View a markdown version of this page

Membuat rencana laporan menggunakan AWS Backup konsol - AWS Backup

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat rencana laporan menggunakan AWS Backup konsol

Ada dua jenis laporan. Salah satu jenis adalah laporan pekerjaan, yang menunjukkan pekerjaan selesai dalam 24 jam terakhir dan semua pekerjaan aktif. Jenis laporan kedua adalah laporan kepatuhan. Laporan kepatuhan dapat memantau tingkat sumber daya atau kontrol berbeda yang berlaku. Saat membuat laporan, Anda memilih jenis laporan yang akan dibuat.

Tergantung pada jenis akun Anda, tampilan konsol dapat bervariasi. Hanya akun manajemen yang akan melihat fungsionalitas multi-akun.

Mirip dengan rencana cadangan, Anda membuat rencana laporan untuk mengotomatiskan pembuatan laporan Anda dan menentukan bucket Amazon S3 tujuannya. Rencana laporan mengharuskan Anda memiliki bucket S3 untuk menerima laporan Anda. Anda tidak dapat menggunakan bucket dari akun lain. Untuk petunjuk tentang cara menyiapkan bucket S3 baru, lihat Langkah 1: Membuat bucket S3 pertama Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

Untuk membuat rencana laporan Anda di AWS Backup konsol
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup.

  2. Di panel navigasi kiri, pilih Laporan.

  3. Pilih Buat rencana laporan.

  4. Pilih salah satu templat laporan dari daftar.

  5. Masukkan nama paket Laporan yang unik. Nama harus antara 1 dan 256 karakter, dimulai dengan huruf, dan terdiri dari huruf (a-z, A-Z), angka (0-9), dan garis bawah (_).

  6. (Opsional) Masukkan deskripsi rencana laporan.

  7. Templat laporan kepatuhan hanya untuk satu akun. Pilih satu atau lebih kerangka kerja yang akan dilaporkan. Anda dapat menambahkan maksimum 1.000 kerangka kerja ke rencana laporan.

    1. Pilih Wil AWS ayah Anda.

    2. Pilih kerangka kerja dari Wilayah itu.

    3. Pilih Tambahkan kerangka kerja.

  8. (Opsional) Untuk menambahkan tag ke paket laporan Anda, pilih Tambahkan tag ke paket laporan.

  9. Jika Anda menggunakan akun manajemen, Anda dapat menentukan akun mana yang ingin Anda sertakan dalam rencana laporan ini. Anda dapat memilih Hanya akun saya, yang akan menghasilkan laporan hanya pada akun yang saat ini Anda masuk. Atau, Anda dapat memilih Satu atau lebih akun di organisasi saya (tersedia untuk manajemen dan akun administrator yang didelegasikan).

  10. (Jika Anda membuat laporan kepatuhan hanya untuk satu Wilayah, lewati langkah ini). Anda dapat memilih Wilayah mana yang akan disertakan dalam laporan Anda. Klik menu tarik-turun untuk menampilkan Wilayah yang tersedia untuk Anda. Pilih Semua Wilayah yang tersedia atau Wilayah yang Anda inginkan.

    1. Ko tak centang Sertakan Wilayah baru saat dimasukkan ke dalam Peng elola Audit Cadangan akan memicu Wilayah baru untuk disertakan dalam laporan Anda saat tersedia.

  11. Pilih format file laporan Anda. Semua laporan dapat diekspor dalam format CSV. Selain itu, laporan untuk satu Wilayah dapat diekspor dalam format JSON.

  12. Untuk nama bucket S3, pilih bucket dari akun Anda.

  13. (Opsional) Masukkan awalan bucket.

    AWS Backup mengirimkan akun Anda saat ini, laporan Wilayah saat ini kes3://amzn-s3-demo-bucket/prefix/Backup/accountID/Region/year/month/day/report-name.

    AWS Backup mengirimkan laporan lintas akun Anda ke s3://amzn-s3-demo-bucket/prefix/Backup/crossaccount/Region/year/month/day/report-name

    AWS Backup mengirimkan laporan lintas wilayah Anda ke s3://amzn-s3-demo-bucket/prefix/Backup/accountID/crossregion/year/month/day/report-name

  14. Pilih Buat rencana laporan.

Selanjutnya, Anda harus mengizinkan bucket S3 Anda untuk menerima laporan dari AWS Backup. Setelah Anda membuat rencana laporan, AWS Backup Audit Manager secara otomatis membuat kebijakan akses bucket S3 untuk Anda terapkan.

Jika Anda mengenkripsi bucket menggunakan kunci KMS yang dikelola pelanggan, kebijakan kunci KMS harus memenuhi persyaratan berikut:

  • A Action tribut harus menyer kms:GenerateDataKey takan minimal.

Kebijakan AWSServiceRolePolicyForBackupReports memiliki izin ini.

Untuk melihat dan menerapkan kebijakan akses ini ke bucket S3 Anda
  1. Buka AWS Backup konsol di https://console.aws.amazon.com/backup.

  2. Di panel navigasi kiri, pilih Laporan.

  3. Di bawah Nama paket laporan, pilih rencana laporan dengan memilih namanya.

  4. Pilih Edit.

  5. Pilih Lihat kebijakan akses untuk bucket S3. Anda juga dapat menggunakan kebijakan di akhir prosedur ini.

  6. Pilih Iz in salin.

  7. Pilih Edit kebijakan bucket. Perhatikan bahwa hingga laporan cadangan dibuat pertama kali, peran terkait layanan yang dirujuk dalam kebijakan bucket S3 belum ada, yang mengakibatkan kesalahan “Prinsip tidak valid”.

  8. Salin izin ke Kebijakan.

Kebijakan bucket sampel

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "AWS":"arn:aws:iam::123456789012:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action":"s3:PutObject", "Resource":[ "arn:aws:s3:::BucketName/*" ], "Condition":{ "StringEquals":{ "s3:x-amz-acl":"bucket-owner-full-control" } } } ] }

Jika Anda menggunakan kustom AWS Key Management Service untuk mengenkripsi bucket S3 target yang menyimpan laporan, sertakan tindakan berikut dalam kebijakan Anda:

"Action":[ "kms:GenerateDataKey" ], "Resource":[ "*" ],

Menggunakan bucket S3 yang dienkripsi dengan kunci KMS lintas akun

Jika bucket S3 Anda (di Akun A) dienkripsi dengan kunci KMS yang dikelola pelanggan dari akun lain (Akun B), selesaikan langkah-langkah tambahan berikut AWS Backup untuk memungkinkan pengiriman laporan ke bucket.

Untuk mengonfigurasi kunci KMS lintas akun untuk laporan Cadangan
  1. Tambahkan kebijakan bucket S3 seperti yang dijelaskan di bagian sebelumnya.

  2. Perbarui kebijakan kunci KMS di Akun B untuk memberikan izin ke peran AWSServiceRoleForBackupReports terkait layanan di Akun A dan ke entitas IAM yang membuat rencana laporan:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Backup Reports service-linked role to use the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action": [ "kms:GenerateDataKey", "kms:Encrypt" ], "Resource": "*" }, { "Sid": "Allow IAM entity to create grants on the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/IAM-role-name" }, "Action": "kms:CreateGrant", "Resource": "*" } ] }

    Ganti AccountA-ID dengan Akun AWS ID tempat bucket S3 dan rencana AWS Backup laporan berada. Ganti IAM-role-name dengan peran IAM yang Anda gunakan untuk membuat rencana laporan.

  3. Dari Akun A, buat hibah KMS untuk peran terkait layanan dengan menjalankan AWS CLI perintah berikut dengan entitas IAM yang memiliki kms:CreateGrant izin pada kunci:

    aws kms create-grant \ --key-id arn:aws:kms:region:AccountB-ID:key/key-id \ --grantee-principal arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \ --operations GenerateDataKey

    Gantiregion,AccountB-ID,key-id, dan AccountA-ID dengan nilai-nilai Anda.

  4. Buat rencana laporan sesuai permintaan atau terjadwal Anda. Laporan akan dikirimkan ke bucket S3 yang dienkripsi dengan kunci KMS lintas akun.