

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione [ di ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html) Amazon CloudWatch Dashboard. 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Passare a un AWS KMS chiave gestita dal cliente per crittografare le risorse S3
<a name="remediate-s3-bucket-encryption"></a>

Durante il processo di onboarding per la console unificata di Systems Manager, Quick Setup crea un bucket Amazon Simple Storage Service (Amazon S3) nell'account amministratore delegato. Questo bucket viene utilizzato per archiviare i dati di output della diagnosi generati durante le esecuzioni dei runbook di correzione. Per impostazione predefinita, il bucket utilizza la crittografia lato server con chiavi gestite da Amazon S3 (). SSE-S3

È possibile esaminare il contenuto di queste policy su [Policy di bucket S3 per la console di Systems Manager unificata](remediate-s3-bucket-policies.md).

Tuttavia, puoi invece utilizzare la crittografia lato server con AWS KMS keys (SSE-KMS) utilizzando una chiave gestita dal cliente come alternativa a una. AWS KMS key

Completa le seguenti attività per configurare Systems Manager per l'utilizzo della tua chiave KMS.

## Attività 1: Aggiungere un tag a una chiave KMS esistente
<a name="remediate-s3-bucket-encryption-add-kms-tag"></a>

AWS Systems Manager utilizza la tua chiave KMS solo se è contrassegnata dalla seguente coppia chiave-valore:
+ Chiave: `SystemsManagerManaged`
+ Valore: `true`

Utilizza la seguente procedura per fornire l'accesso alla crittografia del bucket S3 con la tua chiave KMS.

**Per aggiungere un tag alla tua chiave KMS esistente**

1. Apri la AWS KMS console all'indirizzo. [ https://console.aws.amazon.com/kms ](https://console.aws.amazon.com/kms)

1. Nella sezione di navigazione a sinistra, scegli **Chiavi gestite dal cliente**.

1. Seleziona il AWS KMS key da utilizzare con AWS Systems Manager.

1. Seleziona la scheda **Tag**, quindi scegli **Modifica**.

1. Seleziona **Aggiungi tag**.

1. Esegui questa operazione:

   1. In **Chiave di tag**, specifica **SystemsManagerManaged**.

   1. In **Valore del tag**, inserisci **true**.

1. Selezionare **Salva**.

## Attività 2: modificare una politica chiave KMS esistente
<a name="remediate-s3-bucket-encryption-update-kms-policy"></a>

Utilizza la seguente procedura per aggiornare la politica delle chiavi [ KMS ](https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html) della tua chiave KMS per consentire ai AWS Systems Manager ruoli di crittografare il bucket S3 per tuo conto.

**Per modificare una politica chiave KMS esistente**

1. Apri la AWS KMS console all'indirizzo. [ https://console.aws.amazon.com/kms ](https://console.aws.amazon.com/kms)

1. Nella sezione di navigazione a sinistra, scegli **Chiavi gestite dal cliente**.

1. Seleziona il AWS KMS key da utilizzare con AWS Systems Manager.

1. Nella scheda **Policy della chiave**, seleziona **Modifica**.

1. Aggiungi la seguente dichiarazione JSON al `Statement` campo e sostituiscila {{placeholder values}} con le tue informazioni.

   Assicurati di aggiungere sul Account AWS campo tutti gli ID integrati nella tua organizzazione. AWS Systems Manager `Principal`

   Per individuare il nome corretto del bucket nella console Amazon S3, nell'account amministratore delegato, individua il bucket nel formato `do-not-delete-ssm-{{operational-account-id}}-{{home-region}}-{{disambiguator}}`.

   ```
   {
        "Sid": "EncryptionForSystemsManagerS3Bucket",
        "Effect": "Allow",
        "Principal": {
            "AWS": [
                "{{account-id-1}}",
                "{{account-id-2}}",
                ...
            ]
        },
        "Action": ["kms:Decrypt", "kms:GenerateDataKey"],
        "Resource": "*",
        "Condition": {
            "StringEquals": {
                "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::{{amzn-s3-demo-bucket}}"
            },
            "StringLike": {
                "kms:ViaService": "s3.*.amazonaws.com"
            },
            "ArnLike": {
                "aws:PrincipalArn": "arn:aws:iam::*:role/AWS-SSM-*"
            }
        }
    }
   ```

**Suggerimento**  
In alternativa, puoi aggiornare la policy delle chiavi KMS utilizzando la chiave di [ condizione ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-principalorgid) aws: PrincipalOrg ID per concedere AWS Systems Manager l'accesso alla tua chiave KMS.

## Attività 3: Specificare la chiave KMS nelle impostazioni di Systems Manager
<a name="remediate-s3-bucket-encryption-update-setting"></a>

Dopo aver completato le due attività precedenti, utilizzare la procedura seguente per modificare la crittografia del bucket S3. Questa modifica garantisce che il processo di Quick Setup configurazione associato possa aggiungere le autorizzazioni per consentire a Systems Manager di accettare la chiave KMS.

1. Apri la AWS Systems Manager console all'indirizzo. [ https://console.aws.amazon.com/systems-manager/ ](https://console.aws.amazon.com/systems-manager/)

1. Nel pannello di navigazione scegli **Impostazioni**.

1. Nella scheda **Diagnostica e correggi**, nella sezione **Aggiorna la crittografia del bucket S3**, scegli **Modifica**.

1. Seleziona la casella di controllo **Personalizza le impostazioni di crittografia (avanzate)**.

1. Nella casella di ricerca (![The search icon](https://docs.aws.amazon.com/it_it/systems-manager/latest/userguide/images/search-icon.png)), scegli l'ID di una chiave esistente, oppure incolla l'ARN di una chiave esistente.

1. Scegli **Salva**.