsole](remediate-s3-bucket-policies.md).

Sie können jedoch stattdessen die serverseitige Verschlüsselung mit AWS KMS keys (SSE-KMS) verwenden, indem Sie einen vom Kunden verwalteten Schlüssel als Alternative zu einem verwenden. AWS KMS key

Führen Sie die folgenden Aufgaben aus, um Systems Manager für die Verwendung Ihres KMS-Schlüssels zu konfigurieren.

## Aufgabe 1: Fügen Sie einem vorhandenen KMS-Schlüssel ein Tag hinzu
<a name="remediate-s3-bucket-encryption-add-kms-tag"></a>

AWS Systems Manager verwendet Ihren KMS-Schlüssel nur, wenn er mit dem folgenden Schlüssel-Wert-Paar gekennzeichnet ist:
+ Schlüssel: `SystemsManagerManaged`
+ Wert: `true`

Verwenden Sie das folgende Verfahren, um Zugriff für die Verschlüsselung des S3-Buckets mit Ihrem KMS-Schlüssel zu gewähren.

**Um Ihrem vorhandenen KMS-Schlüssel ein Tag hinzuzufügen**

1. Öffnen Sie die AWS KMS Konsole unter [ https://console.aws.amazon.com/kms](https://console.aws.amazon.com/kms).

1. Klicken Sie in linken Navigationsleiste auf **Vom Kunden verwaltete Schlüssel**.

1. Wählen Sie das aus AWS KMS key , mit dem verwendet werden soll AWS Systems Manager.

1. Wählen Sie die Registerkarte **Tags** und dann **Bearbeiten** aus.

1. Wählen Sie **Add tag**.

1. Gehen Sie wie folgt vor:

   1. Geben Sie für **Tag-Schlüssel** **SystemsManagerManaged** ein.

   1. Geben Sie für **Tag-Wert** **true** ein.

1. Wählen Sie **Speichern**.

## Aufgabe 2: Ändern Sie eine vorhandene KMS-Schlüsselrichtlinie
<a name="remediate-s3-bucket-encryption-update-kms-policy"></a>

Gehen Sie wie folgt vor, um die [ KMS-Schlüsselrichtlinie ](https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html) Ihres KMS-Schlüssels zu aktualisieren, damit AWS Systems Manager Rollen den S3-Bucket in Ihrem Namen verschlüsseln können.

**Um eine bestehende KMS-Schlüsselrichtlinie zu ändern**

1. Öffnen Sie die AWS KMS Konsole unter [ https://console.aws.amazon.com/kms](https://console.aws.amazon.com/kms).

1. Klicken Sie in linken Navigationsleiste auf **Vom Kunden verwaltete Schlüssel**.

1. Wählen Sie das aus AWS KMS key , mit dem verwendet werden soll AWS Systems Manager.

1. Wählen Sie im Tab **Schlüsselrichtlinie** die Option **Bearbeiten** aus.

1. Fügen Sie dem `Statement` Feld die folgende JSON-Anweisung hinzu und ersetzen Sie sie durch Ihre eigenen Informationen. {{placeholder values}}

   Stellen Sie sicher, dass Sie alle AWS-Konto IDs, die in Ihrer Organisation integriert sind, dem AWS Systems Manager `Principal` Feld hinzufügen.

   Um den richtigen Bucket-Namen in der Amazon-S3-Konsole zu finden, suchen Sie im delegierten Administratorkonto den Bucket im Format `do-not-delete-ssm-{{operational-account-id}}-{{home-region}}-{{disambiguator}}`.

   ```
   {
        "Sid": "EncryptionForSystemsManagerS3Bucket",
        "Effect": "Allow",
        "Principal": {
            "AWS": [
                "{{account-id-1}}",
                "{{account-id-2}}",
                ...
            ]
        },
        "Action": ["kms:Decrypt", "kms:GenerateDataKey"],
        "Resource": "*",
        "Condition": {
            "StringEquals": {
                "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::{{amzn-s3-demo-bucket}}"
            },
            "StringLike": {
                "kms:ViaService": "s3.*.amazonaws.com"
            },
            "ArnLike": {
                "aws:PrincipalArn": "arn:aws:iam::*:role/AWS-SSM-*"
            }
        }
    }
   ```

**Tipp**  
Alternativ können Sie die KMS-Schlüsselrichtlinie mithilfe des [ Bedingungsschlüssels ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-principalorgid) aws: PrincipalOrg ID aktualisieren, um AWS Systems Manager Zugriff auf Ihren KMS-Schlüssel zu gewähren.

## Aufgabe 3: Geben Sie den KMS-Schlüssel in den Systems Manager-Einstellungen an
<a name="remediate-s3-bucket-encryption-update-setting"></a>

Gehen Sie nach Abschluss der beiden vorherigen Aufgaben wie folgt vor, um die S3-Bucket-Verschlüsselung zu ändern. Diese Änderung stellt sicher, dass der zugehörige Quick Setup Konfigurationsprozess Systems Manager die Möglichkeit gibt, Ihren KMS-Schlüssel zu akzeptieren.

1. Öffnen Sie die AWS Systems Manager Konsole unter [ https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/).

1. Wählen Sie im Navigationsbereich **Settings** (Einstellungen).

1. Wählen Sie auf der Registerkarte **Diagnose und Behebung** im Abschnitt **S3-Bucket-Verschlüsselung aktualisieren** die Option **Bearbeiten** aus.

1. Aktivieren Sie das Kontrollkästchen **Verschlüsselungseinstellungen anpassen (erweitert)**.

1. Wählen Sie im Suchfeld (![The search icon](https://docs.aws.amazon.com/de_de/systems-manager/latest/userguide/images/search-icon.png)) die ID eines vorhandenen Schlüssels aus, oder fügen Sie den ARN eines vorhandenen Schlüssels ein.

1. Wählen Sie **Speichern**.