AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Panggilan API didukung oleh AWS Audit Manager
Anda dapat menggunakan Audit Manager untuk mengambil snapshot AWS lingkungan Anda sebagai bukti audit. Saat membuat atau mengedit kontrol kustom, Anda dapat menentukan satu atau beberapa panggilan AWS API sebagai pemetaan sumber data untuk pengumpulan bukti. Audit Manager kemudian membuat panggilan API ke yang relevan Layanan AWS, dan mengumpulkan snapshot dari detail konfigurasi untuk AWS sumber daya Anda.
Untuk setiap sumber daya yang berada dalam lingkup panggilan API, Audit Manager menangkap snapshot konfigurasi dan mengubahnya menjadi bukti. Ini menghasilkan satu bukti per sumber daya, sebagai lawan dari satu bukti per panggilan API.
Misalnya, jika panggilan ec2_DescribeRouteTables API menangkap snapshot konfigurasi dari lima tabel rute, maka Anda akan mendapatkan lima bukti secara total untuk panggilan API tunggal. Setiap bukti adalah snapshot dari konfigurasi tabel rute individu.
Topik
Poin kunci
Panggilan API berpaginasi
Banyak yang Layanan AWS mengumpulkan dan menyimpan sejumlah besar data. Akibatnya, ketika panggilanlist,describe, atau get API mencoba mengembalikan data Anda, bisa ada banyak hasil. Jika jumlah data terlalu besar untuk dikembalikan dalam satu respons, hasilnya dapat dipecah menjadi bagian-bagian yang lebih mudah dikelola melalui penggunaan pagination. Ini membagi hasil menjadi “halaman” data, membuat tanggapan lebih mudah ditangani.
Beberapa di antaranya Panggilan API yang didukung untuk sumber data kontrol kustom dipaginasikan. Ini berarti bahwa mereka mengembalikan hasil parSIAL pada awalnya, dan memerlukan permintaan berikutnya untuk mengembalikan seluruh rangkaian hasil. Misalnya, operasi Amazon RDS DescribedBInstances mengembalikan hingga 100 instans sekaligus, dan permintaan berikutnya diperlukan untuk mengembalikan halaman hasil berikutnya.
Mulai 08 Maret 2023, Audit Manager mendukung panggilan API berpaginasi sebagai sumber data untuk pengumpulan bukti. Sebelumnya, jika panggilan API berpaginasi digunakan sebagai sumber data, hanya sebagian sumber daya Anda yang dikembalikan dalam respons API (hingga 100 hasil). Sekarang, Audit Manager memanggil operasi API berpaginasi beberapa kali, dan mendapatkan setiap halaman hasil sampai semua sumber daya dikembalikan. Untuk setiap sumber daya, Audit Manager kemudian mengambil snapshot konfigurasi dan menyimpannya sebagai bukti. Karena rangkaian lengkap sumber daya Anda sekarang ditangkap dalam respons API, kemungkinan Anda akan melihat peningkatan jumlah bukti yang dikumpulkan setelah 08 Maret 2023.
Audit Manager menangani paginasi panggilan API untuk Anda secara otomatis. Jika Anda membuat kontrol kustom yang menggunakan panggilan API berpaginasi sebagai sumber data, Anda tidak perlu menentukan parameter pagination apa pun.
Panggilan API yang didukung untuk sumber data kontrol kustom
Dalam kontrol kustom Anda, Anda dapat menggunakan salah satu panggilan API berikut sebagai sumber data. Audit Manager kemudian dapat menggunakan panggilan API ini untuk mengumpulkan bukti tentang AWS penggunaan Anda.
| Panggilan API yang didukung | Bagaimana Audit Manager menggunakan API ini untuk mengumpulkan bukti |
|---|---|
| acm_ GetAccountConfiguration | Kumpulkan snapshot dari opsi konfigurasi akun yang terkait dengan Anda Akun AWS. |
| acm_ ListCertificates | Ambil daftar ARN sertifikat dan nama domain. |
| penskalaan otomatis_ DescribeAutoScalingGroups | Kumpulkan snapshot tentang grup Penskalaan Otomatis di grup Anda Akun AWS. |
| cadangan_ ListBackupPlans | Ambil daftar semua rencana cadangan aktif di Anda Akun AWS. |
| batu dasar_ GetModelInvocationLoggingConfiguration | Kumpulkan snapshot dari nilai konfigurasi saat ini untuk logging pemanggilan model untuk model di Anda Akun AWS. |
| cloudfront_ ListDistributions |
Ambil daftar semua distribusi di Anda Akun AWS. |
| Kumpulkan snapshot pengaturan untuk satu atau lebih jalur yang terkait dengan Wilayah saat ini untuk Anda Akun AWS. | |
| cloudtrail_ ListTrails | Ambil daftar jalur yang ada di Anda Akun AWS. |
| Kumpulkan snapshot konfigurasi alarm yang digunakan untuk Anda Akun AWS. | |
| konfigurasi_ DescribeConfigRules | Ambil detail tentang AWS Config aturan Anda. |
| konfigurasi_ DescribeDeliveryChannels | Kumpulkan snapshot konfigurasi untuk saluran pengiriman di dalam Anda Akun AWS. |
| directconnect_ DescribeDirectConnectGateways | Ambil daftar semua Direct Connect gateway Anda. |
| directconnect_ DescribeVirtualGateways | Ambil daftar gateway pribadi virtual yang dimiliki oleh Anda Akun AWS. |
| docdb_ DescribeCertificates | Kumpulkan daftar sertifikat untuk Anda Akun AWS. |
| docdb_ DescribeDBClusterParameterGroups | Kumpulkan daftar DBCLusterParameterGroup deskripsi untuk Anda Akun AWS. |
| docdb_describedbInstances | Kumpulkan informasi tentang instans Amazon DynamoDB yang disediakan untuk Anda. Akun AWS |
| Kumpulkan informasi tentang alarm di Anda Akun AWS. | |
| Kumpulkan snapshot pengaturan untuk satu atau lebih jalur yang terkait dengan Anda Akun AWS. | |
|
Kumpulkan snapshot konfigurasi untuk tabel DynamoDB di Anda. Akun AWS Saat Anda menggunakan API ini sebagai sumber data, Anda tidak perlu memberikan nama tabel DynamoDB tertentu. Sebagai gantinya, Audit Manager menggunakan |
|
| dynamodb_ ListBackups | Ambil daftar cadangan DynamoDB yang terkait dengan Anda. Akun AWS |
| Ambil daftar semua nama tabel yang terkait dengan titik akhir Anda Akun AWS dan Anda saat ini. | |
| ec2_ DescribeAddresses | Kumpulkan snapshot dari alamat IP Elastic Anda. |
| ec2_ DescribeCustomerGateways | Kumpulkan snapshot dari gateway pelanggan VPN Anda. |
| ec2_ DescribeEgressOnlyInternetGateways | Kumpulkan snapshot dari gateway internet khusus pintu masuk Anda. |
| Kumpulkan snapshot dari log alur Anda. | |
| Kumpulkan snapshot dari instance Anda. | |
| ec2_ DescribeInternetGateways | Kumpulkan snapshot dari gateway internet Anda. |
| ec2_ DescribeLocalGatewayRouteTableVirtualInterfaceGroupAssociations | Kumpulkan deskripsi asosiasi antara grup antarmuka virtual dan tabel rute gateway lokal di Anda Akun AWS. |
| ec2_ DescribeLocalGateways | Kumpulkan snapshot dari gateway lokal Anda. |
| ec2_ DescribeLocalGatewayVirtualInterfaces | Kumpulkan snapshot dari antarmuka virtual gateway lokal Anda. |
| ec2_ DescribeNatGateways | Kumpulkan snapshot dari gateway NAT Anda. |
| Kumpulkan snapshot dari ACL jaringan Anda. | |
| Kumpulkan snapshot dari tabel rute Anda. | |
| Kumpulkan snapshot dari grup keamanan Anda. | |
| ec2_ DescribeSecurityGroupRules | Kumpulkan snapshot dari satu atau beberapa aturan grup keamanan Anda. |
| ec2_ DescribeTransitGateways | Kumpulkan snapshot dari gateway transit Anda. |
| Kumpulkan snapshot dari titik akhir VPC Anda. | |
| Kumpulkan snapshot dari VPC Anda. | |
| Kumpulkan snapshot dari titik akhir VPC Anda. | |
| ec2_ DescribeVpcEndpointConnections | Kumpulkan snapshot koneksi titik akhir VPC ke layanan titik akhir VPC Anda, termasuk titik akhir yang menunggu penerimaan Anda. |
| ec2_ DescribeVpcEndpointServiceConfigurations | Kumpulkan snapshot konfigurasi layanan titik akhir VPC di Anda Akun AWS. |
| ec2_ DescribeVpcPeeringConnections | Kumpulkan snapshot koneksi VPN Anda. |
| ec2_ DescribeVpnConnections | Kumpulkan snapshot koneksi VPN Anda. |
| ec2_ DescribeVpnGateways | Kumpulkan snapshot dari gateway pribadi virtual Anda. |
| ec2_ GetEbsDefaultKmsKeyId | Kumpulkan snapshot dari default AWS KMS key untuk enkripsi EBS untuk Anda Akun AWS di Wilayah saat ini. |
| ec2_ GetEbsEncryptionByDefault | Jelaskan apakah enkripsi EBS secara default diaktifkan untuk Anda Akun AWS di Wilayah saat ini. |
| ecs_ DescribeClusters | Kumpulkan snapshot dari cluster ECS Anda. |
| ex_ DescribeAddonVersions | Kumpulkan snapshot dari versi add-on Anda. |
| Elasticache_ DescribeCacheClusters | Kumpulkan snapshot dari cluster yang Anda sediakan. |
| Elasticache_ DescribeServiceUpdates | Kumpulkan snapshot pembaruan layanan untuk Amazon ElastiCache. |
| elastisfilesystem_ DescribeAccessPoints | Kumpulkan snapshot dari titik akses Amazon EFS di situs Anda Akun AWS. |
| Kumpulkan snapshot sistem file Amazon EFS Anda. | |
| elasticloadbalancingv2_ DescribeLoadBalancers |
Kumpulkan snapshot penyeimbang beban di Anda Akun AWS. |
| ElasticLoadBalancingV2_describesSLPolicies | Kumpulkan snapshot kebijakan yang Anda gunakan untuk negosiasi SSL. |
| elasticloadbalancingv2_ DescribeTargetGroups | Kumpulkan snapshot dari kelompok target ELB Anda. |
| elasticmapreduce_ ListSecurityConfigurations | Ambil daftar konfigurasi keamanan yang terlihat oleh Anda Akun AWS, bersama dengan tanggal dan waktu pembuatannya, serta namanya. |
| acara_ ListConnections | Ambil daftar EventBridge koneksi Amazon di Anda Akun AWS. |
| acara_ ListEventBuses | Ambil daftar bus EventBridge acara Amazon di Anda Akun AWS, termasuk bus acara default, bus acara khusus, dan bus acara mitra. |
| acara_ ListEventSources | Ambil daftar sumber acara mitra yang telah dibagikan dengan Anda Akun AWS. |
| acara_ ListRules | Ambil daftar EventBridge aturan Amazon Anda. |
| selang perapia_ ListDeliveryStreams | Ambil daftar aliran pengiriman Anda. |
| fsx_ DescribeFileSystems | Kumpulkan snapshot dari sistem file yang dimiliki oleh Anda Akun AWS. |
| penjaga_ ListDetectors |
Ambil daftar sumber daya |
| Buat laporan kredensi untuk Anda Akun AWS. | |
| Kumpulkan snapshot kebijakan kata sandi untuk Anda Akun AWS. | |
| Kumpulkan snapshot penggunaan entitas IAM dan kuota IAM di Anda. Akun AWS | |
| Ambil daftar grup IAM yang terkait dengan awalan jalur yang tersedia di Anda Akun AWS. | |
| iam_ ListOpenIDConnectProviders | Ambil daftar objek sumber daya penyedia IAM OpenID Connect (OIDC) yang didefinisikan di file Anda. Akun AWS |
| Ambil daftar semua kebijakan terkelola yang tersedia di Anda Akun AWS, termasuk kebijakan terkelola yang ditentukan pelanggan Anda sendiri dan semua kebijakan terkelola AWS. | |
| Ambil daftar peran IAM yang terkait dengan awalan jalur yang tersedia di Anda Akun AWS. | |
| IAM_ListSamlProviders | Ambil daftar objek sumber daya penyedia SAML yang ditentukan di IAM di Anda. Akun AWS |
| Ambil daftar pengguna IAM di Anda Akun AWS. | |
| iam_ ListVirtualMFADevices | Ambil daftar perangkat MFA virtual yang ditentukan di perangkat Anda Akun AWS. |
| kafka_ ListClusters | Ambil daftar cluster Amazon MSK di Anda Akun AWS. |
| kafka_ ListKafkaVersions | Ambil daftar objek versi Apache Kafka di Anda Akun AWS. |
| kinesis_ ListStreams | Ambil daftar aliran data Kinesis Anda. |
|
Audit Manager menggunakan API ini untuk mengumpulkan snapshot dari kebijakan utama untuk AWS KMS keys di Anda Akun AWS. Saat Anda menggunakan API ini sebagai sumber data, Anda tidak perlu memberikan nama tertentu AWS KMS key. Sebagai gantinya, Audit Manager menggunakan |
|
|
Audit Manager menggunakan API ini untuk mengumpulkan snapshot apakah rotasi otomatis diaktifkan untuk AWS KMS keys di Anda Akun AWS. Saat Anda menggunakan API ini sebagai sumber data, Anda tidak perlu memberikan nama tertentu AWS KMS key. Sebagai gantinya, Audit Manager menggunakan |
|
| kms_ ListKeys | Ambil daftar AWS KMS keys di Anda Akun AWS. |
| Lambda_ ListFunctions | Ambil daftar fungsi Lambda di Anda Akun AWS, dengan konfigurasi khusus versi masing-masing. |
| RDS_deskribDBClusters | Kumpulkan snapshot dari cluster Amazon Aurora DB dan Multi-AZ cluster DB yang ada di situs Anda Akun AWS. |
| Kumpulkan snapshot dari instance RDS yang disediakan di Anda. Akun AWS | |
| rds_ DescribeDbInstanceAutomatedBackups | Kumpulkan snapshot dari cadangan untuk instans saat ini dan yang dihapus di Anda Akun AWS. |
| rds_ DescribeDbSecurityGroups | Kumpulkan snapshot dari DBSecurityGroups dalam Anda Akun AWS. |
| Kumpulkan snapshot dari cluster Amazon Redshift yang disediakan di Anda. Akun AWS | |
|
Kumpulkan snapshot yang menunjukkan konfigurasi enkripsi default untuk bucket S3 Anda. Saat Anda menggunakan API ini sebagai sumber data, Anda tidak perlu memberikan nama bucket S3 tertentu. Sebagai gantinya, Audit Manager menggunakan Audit Manager hanya dapat memberikan status enkripsi untuk bucket yang dibuat Wilayah AWS sama dengan penilaian Anda. Jika Anda perlu melihat status enkripsi semua bucket S3 Anda di beberapa bucket Wilayah AWS, sebaiknya buat penilaian di masing-masing Wilayah AWS tempat Anda memiliki bucket S3. |
|
| Ambil daftar bucket S3 di Anda Akun AWS. Audit Manager hanya dapat mencantumkan bucket yang dibuat Wilayah AWS sama dengan penilaian Anda. Jika Anda perlu melihat semua bucket S3 Anda di beberapa Wilayah AWS s, sebaiknya buat penilaian di masing-masing Wilayah AWS tempat Anda memiliki bucket S3. | |
| sagemaker_ ListAlgorithms | Ambil daftar algoritma pembelajaran mesin di Anda Akun AWS. |
| sagemaker_ ListDomains | Ambil daftar domain di Anda Akun AWS. |
| sagemaker_ ListEndpoints | Ambil daftar titik akhir di Anda Akun AWS. |
| sagemaker_ ListEndpointConfigs | Ambil daftar konfigurasi titik akhir di Anda Akun AWS. |
| sagemaker_ ListFlowDefinitions | Ambil daftar definisi alur di Anda Akun AWS. |
| sagemaker_ ListHumanTaskUis | Ambil daftar antarmuka tugas manusia di Anda Akun AWS. |
| sagemaker_ ListLabelingJobs | Ambil daftar pekerjaan pelabelan di Anda Akun AWS. |
| sagemaker_ ListModels | Ambil daftar model di Anda Akun AWS. |
| sagemaker_ ListModelBiasJobDefinitions | Ambil daftar definisi pekerjaan bias model di Anda Akun AWS. |
| sagemaker_ ListModelCards | Ambil daftar kartu model di kartu Anda Akun AWS. |
| sagemaker_ ListModelQualityJobDefinitions | Ambil daftar definisi pekerjaan pemantauan kualitas model di Anda Akun AWS. |
| sagemaker_ ListMonitoringAlerts | Ambil daftar peringatan untuk jadwal pemantauan tertentu. |
| sagemaker_ ListMonitoringSchedules | Ambil daftar semua jadwal pemantauan di Anda Akun AWS. |
| sagemaker_ ListTrainingJobs | Ambil daftar pekerjaan pelatihan di Anda Akun AWS. |
| sagemaker_ ListUserProfiles | Ambil daftar profil pengguna di Anda Akun AWS. |
| secretmanager_ ListSecrets | Ambil daftar rahasia yang disimpan di Anda Akun AWS, tidak termasuk rahasia yang ditandai untuk dihapus. |
| sns_ ListTopics | Ambil daftar topik SNS di Anda Akun AWS. |
| sqs_ ListQueues | Ambil daftar antrian SQS di Anda. Akun AWS |
| waf-regional_ ListWebAcls | Ambil daftar objek WebACLSummary untuk Anda. Akun AWS |
| waf-regional_ ListRules | Ambil daftar RuleSummary objek untuk Anda Akun AWS. |
| waf_ ListRuleGroups | Ambil daftar RuleGroupSummary objek untuk grup aturan di Anda Akun AWS. |
| waf_ ListRules | Ambil daftar RuleSummary objek untuk Anda Akun AWS. |
| waf_ ListWebAcls | Ambil daftar objek WebACLSummary untuk Anda. Akun AWS |
Panggilan API yang digunakan di AWS License Manager kerangka standar
Dalam kerangka AWS License Manager standar, Manajer Audit menggunakan aktivitas khusus yang disebut GetLicenseManagerSummary untuk mengumpulkan bukti. Aktivitas ini memanggil tiga API Manajer Lisensi berikut:
Data yang dikembalikan kemudian diubah menjadi bukti dan dilampirkan ke kontrol yang relevan dalam penilaian Anda.
Contoh
Katakanlah Anda menggunakan dua produk berlisensi (SQL Service 2017 dan Oracle Database Enterprise Edition). Pertama, GetLicenseManagerSummary aktivitas memanggil ListLicenseConfigurations API, yang memberikan rincian konfigurasi lisensi di akun Anda. Selanjutnya, menambahkan data kontekstual tambahan untuk setiap konfigurasi lisensi dengan memanggil ListUsageForLicenseConfiguration dan ListAssociationsForLicenseConfiguration. Akhirnya, ini mengubah data konfigurasi lisensi menjadi bukti dan melampirkannya ke kontrol masing-masing dalam kerangka kerja (4.5 - Lisensi yang dikelola pelanggan untuk SQL Server 2017 dan 3.0.4 - Lisensi yang dikelola pelanggan untuk Oracle Database Enterprise Edition).
Jika Anda menggunakan produk berlisensi yang tidak tercakup oleh salah satu kontrol dalam kerangka kerja, data konfigurasi lisensi tersebut dilampirkan sebagai bukti ke kontrol berikut: 5.0 - Lisensi yang dikelola pelanggan untuk lisensi lain.
Sumber daya tambahan
-
Untuk menemukan bantuan dengan masalah pengumpulan bukti untuk jenis sumber data ini, lihatPenilaian saya tidak mengumpulkan bukti data konfigurasi untuk AWS Panggilan API.
-
Untuk membuat kontrol kustom menggunakan jenis sumber data ini, lihatMembuat kontrol khusus di AWS Audit Manager.
-
Untuk membuat kerangka kerja khusus yang menggunakan kontrol kustom Anda, lihatMembuat kerangka kerja khusus di AWS Audit Manager.
-
Untuk menambahkan kontrol kustom Anda ke kerangka kustom yang ada, lihatMengedit kerangka kerja khusus di AWS Audit Manager.