View a markdown version of this page

Creación de planes de informes mediante AWS Backup consola - AWS Backup

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Creación de planes de informes mediante AWS Backup consola

Existen dos tipos de informes. Uno de ellos es el informe de trabajos, que muestra los trabajos finalizados en las últimas 24 horas y todos los trabajos activos. El segundo tipo de informe es un informe de conformidad. Los informes de conformidad pueden monitorizar los niveles de recursos o los diferentes controles vigentes. Al crear un informe, elige el tipo de informe que se va a crear.

Según el tipo de cuenta, la pantalla de la consola puede variar. Solo las cuentas de administración tendrán la funcionalidad de varias cuentas.

Al igual que en un plan de copia de seguridad, usted crea un plan de informes para automatizar la creación de sus informes y definir su bucket de Amazon S3 de destino. Un plan de informes requiere tener un bucket de S3 que reciba los informes. No puede usar un bucket de otra cuenta. Para obtener instrucciones sobre cómo configurar un nuevo bucket de S3, consulte el Paso 1: Crear su primer bucket de S3 en la Guía del usuario de Amazon Simple Storage Service.

Para crear su plan de informes en AWS Backup consola
  1. Abra la AWS Backup consola en https://console.aws.amazon.com/backup.

  2. En el panel de navegación izquierdo, elija Informes.

  3. Elija Crear plan de informe.

  4. Elija una de las plantillas de informes de la lista.

  5. Introduzca un Nombre del plan de informe único. El nombre debe tener entre 1 y 256 caracteres, empezar por una letra y estar compuesto por letras (a-z A-Z), números (0-9) y guiones bajos (_).

  6. De forma opcional, puede introducir una Descripción del plan de informe.

  7. Plantillas de informes de conformidad para una sola cuenta. Elija uno o más marcos sobre los que informar. Puede agregar un máximo de 1000 marcos a un plan de informes.

    1. Elige tu región. AWS

    2. Elija un marco de esa región.

    3. Elija Agregar marco.

  8. De forma opcional, para agregar etiquetas a su plan de informes, elija Agregar etiquetas al plan de informe.

  9. Si utiliza una cuenta de administración, puede especificar qué cuentas desea incluir en este plan de informes. Puede seleccionar Solo mi cuenta, que generará informes solo sobre la cuenta en la que ha iniciado sesión actualmente. O bien, puede seleccionar Una o varias cuentas de mi organización (solo disponible para las cuentas de administración).

  10. (Si va a crear un informe de conformidad para una sola región, omita este paso). Puede elegir las regiones que desea incluir en el informe. Haga clic en el menú desplegable para ver las regiones a su disposición. Seleccione Todas las regiones disponibles o las regiones que prefiera.

    1. La casilla Incluir regiones nuevas cuando se incorporen a Backup Audit Manager activará la inclusión de nuevas regiones en sus informes cuando estén disponibles.

  11. Elija el Formato del archivo de su informe. Todos los informes se pueden exportar en formato CSV. Además, los informes para una sola región se pueden exportar en formato JSON.

  12. En Nombre del bucket de S3, elija un bucket de su cuenta.

  13. De forma opcional, puede introducir un prefijo del bucket.

    AWS Backup entrega su cuenta actual, la región actual depende des3://amzn-s3-demo-bucket/prefix/Backup/accountID/Region/year/month/day/report-name.

    AWS Backup entrega sus informes multicuenta a s3://amzn-s3-demo-bucket/prefix/Backup/crossaccount/Region/year/month/day/report-name

    AWS Backup entrega sus informes interregionales a s3://amzn-s3-demo-bucket/prefix/Backup/accountID/crossregion/year/month/day/report-name

  14. Elija Crear plan de informe.

A continuación, debes permitir que tu bucket de S3 reciba AWS Backup informes. Tras crear un plan de informes, AWS Backup Audit Manager genera automáticamente una política de acceso al bucket de S3 para que la apliques.

Si cifra su bucket con una clave de KMS administrada por el cliente, la política de claves de KMS debe cumplir los siguientes requisitos:

  • El Action atributo debe incluir como kms:GenerateDataKey mínimo.

La política AWSServiceRolePolicyForBackupReports tiene estos permisos.

Para ver y aplicar esta política de acceso a su bucket de S3
  1. Abra la AWS Backup consola en https://console.aws.amazon.com/backup.

  2. En el panel de navegación izquierdo, elija Informes.

  3. En Nombre del plan de informe, elija el nombre de un plan para seleccionarlo.

  4. Elija Edit (Edición de).

  5. Elija Ver política de acceso para el bucket de S3. Puede usar también la política al final de este procedimiento.

  6. Elija Copiar permisos.

  7. Elija Editar política del bucket. Tenga en cuenta que, hasta que no se cree el informe de copia de seguridad por primera vez, el rol vinculado al servicio al que se hace referencia en la política de bucket de S3 aún no existirá, lo que generará el error "Entidad principal no válida".

  8. Copie los permisos a la Política.

Ejemplo de política de bucket

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "AWS":"arn:aws:iam::123456789012:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action":"s3:PutObject", "Resource":[ "arn:aws:s3:::BucketName/*" ], "Condition":{ "StringEquals":{ "s3:x-amz-acl":"bucket-owner-full-control" } } } ] }

Si utilizas una opción personalizada AWS Key Management Service para cifrar el bucket S3 de destino que almacena los informes, incluye la siguiente acción en tu política:

"Action":[ "kms:GenerateDataKey" ], "Resource":[ "*" ],

Usar un bucket de S3 cifrado con una clave de KMS multicuenta

Si tu bucket de S3 (en la cuenta A) está encriptado con una clave de KMS gestionada por el cliente desde otra cuenta (cuenta B), completa los siguientes pasos adicionales AWS Backup para poder enviar los informes al bucket.

Para configurar una clave de KMS multicuenta para los informes de respaldo
  1. Agregue la política de cubos de S3 tal y como se describe en la sección anterior.

  2. Actualice la política de claves de KMS en la cuenta B para conceder permisos al rol AWSServiceRoleForBackupReports vinculado al servicio en la cuenta A y a la entidad de IAM que crea el plan de informes:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Backup Reports service-linked role to use the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action": [ "kms:GenerateDataKey", "kms:Encrypt" ], "Resource": "*" }, { "Sid": "Allow IAM entity to create grants on the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/IAM-role-name" }, "Action": "kms:CreateGrant", "Resource": "*" } ] }

    AccountA-IDSustitúyalo por el Cuenta de AWS ID en el que residen el bucket de S3 y el plan de AWS Backup informes. IAM-role-nameSustitúyalo por el rol de IAM que utiliza para crear el plan de informes.

  3. Desde la cuenta A, crea una concesión de KMS para la función vinculada al servicio. Para ello, ejecuta el siguiente AWS CLI comando con una entidad de IAM que tenga kms:CreateGrant permiso sobre la clave:

    aws kms create-grant \ --key-id arn:aws:kms:region:AccountB-ID:key/key-id \ --grantee-principal arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \ --operations GenerateDataKey

    Sustituyaregion, AccountB-IDkey-id, y por sus valoresAccountA-ID.

  4. Cree su plan de informes programados o bajo demanda. Los informes se enviarán al bucket de S3 cifrados con la clave KMS multicuenta.