Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione delle regioni di rollup in Security Lake
Una regione di rollup consolida i dati di una o più regioni contribuenti. La specificazione di una regione cumulativa può aiutarti a rispettare i requisiti di conformità regionali.
A causa delle limitazioni di Amazon S3, la replica da un data lake regionale crittografato con Customer Managed Key (CMK) a un data lake regionale crittografato gestito S3 (crittografia predefinita) non è supportata.
Se hai creato un'origine personalizzata, per garantire che i dati di origine personalizzati vengano replicati correttamente nella destinazione, Security Lake consiglia di seguire le best practice descritte in Best practice for ingesting custom sources. La replica non può essere eseguita su dati che non seguono il formato del percorso dei dati della partizione S3 come descritto nella pagina.
Prima di aggiungere una regione di rollup, devi prima creare due ruoli diversi in AWS Identity and Access Management (IAM):
Security Lake crea questi ruoli IAM o utilizza i ruoli esistenti per tuo conto quando utilizzi la console Security Lake. Tuttavia, è necessario creare questi ruoli quando si utilizza l'API Security Lake o AWS CLI.
Ruolo IAM per la replica dei dati
Questo ruolo IAM concede ad Amazon S3 l'autorizzazione a replicare i log e gli eventi di origine in più regioni.
Per concedere queste autorizzazioni, crea un ruolo IAM che inizi con il prefisso SecurityLake e allega al ruolo la seguente policy di esempio. Avrai bisogno dell'Amazon Resource Name (ARN) del ruolo quando crei una regione di rollup in Security Lake. In questa policy, sourceRegions sono regioni contribuenti e regioni destinationRegions cumulative.
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowReadS3ReplicationSetting",
"Action": [
"s3:ListBucket",
"s3:GetReplicationConfiguration",
"s3:GetObjectVersionForReplication",
"s3:GetObjectVersion",
"s3:GetObjectVersionAcl",
"s3:GetObjectVersionTagging",
"s3:GetObjectRetention",
"s3:GetObjectLegalHold"
],
"Effect": "Allow",
"Resource": [
"arn:aws:s3:::aws-security-data-lake-[[sourceRegions]]*",
"arn:aws:s3:::aws-security-data-lake-[[sourceRegions]]*/*"
],
"Condition": {
"StringEquals": {
"s3:ResourceAccount": [
"{{bucketOwnerAccountId}}"
]
}
}
},
{
"Sid": "AllowS3Replication",
"Action": [
"s3:ReplicateObject",
"s3:ReplicateDelete",
"s3:ReplicateTags",
"s3:GetObjectVersionTagging"
],
"Effect": "Allow",
"Resource": [
"arn:aws:s3:::aws-security-data-lake-[[destinationRegions]]*/*"
],
"Condition": {
"StringEquals": {
"s3:ResourceAccount": [
"{{bucketOwnerAccountId}}"
]
}
}
}
]
}
Allega la seguente politica di fiducia al tuo ruolo per consentire ad Amazon S3 di assumere il ruolo:
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowS3ToAssume",
"Effect": "Allow",
"Principal": {
"Service": "s3.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
]
}
Se utilizzi una chiave gestita dal cliente da AWS Key Management Service (AWS KMS) per crittografare il tuo data lake Security Lake, devi concedere le seguenti autorizzazioni in aggiunta alle autorizzazioni previste dalla policy di replica dei dati.
{
"Action": [
"kms:Decrypt"
],
"Effect": "Allow",
"Condition": {
"StringLike": {
"kms:ViaService": [
"s3.{sourceRegion1}.amazonaws.com",
"s3.{sourceRegion2}.amazonaws.com"
],
"kms:EncryptionContext:aws:s3:arn": [
"arn:aws:s3:::aws-security-data-lake-{sourceRegion1}*",
"arn:aws:s3:::aws-security-data-lake-{sourceRegion2}*"
]
}
},
"Resource": [
"{sourceRegion1KmsKeyArn}",
"{sourceRegion2KmsKeyArn}"
]
},
{
"Action": [
"kms:Encrypt"
],
"Effect": "Allow",
"Condition": {
"StringLike": {
"kms:ViaService": [
"s3.{destinationRegion1}.amazonaws.com",
],
"kms:EncryptionContext:aws:s3:arn": [
"arn:aws:s3:::aws-security-data-lake-{destinationRegion1}*",
]
}
},
"Resource": [
"{destinationRegionKmsKeyArn}"
]
}
Per ulteriori informazioni sui ruoli di replica, consulta la sezione Configurazione delle autorizzazioni nella Amazon Simple Storage Service User Guide.
Ruolo IAM da registrare AWS Glue partizioni
Questo ruolo IAM concede le autorizzazioni per una AWS Lambda funzione di aggiornamento delle partizioni utilizzata da Security Lake per registrare AWS Glue le partizioni per gli oggetti S3 che sono stati replicati da altre regioni. Senza creare questo ruolo, gli abbonati non possono interrogare gli eventi di tali oggetti.
Per concedere queste autorizzazioni, crea un ruolo denominato AmazonSecurityLakeMetaStoreManager (potresti aver già creato questo ruolo durante l'onboarding in Security Lake). Per ulteriori informazioni su questo ruolo, inclusa una policy di esempio, vedere. Passaggio 1: creare ruoli IAM
Nella console di Lake Formation, devi anche concedere AmazonSecurityLakeMetaStoreManager le autorizzazioni come amministratore del data lake seguendo questi passaggi:
Apri la console di Lake Formation all'indirizzo. https://console.aws.amazon.com/lakeformation/
Accedi come utente amministrativo.
Se viene visualizzata la finestra Welcome to Lake Formation, scegli l'utente che hai creato o selezionato nel passaggio 1, quindi scegli Inizia.
Se non vedi la finestra Welcome to Lake Formation, esegui i seguenti passaggi per configurare un amministratore di Lake Formation.
Nel pannello di navigazione, in Autorizzazioni, scegli Ruoli e attività amministrative. Nella sezione Amministratori del Data Lake della pagina della console, scegli Scegli amministratori.
Nella finestra di dialogo Gestisci gli amministratori del data lake, per gli utenti e i ruoli IAM, scegli il ruolo AmazonSecurityLakeMetaStoreManager IAM che hai creato, quindi scegli Salva.
Per ulteriori informazioni sulla modifica delle autorizzazioni per gli amministratori del data lake, consulta Create a data lake administrator nella Developer Guide. AWS Lake Formation
Aggiungere regioni di rollup
Scegli il tuo metodo di accesso preferito e segui questi passaggi per aggiungere una regione cumulativa.
Una regione può fornire dati a più regioni di rollup. Tuttavia, una regione cumulativa non può contribuire a un'altra regione cumulativa.
- Console
-
Aprire la console Security Lake all'indirizzo. https://console.aws.amazon.com/securitylake/
Nel pannello di navigazione, in Impostazioni, scegli Rollup Regions.
Scegli Modifica, quindi scegli Aggiungi regione di rollup.
Specifica la regione di rollup e le regioni contribuenti. Ripeti questo passaggio se desideri aggiungere più regioni di rollup.
Se è la prima volta che aggiungi una regione di rollup, per accedere al servizio, crea un nuovo ruolo IAM o utilizza un ruolo IAM esistente che autorizzi Security Lake a replicare i dati su più regioni.
Al termine, scegli Salva.
Puoi anche aggiungere una regione cumulativa quando entri a bordo di Security Lake. Per ulteriori informazioni, consulta Guida introduttiva ad Amazon Security Lake.
- API
-
Per aggiungere una regione di rollup a livello di codice, utilizza il UpdateDataLake funzionamento dell'API Security Lake. Se stai usando il AWS CLI, esegui il comando. update-data-lake Nella richiesta, utilizza il region campo per specificare la regione in cui desideri fornire dati alla regione di rollup. Nell'regionsarray del replicationConfiguration parametro, specifica il codice regionale per ogni regione di rollup. Per un elenco dei codici regionali, consulta gli endpoint di Amazon Security Lake nel. Riferimenti generali di AWS
Ad esempio, il comando seguente viene impostato ap-northeast-2 come regione di rollup. La us-east-1 regione contribuirà con i dati alla ap-northeast-2 regione. Questo esempio stabilisce anche un periodo di scadenza di 365 giorni per gli oggetti che vengono aggiunti al data lake. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.
$ aws securitylake update-data-lake \
--configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","replicationConfiguration": {"regions": ["ap-northeast-2"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"},"lifecycleConfiguration": {"expiration":{"days":365}}}]'
Puoi anche aggiungere una regione cumulativa quando entri a bordo di Security Lake. Per fare ciò, usa l'CreateDataLakeoperazione (o, se usi il AWS CLI comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/update-data-lake.html create-data-lake). Per ulteriori informazioni sulla configurazione delle regioni di rollup durante l'onboarding, vedere. Guida introduttiva ad Amazon Security Lake
Aggiornamento o rimozione delle regioni di rollup
Scegli il tuo metodo di accesso preferito e segui questi passaggi per aggiornare o rimuovere le regioni cumulative in Security Lake.
- Console
-
Apri la console di Security Lake all'indirizzo. https://console.aws.amazon.com/securitylake/
-
Nel pannello di navigazione, in Impostazioni, scegli Rollup Regions.
-
Scegli Modifica.
-
Per modificare le regioni contributive per una regione cumulativa, specifica le regioni contribuenti aggiornate nella riga relativa all'area cumulativa.
-
Per rimuovere una regione di rollup, scegli Rimuovi nella riga relativa a Regione di rollup.
-
Al termine, scegli Salva.
- API
-
Per configurare le regioni di rollup a livello di codice, utilizza il UpdateDataLake funzionamento dell'API Security Lake. Se stai usando il AWS CLI, esegui il comando. update-data-lake Nella richiesta, utilizza i parametri supportati per specificare le impostazioni di rollup:
-
Per aggiungere una regione che contribuisce, utilizza il region campo per specificare il codice della regione da aggiungere. Nell'regionsarray dell'replicationConfigurationoggetto, specifica il codice regionale per ogni regione cumulativa a cui contribuire con i dati. Per un elenco dei codici regionali, consulta gli endpoint di Amazon Security Lake nel. Riferimenti generali di AWS
-
Per rimuovere una regione contribuente, utilizza il region campo per specificare il codice regionale della regione da rimuovere. Per i replicationConfiguration parametri, non specificate alcun valore.
Ad esempio, il comando seguente configura entrambe us-east-1 e us-east-2 come regioni contribuenti. Entrambe le regioni contribuiranno con i dati alla regione ap-northeast-3 cumulativa. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.
$ aws securitylake update-data-lake \
--configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","replicationConfiguration": {"regions": ["ap-northeast-3"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"},"lifecycleConfiguration": {"expiration":{"days":365}}},
{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-2","replicationConfiguration": {"regions": ["ap-northeast-3"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"}, "lifecycleConfiguration": {"expiration":{"days":500},"transitions":[{"days":60,"storageClass":"ONEZONE_IA"}]}}]'