View a markdown version of this page

Mengubah menjadi AWS KMS kunci yang dikelola pelanggan untuk mengenkripsi sumber daya S3 - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengubah menjadi AWS KMS kunci yang dikelola pelanggan untuk mengenkripsi sumber daya S3

Selama proses orientasi untuk konsol Manajer Sistem terpadu, buat bucket Quick Setup Amazon Simple Storage Service (Amazon S3) di akun administrator yang didelegasikan. Bucket ini digunakan untuk menyimpan data keluaran diagnosis yang dihasilkan selama eksekusi runbook remediasi. Secara default, bucket menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 ()SSE-S3.

Anda dapat meninjau konten kebijakan ini diKebijakan bucket S3 untuk konsol Systems Manager terpadu.

Namun, sebagai gantinya, Anda dapat menggunakan enkripsi sisi server dengan AWS KMS keys (SSE-KMS) menggunakan kunci yang dikelola pelanggan sebagai alternatif untuk. AWS KMS key

Selesaikan tugas berikut untuk mengonfigurasi Manajer Sistem untuk menggunakan kunci KMS Anda.

Tugas 1: Menambahkan tag ke kunci KMS yang ada

AWS Systems Manager menggunakan kunci KMS Anda hanya jika ditandai dengan pasangan kunci-nilai berikut:

  • Kunci: SystemsManagerManaged

  • Nilai: true

Gunakan prosedur berikut untuk menyediakan akses untuk mengenkripsi bucket S3 dengan kunci KMS Anda.

Untuk menambahkan tag ke kunci KMS yang ada
  1. Buka AWS KMS konsol di https://console.aws.amazon.com/kms.

  2. Di navigasi kiri, pilih Kunci yang dikelola pelanggan.

  3. Pilih yang AWS KMS key akan digunakan dengan AWS Systems Manager.

  4. Pilih tab Tag, lalu pilih Edit.

  5. Pilih Tambahkan tanda.

  6. Lakukan hal-hal berikut:

    1. Untuk Kunci tag, masukkan SystemsManagerManaged.

    2. Untuk nilai Tag, masukkantrue.

  7. Pilih Simpan.

Tugas 2: Memodifikasi kebijakan kunci KMS yang ada

Gunakan prosedur berikut untuk memperbarui kebijakan kunci KMS kunci KMS Anda untuk mengizinkan AWS Systems Manager peran mengenkripsi bucket S3 atas nama Anda.

Untuk mengubah kebijakan kunci KMS yang ada
  1. Buka AWS KMS konsol di https://console.aws.amazon.com/kms.

  2. Di navigasi kiri, pilih Kunci yang dikelola pelanggan.

  3. Pilih yang AWS KMS key akan digunakan dengan AWS Systems Manager.

  4. Di tab Kebijakan kunci, pilih Edit.

  5. Tambahkan pernyataan JSON berikut ke Statement bidang, dan ganti placeholder values dengan informasi Anda sendiri.

    Pastikan Anda menambahkan semua Akun AWS ID yang terpasang di organisasi Anda ke AWS Systems Manager dalam bidang. Principal

    Untuk menemukan nama bucket yang benar di konsol Amazon S3, di akun administrator yang didelegasikan, cari bucket dalam formatdo-not-delete-ssm-operational-account-id-home-region-disambiguator.

    { "Sid": "EncryptionForSystemsManagerS3Bucket", "Effect": "Allow", "Principal": { "AWS": [ "account-id-1", "account-id-2", ... ] }, "Action": ["kms:Decrypt", "kms:GenerateDataKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::amzn-s3-demo-bucket" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/AWS-SSM-*" } } }
Tip

Atau, Anda dapat memperbarui kebijakan kunci KMS menggunakan kunci kondisi aws: PrincipalOrg ID untuk memberikan AWS Systems Manager akses ke kunci KMS Anda.

Tugas 3: Tentukan kunci KMS di pengaturan Manajer Sistem

Setelah menyelesaikan dua tugas sebelumnya, gunakan prosedur berikut untuk mengubah enkripsi bucket S3. Perubahan ini memastikan bahwa proses Quick Setup konfigurasi terkait dapat menambahkan izin bagi Manajer Sistem untuk menerima kunci KMS Anda.

  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Pada tab Diagnosis and remediate, di bagian Update S3 bucket encryption, pilih Edit.

  4. Pilih kotak cent ang Kustomisasi pengaturan enkripsi (lanjutan).

  5. Di kotak search ( The search icon ), pilih ID kunci yang ada, atau tempel ARN dari kunci yang ada.

  6. Pilih Simpan.