Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création de plans de rapports à l'aide du AWS Backup console
Il existe deux types de rapports. L'un d'entre eux est un rapport sur les tâches, qui indique les tâches terminées au cours des dernières 24 heures et toutes les tâches actives. Le deuxième type de rapport est un rapport de conformité. Les rapports de conformité peuvent surveiller les niveaux de ressources ou les différents contrôles en vigueur. Lorsque vous créez un rapport, vous choisissez le type de rapport à créer.
En fonction de votre type de compte, l'affichage de la console peut varier. Seuls les comptes de gestion bénéficieront de la fonctionnalité multi-comptes.
À l'instar d'un plan de sauvegarde, vous créez un plan de rapport pour automatiser la création de vos rapports et définir leur compartiment Amazon S3 de destination. Un plan de rapport nécessite que vous disposiez d'un compartiment S3 pour recevoir vos rapports. Vous ne pouvez pas utiliser le bucket d'un autre compte. Pour obtenir des instructions sur la configuration d'un nouveau compartiment S3, consultez Étape 1 : Créer votre premier compartiment S3 dans le Guide de l'utilisateur Amazon Simple Storage Service.
Pour créer votre plan de reporting dans AWS Backup console
Ouvrez la AWS Backup console à l'adresse https://console.aws.amazon.com/backup
. -
Dans le volet de navigation de gauche, choisissez Rapports.
-
Choisissez Créer un plan de rapport.
-
Choisissez l'un des modèles de rapport dans la liste.
-
Entrez un Nom du plan de rapport unique. Le nom doit comporter entre 1 et 256 caractères, commençant par une lettre et composé de lettres (a-z, A-Z), de chiffres (0-9) et de traits de soulignement (_).
-
(Facultatif) Entrez une Description du plan de rapport.
-
Modèles de rapports de conformité pour un seul compte. Choisissez un ou plusieurs frameworks sur lesquels effectuer le rapport. Vous pouvez ajouter un maximum de 1 000 frameworks à un plan de rapport.
-
Choisissez votre AWS région.
-
Choisissez un cadre dans cette région.
-
Choisissez Ajouter un cadre.
-
-
(Facultatif) Pour ajouter des balises à votre plan de rapport, choisissez Ajouter des balises au plan de rapport.
-
Si vous utilisez un compte de gestion, vous pouvez spécifier les comptes que vous souhaitez inclure dans ce plan de rapport. Vous pouvez sélectionner Uniquement mon compte, qui générera des rapports uniquement sur le compte auquel vous êtes actuellement connecté. Vous pouvez également sélectionner Un ou plusieurs comptes dans mon organisation (disponibles pour les comptes de gestion et d'administrateur délégué).
-
(Si vous créez un rapport de conformité pour une seule région, ignorez cette étape.) Vous pouvez sélectionner les régions à inclure dans votre rapport. Cliquez sur le menu déroulant pour afficher les régions disponibles. Sélectionnez Toutes les régions disponibles ou les régions que vous préférez.
-
La case à cocher Inclure les nouvelles régions lorsqu'elles sont intégrées dans Backup Audit Manager déclenchera l'inclusion de nouvelles régions dans vos rapports lorsqu'elles seront disponibles.
-
-
Choisissez le Format de fichier de votre rapport. Tous les rapports peuvent être exportés au format CSV. En outre, les rapports d'une seule région peuvent être exportés au format JSON.
-
Pour le nom du compartiment S3, choisissez un compartiment dans votre compte.
-
(Facultatif) Entrez un préfixe de compartiment.
AWS Backup transmet votre compte courant, les rapports de la région en cours à
s3://.amzn-s3-demo-bucket/prefix/Backup/accountID/Region/year/month/day/report-nameAWS Backup transmet vos rapports multicomptes à
s3://amzn-s3-demo-bucket/prefix/Backup/crossaccount/Region/year/month/day/report-nameAWS Backup transmet vos rapports interrégionaux à
s3://amzn-s3-demo-bucket/prefix/Backup/accountID/crossregion/year/month/day/report-name -
Choisissez Créer un plan de rapport.
Ensuite, vous devez autoriser votre compartiment S3 à recevoir des rapports de AWS Backup. Après avoir créé un plan de rapports, AWS Backup Audit Manager génère automatiquement une politique d'accès au compartiment S3 que vous pouvez appliquer.
Si vous chiffrez votre compartiment à l'aide d'une clé KMS gérée par le client, la politique de clé KMS doit répondre aux exigences suivantes :
-
L'
Principalattribut doit inclure l'ARN du rôleAWSServiceRolePolicyForBackupReportslié au service Backup Audit Manager.
-
L'
Actionattribut doit inclurekms:GenerateDataKeyau minimum.
La politique AWSServiceRolePolicyForBackupReports
Pour afficher et appliquer cette stratégie d'accès à votre compartiment S3
Ouvrez la AWS Backup console à l'adresse https://console.aws.amazon.com/backup
. -
Dans le volet de navigation de gauche, choisissez Rapports.
-
Sous Nom du plan de rapport, sélectionnez un plan de rapport en choisissant son nom.
-
Choisissez Modifier.
-
Choisissez Afficher la stratégie d'accès pour le compartiment S3. Vous pouvez également utiliser la politique à la fin de cette procédure.
-
Choisissez Copier les autorisations.
-
Choisissez Modifier la politique du compartiment. Notez que tant que le rapport de sauvegarde n'est pas créé pour la première fois, le rôle lié à un service mentionné dans la politique de compartiment S3 n'existera pas encore, ce qui entraîne l'erreur « Principal non valide ».
-
Copiez les autorisations dans la Politique.
Exemple de politique de compartiment
Si vous utilisez une option personnalisée AWS Key Management Service pour chiffrer votre compartiment S3 cible qui stocke les rapports, incluez l'action suivante dans votre politique :
"Action":[ "kms:GenerateDataKey" ], "Resource":[ "*" ],
Utilisation d'un compartiment S3 chiffré avec une clé KMS inter-comptes
Si votre compartiment S3 (dans le compte A) est chiffré à l'aide d'une clé KMS gérée par le client depuis un autre compte (compte B), effectuez les étapes supplémentaires suivantes AWS Backup pour permettre de transmettre des rapports au compartiment.
Pour configurer une clé KMS multicompte pour les rapports de sauvegarde
-
Ajoutez la politique de compartiment S3 comme décrit dans la section précédente.
-
Mettez à jour la politique de clé KMS dans le compte B pour accorder des autorisations au rôle
AWSServiceRoleForBackupReportslié au service dans le compte A et à l'entité IAM qui crée le plan de rapport :{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Backup Reports service-linked role to use the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action": [ "kms:GenerateDataKey", "kms:Encrypt" ], "Resource": "*" }, { "Sid": "Allow IAM entity to create grants on the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/IAM-role-name" }, "Action": "kms:CreateGrant", "Resource": "*" } ] }Remplacez-le
AccountA-IDpar l' Compte AWS ID où se trouvent le compartiment S3 et AWS Backup le plan de rapports. Remplacez-leIAM-role-namepar le rôle IAM que vous utilisez pour créer le plan de rapport. -
À partir du compte A, créez une autorisation KMS pour le rôle lié à un service en exécutant la AWS CLI commande suivante avec une entité IAM disposant d'une
kms:CreateGrantautorisation sur la clé :aws kms create-grant \ --key-id arn:aws:kms:region:AccountB-ID:key/key-id\ --grantee-principal arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \ --operations GenerateDataKeyRemplacez
regionAccountB-ID,key-id, etAccountA-IDpar vos valeurs. -
Créez votre plan de rapports à la demande ou planifiés. Les rapports seront envoyés au compartiment S3, chiffrés à l'aide de la clé KMS intercomptes.