View a markdown version of this page

Resource-based esempi di policy per AWS Audit Manager - Gestione audit AWS

AWS Audit Manager non è più aperto a nuovi clienti. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta AWS Audit Manager la modifica della disponibilità.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Resource-based esempi di policy per AWS Audit Manager

Policy sui bucket di Amazon S3

La seguente policy consente di CloudTrail inviare i risultati delle query di Evidence Finder al bucket S3 specificato. Come best practice di sicurezza, la chiave di condizione globale IAM aws:SourceArn aiuta a garantire che le CloudTrail scritture nel bucket S3 siano eseguite solo per l'archivio dati dell'evento.

Importante

È necessario specificare un bucket S3 per la consegna dei risultati delle query su CloudTrail Lake. Per ulteriori informazioni, vedi Specificazione di un bucket esistente per CloudTrail i risultati delle query di Lake.

placeholder textSostituiscili con le tue informazioni, come segue:

  • Sostituiscilo amzn-s3-demo-destination-bucket con il bucket S3 che usi come destinazione di esportazione.

  • Sostituiscilo myQueryRunningRegion con quello appropriato Regione AWS per la tua configurazione.

  • Sostituisci myAccountID con l' Account AWS ID utilizzato per CloudTrail. Potrebbe non essere lo stesso dell' Account AWS ID del bucket S3. Se si tratta di un datastore di eventi dell’organizzazione, dovrai utilizzare l’ Account AWS dell’account di gestione.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "s3:PutObject*", "s3:Abort*" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-destination-bucket", "arn:aws:s3:::amzn-s3-demo-destination-bucket/*" ], "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:myQueryRunningRegion:myAccountID:eventdatastore/*" } } }, { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::amzn-s3-demo-destination-bucket", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:myQueryRunningRegion:myAccountID:eventdatastore/*" } } } ] }

AWS Key Management Service policy

Se il bucket S3 ha la crittografia predefinita impostata suSSE-KMS, concedi l'accesso alla politica delle risorse della AWS Key Management Service chiave CloudTrail in modo che possa utilizzare la chiave. In questo caso, aggiungi la seguente politica sulle risorse alla AWS KMS chiave.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:Decrypt*", "kms:GenerateDataKey*" ], "Resource": "*" }, { "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": [ "kms:Decrypt*", "kms:GenerateDataKey*" ], "Resource": "*" } ] }