

AWS Audit Manager 不再向新客户开放。现有客户可以继续正常使用该服务。有关更多信息，请参阅 [AWS Audit Manager 可用性变更](https://docs.aws.amazon.com/audit-manager/latest/userguide/audit-manager-availability-change.html)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 配置默认评测报告目标
<a name="settings-destination"></a>



生成评测报告时，Audit Manager 会将报告发布到您选择的 S3 存储桶。此 S3 存储桶被称为[](concepts.md#assessment-report-destination)。您可以选择 Audit Manager 用于存储评测报告的 S3 存储桶。

## 先决条件
<a name="settings-destination-prerequisites"></a>

### 评测报告目标的配置提示
<a name="settings-assessment-report-destination-tips"></a>

为确保成功生成评测报告，我们建议您为评测报告目标使用以下配置。

**Same-Region 桶 **  
建议您使用与评测在相同 AWS 区域 中的 S3 存储桶。当您使用同区域存储桶和评测时，您的评测报告最多可以包含 22,000 个证据项目。相反，当您使用跨区域存储桶和评测时，只能包含 3,500 个证据项目。

**AWS 区域**  
您的客户管理密钥（如果您提供了密钥）必须与您的评估区域和评估报告目标 S3 存储桶相匹配。 AWS 区域 有关如何更改 KMS 密钥的说明，请参阅[配置数据加密设置](settings-KMS.md)。有关受支持的 Audit Manager 区域列表，请参阅 *Amazon Web Services 一般参考*中的 [AWS Audit Manager 端点和限额](https://docs.aws.amazon.com/general/latest/gr/audit-manager.html)。

**S3 存储桶加密**  
如果您的评估报告目的地的存储桶策略需要使用服务器端加密 (SSE) [ SSE-KMS](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingKMSEncryption.html#require-sse-kms)，则该存储桶策略中使用的 KMS 密钥必须与您在审计管理器数据加密设置中配置的 KMS 密钥相匹配。如果您尚未在审计管理器设置中配置 KMS 密钥，并且您的评估报告目标存储桶策略需要 SSE，请确保存储桶策略允许[SSE-S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html)。有关如何配置用于数据加密的 KMS 密钥的说明，请参阅[配置数据加密设置](settings-KMS.md)。

**Cross-account S3 存储桶**  
审计管理器控制台不支持使用跨账户 S3 存储桶作为评估报告目的地。可以使用 AWS CLI 或其中一个 AWS SDK 将跨账户存储桶指定为评估报告目的地，但为简单起见，我们建议您不要这样做。  
为了获得最佳的安全性和性能，我们建议在评估的同一 AWS 账户和区域中使用 S3 存储桶。
如果您确实选择使用跨账户 S3 存储桶作为评测报告目标，请考虑以下几点。  
+ 默认情况下，S3 对象（例如评估报告）归上传对象的人所有。 AWS 账户 您可以使用 [S3 对象所有权](https://docs.aws.amazon.com/AmazonS3/latest/userguide/about-object-ownership.html)设置来更改此默认行为，以便由具有 `bucket-owner-full-control` 标准访问控制列表（ACL）的账户写入的任何新对象都会自动归存储桶所有者拥有。

  尽管这不是一项要求，但我们建议您对跨账户存储桶设置进行以下更改。进行这些更改可确保存储桶所有者完全控制您发布到其存储桶的评测报告。
  + [将 S3 存储桶的对象所有权设置](https://docs.aws.amazon.com/AmazonS3/latest/userguide/about-object-ownership.html#enable-object-ownership)为*首选存储桶所有者*，而不是默认的*对象写入者* 
  + [添加存储桶策略](https://docs.aws.amazon.com/AmazonS3/latest/userguide/about-object-ownership.html#ensure-object-ownership)以确保上传到该存储桶的对象具有 `bucket-owner-full-control` ACL
+ 要允许 Audit Manager 在跨账户 S3 存储桶中发布报告，您必须将以下 S3 存储桶策略添加到您的评测报告目标。将 {{placeholder text}} 替换为您自己的信息。此策略中的 `Principal` 元素是负责评测并创建评测报告的用户或角色。`Resource` 指定发布报告的跨账户 S3 存储桶。

------
#### [ JSON ]

****  

  ```
  {
      "Version":"2012-10-17",		 	 	 
      "Statement": [
          {
              "Sid": "Allow cross account assessment report publishing",
              "Effect": "Allow",
              "Principal": {
                  "AWS": "arn:aws:iam::{{111122223333}}:user/{{AssessmentOwnerUserName}}"
              },
              "Action": [
                  "s3:ListBucket",
                  "s3:PutObject",
                  "s3:GetObject",
                  "s3:GetBucketLocation",
                  "s3:PutObjectAcl",
                  "s3:DeleteObject"
              ],
              "Resource": [
                  "arn:aws:s3:::{{CROSS-ACCOUNT-BUCKET}}",
                  "arn:aws:s3:::{{CROSS-ACCOUNT-BUCKET/*}}"
              ]
          }
      ]
  }
  ```

------

### 评估报告目的地的安全最佳实践
<a name="settings-destination-security"></a>

审计管理器将您的评估报告发布到您指定为评估报告目的地的 Amazon S3 存储桶。在责任 AWS 共担模型下，您有责任确认受信任的人 AWS 账户 拥有此存储桶。有关您的安全责任的更多信息，请参阅 AWS 网站[上的责任](https://aws.amazon.com/compliance/shared-responsibility-model/)AWS 共担模型。

为了保护您的评估报告，我们建议您实施以下一项或多项控制措施。

**使用`s3:ResourceAccount`条件密钥将 S3 操作限制为可信账户 **  
在 IAM 策略中添加一个`s3:ResourceAccount`条件，该条件附加到审计经理用于发布评估报告的身份的身份。此条件可防止身份写入除您指定的账户之外的账户拥有的存储桶。无论存储桶自己的访问策略如何，该条件都适用。  
有关更多信息，请参阅[限制对特定 AWS 账户](https://aws.amazon.com/blogs/storage/limit-access-to-amazon-s3-buckets-owned-by-specific-aws-accounts/)拥有的 Amazon S3 存储桶的访问权限。

**使用 SCP 将 S3 操作限制在您的组织范围内 **  
如果您使用，请创建服务控制策略 (SCP)，拒绝对组织外部资源执行 S3 操作。以下示例策略拒绝对组织外部资源执行所有 S3 操作。该条件检查是否`aws:ResourceOrgID`与您的组织 ID 相匹配。  

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyS3ActionsOutsideOrganization",
      "Effect": "Deny",
      "Action": "s3:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:ResourceOrgID": "{{o-xxxxxxxxxx}}"
        }
      }
    }
  ]
}
```
{{o-xxxxxxxxxx}}替换为您的组织 ID。有关更多信息，请参阅 I [*AM 用户指南*](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-resourceorgid)中的 aws: ResourceOrg ID。

**使用客户管理的 KMS 密钥进行数据加密 **  
当您将审计管理器配置为使用客户管理的密钥进行数据加密时，审计管理器会在将评估报告写入 Amazon S3 之前对其进行加密。如果报告发布到未经授权方拥有的存储桶，则报告内容将保持加密状态。如果无法访问您的 KMS 密钥，则无法读取内容。有关说明，请参阅[配置数据加密设置](settings-KMS.md)。

**在您的账户区域命名空间中使用 S3 存储桶 **  
在您的账户区域命名空间中创建的 S3 存储桶包含您的 AWS 账户 ID 和 AWS 区域 存储桶名称。没有其他账户可以创建这些存储桶或申领存储桶名称。有关更多信息，请参阅《*亚马逊简单存储服务用户[指南》中的存储](https://docs.aws.amazon.com/AmazonS3/latest/userguide/gpbucketnamespaces.html#account-regional-gp-buckets)Account-level 桶命名空间。*

## 过程
<a name="settings-destination-procedure"></a>

您可以使用审计管理器控制台、 AWS Command Line Interface (AWS CLI) 或审计管理器 API 更新此设置。

------
#### [ Audit Manager console ]

**在 Audit Manager 控制台上更新默认评测报告目标**

1. 在**评测**设置选项卡中，转到**评测报告目标**部分。

1. 要使用现有的 S3 存储桶，请从下拉菜单中选择存储桶名称。

1. 要创建新的 S3 存储桶，请选择**创建新存储桶**。

1. 完成此操作后，选择**保存**。

------
#### [ AWS CLI ]

**要在中更新您的默认评估报告目的地 AWS CLI**  
运行 [update-settings](https://docs.aws.amazon.com/cli/latest/reference/auditmanager/update-settings.html) 命令并使用 `--default-assessment-reports-destination` 参数指定 S3 存储桶。

在以下示例中，将{{placeholder text}}替换为您自己的信息：

```
aws auditmanager update-settings --default-assessment-reports-destination destinationType=S3,destination={{s3://amzn-s3-demo-destination-bucket}}
```

------
#### [ Audit Manager API ]

**使用 API 更新默认评测报告目标**  
调用该[UpdateSettings](https://docs.aws.amazon.com/audit-manager/latest/APIReference/API_UpdateSettings.html)操作并使用[默认AssessmentReportsDestination](https://docs.aws.amazon.com/audit-manager/latest/APIReference/API_UpdateSettings.html#auditmanager-UpdateSettings-request-defaultAssessmentReportsDestination)参数指定 S3 存储桶。

------

## 其他资源
<a name="settings-destination-additional-resources"></a>
+ [创建存储桶](https://docs.aws.amazon.com/AmazonS3/latest/user-guide/create-bucket.html)
+ [评测报告](assessment-reports.md)