AWS Audit Manager ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte Cambio en la disponibilidad de AWS Audit Manager.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración del destino de la exportación predeterminada para el buscador de evidencias
Al ejecutar consultas en el buscador de evidencias, puede exportar los resultados de la búsqueda a un archivo CSV (valores separados por comas). Utilice esta configuración para elegir el bucket de S3 predeterminado en el que Audit Manager guarda los archivos exportados.
Requisitos previos
Su bucket de S3 debe tener la política de permisos requerida para poder CloudTrail escribir en él los archivos de exportación. Más específicamente, la política del bucket debe incluir una s3:PutObject acción y el ARN del bucket, y debe figurar CloudTrail como principal del servicio.
-
Para ver un ejemplo de política de permisos que puede usar, consulte Resource-based ejemplos de políticas para AWS Audit Manager.
-
Para obtener instrucciones sobre cómo asociar esta política al bucket de S3, consulte Agregar una política de bucket mediante la consola de Amazon S3.
-
Para obtener más consejos, consulte los Consejos de configuración para su destino de exportación en esta página.
Consejos de configuración para el destino de su exportación
Para garantizar una exportación de archivos correcta, le recomendamos que compruebe las siguientes configuraciones para el destino de su exportación.
- Región de AWS
-
La Región de AWS clave gestionada por el cliente (si la has proporcionado) debe coincidir con la región de tu evaluación. Para obtener instrucciones sobre cómo cambiar la clave KMS, consulte Configuración de cifrado de datos de Audit Manager.
- Cross-account Buckets de S3
La consola de Audit Manager no admite el uso de un bucket S3 multicuenta como destino de exportación. Es posible especificar un segmento multicuenta con uno de los AWS SDK AWS CLI o uno de ellos, pero para simplificar, le recomendamos que no lo haga. Si opta por utilizar un bucket de S3 entre cuentas como destino de su exportación, tenga en cuenta las siguientes cuestiones.
-
De forma predeterminada, los objetos de S3 (como las exportaciones a CSV) pertenecen a la persona que carga el objeto. Cuenta de AWS Puede utilizar la configuración de Propiedad de objetos de S3 para cambiar este comportamiento predeterminado, de modo que cualquier nuevo objeto escrito por cuentas con la lista de control de acceso (ACL) predefinida
bucket-owner-full-controlse convierta automáticamente en propiedad del propietario del bucket.Aunque no es un requisito, te recomendamos que realices los siguientes cambios en la configuración de tu bucket multicuenta. Al realizar estos cambios, se garantiza que el propietario del bucket tenga el control total de los archivos exportados que publica en su bucket.
-
Establezca la propiedad del objeto del bucket de S3 en el propietario del bucket preferido, en lugar de en el escritor de objetos predeterminado
-
Añada una política de buckets para asegurarse de que los objetos cargados en ese bucket tengan la ACL
bucket-owner-full-control
-
-
Para permitir que Audit Manager exporte archivos a un depósito S3 entre cuentas, debe agregar la siguiente política de bucket de S3 a su bucket de destino de exportación. Sustituya
placeholder textpor su propia información. ElPrincipalelemento de esta política es el usuario o rol propietario de la evaluación y exporta el archivo. ElResourceespecifica el bucket de S3 entre cuentas al que se exporta el archivo.
-
Procedimiento
Puedes actualizar esta configuración mediante la consola de Audit Manager, la API AWS Command Line Interface (AWS CLI) o Audit Manager.