• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengubah menjadi AWS KMS kunci yang dikelola pelanggan untuk mengenkripsi sumber daya S3
Selama proses orientasi untuk konsol Manajer Sistem terpadu, buat bucket Quick Setup Amazon Simple Storage Service (Amazon S3) di akun administrator yang didelegasikan. Bucket ini digunakan untuk menyimpan data keluaran diagnosis yang dihasilkan selama eksekusi runbook remediasi. Secara default, bucket menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 ()SSE-S3.
Anda dapat meninjau konten kebijakan ini diKebijakan bucket S3 untuk konsol Systems Manager terpadu.
Namun, sebagai gantinya, Anda dapat menggunakan enkripsi sisi server dengan AWS KMS keys (SSE-KMS) menggunakan kunci yang dikelola pelanggan sebagai alternatif untuk. AWS KMS key
Selesaikan tugas berikut untuk mengonfigurasi Manajer Sistem untuk menggunakan kunci KMS Anda.
Tugas 1: Menambahkan tag ke kunci KMS yang ada
AWS Systems Manager menggunakan kunci KMS Anda hanya jika ditandai dengan pasangan kunci-nilai berikut:
-
Kunci:
SystemsManagerManaged -
Nilai:
true
Gunakan prosedur berikut untuk menyediakan akses untuk mengenkripsi bucket S3 dengan kunci KMS Anda.
Untuk menambahkan tag ke kunci KMS yang ada
-
Buka AWS KMS konsol di https://console.aws.amazon.com/kms
. -
Di navigasi kiri, pilih Kunci yang dikelola pelanggan.
-
Pilih yang AWS KMS key akan digunakan dengan AWS Systems Manager.
-
Pilih tab Tag, lalu pilih Edit.
-
Pilih Tambahkan tanda.
-
Lakukan hal-hal berikut:
-
Untuk Kunci tag, masukkan
SystemsManagerManaged. -
Untuk nilai Tag, masukkan
true.
-
-
Pilih Simpan.
Tugas 2: Memodifikasi kebijakan kunci KMS yang ada
Gunakan prosedur berikut untuk memperbarui kebijakan kunci KMS kunci KMS Anda untuk mengizinkan AWS Systems Manager peran mengenkripsi bucket S3 atas nama Anda.
Untuk mengubah kebijakan kunci KMS yang ada
-
Buka AWS KMS konsol di https://console.aws.amazon.com/kms
. -
Di navigasi kiri, pilih Kunci yang dikelola pelanggan.
-
Pilih yang AWS KMS key akan digunakan dengan AWS Systems Manager.
-
Di tab Kebijakan kunci, pilih Edit.
-
Tambahkan pernyataan JSON berikut ke
Statementbidang, dan gantiplaceholder valuesdengan informasi Anda sendiri.Pastikan Anda menambahkan semua Akun AWS ID yang terpasang di organisasi Anda ke AWS Systems Manager dalam bidang.
PrincipalUntuk menemukan nama bucket yang benar di konsol Amazon S3, di akun administrator yang didelegasikan, cari bucket dalam format
do-not-delete-ssm-.operational-account-id-home-region-disambiguator{ "Sid": "EncryptionForSystemsManagerS3Bucket", "Effect": "Allow", "Principal": { "AWS": [ "account-id-1", "account-id-2", ... ] }, "Action": ["kms:Decrypt", "kms:GenerateDataKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::amzn-s3-demo-bucket" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/AWS-SSM-*" } } }
Tip
Atau, Anda dapat memperbarui kebijakan kunci KMS menggunakan kunci kondisi aws: PrincipalOrg ID untuk memberikan AWS Systems Manager akses ke kunci KMS Anda.
Tugas 3: Tentukan kunci KMS di pengaturan Manajer Sistem
Setelah menyelesaikan dua tugas sebelumnya, gunakan prosedur berikut untuk mengubah enkripsi bucket S3. Perubahan ini memastikan bahwa proses Quick Setup konfigurasi terkait dapat menambahkan izin bagi Manajer Sistem untuk menerima kunci KMS Anda.
Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/
. -
Pada panel navigasi, silakan pilih Pengaturan.
-
Pada tab Diagnosis and remediate, di bagian Update S3 bucket encryption, pilih Edit.
-
Pilih kotak cent ang Kustomisasi pengaturan enkripsi (lanjutan).
-
Di kotak search (
), pilih ID kunci yang ada, atau tempel ARN dari kunci yang ada. -
Pilih Simpan.