Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Registros enviados a Amazon S3
Permisos de usuario
Para habilitar el envío de registros a Amazon S3, debe iniciar sesión con los siguientes permisos.
El bucket de S3 al que se envían los registros debe tener una política de recursos que incluya determinados permisos. Si el bucket actualmente no tiene una política de recursos, y el usuario que configura el registro tiene los permisos S3:GetBucketPolicy y S3:PutBucketPolicy para el bucket, AWS
crea automáticamente la siguiente política cuando empiece a enviar los registros a Amazon S3.
En la política anterior, para aws:SourceAccount, especifique la lista de ID de cuenta para los que se entregan los registros a este bucket. Para aws:SourceArn, especifique la lista de ARN del recurso que genera los registros, en el formulario arn:aws:logs:. source-region:source-account-id:*
Si el bucket tiene una política de recursos, pero esa política no contiene la instrucción que se muestra en la política anterior, y el usuario que configura el registro tiene los permisos S3:GetBucketPolicy y S3:PutBucketPolicy para el bucket, esa instrucción se anexa a la política de recursos del bucket.
nota
En algunos casos, es posible que aparezcan AccessDenied errores AWS CloudTrail si no se ha concedido el s3:ListBucket permiso a. delivery.logs.amazonaws.com Para evitar estos errores en tus CloudTrail registros, debes conceder el s3:ListBucket permiso delivery.logs.amazonaws.com e incluir Condition los parámetros que aparecen junto con el s3:GetBucketAcl permiso establecido en la política de bucket anterior. Para simplificar esto, en lugar de crear una nueva Statement, puede actualizar directamente AWSLogDeliveryAclCheck para que sea “Action”:
[“s3:GetBucketAcl”, “s3:ListBucket”]
Uso de cifrado del servidor del bucket de Amazon S3
Puede proteger los datos de su bucket de Amazon S3 habilitando el cifrado del lado del servidor con S3-managed claves de Amazon (SSE-S3) o el cifrado del lado del servidor con una AWS KMS clave almacenada en (). AWS Key Management Service SSE-KMS Para obtener más información, consulte Protección de los datos con el cifrado del servidor.
Si lo desea SSE-S3, no se requiere ninguna configuración adicional. Amazon S3 se encarga de la clave de cifrado.
aviso
Si lo desea SSE-KMS, debe utilizar una clave gestionada por el cliente, ya que en este caso no se admite el uso de una clave AWS gestionada. Si configuras el cifrado con una clave AWS gestionada, los registros se entregarán en un formato ilegible.
Cuando utilizas una AWS KMS clave gestionada por el cliente, puedes especificar el nombre de recurso de Amazon (ARN) de la clave gestionada por el cliente al habilitar el cifrado de cubos. Debe agregar lo siguiente a la política de clave para la clave administrada por el cliente (no a la política del bucket para el bucket de S3), de modo que la cuenta de entrega de registros pueda escribir en el bucket de S3.
Si lo deseas SSE-KMS, debes usar una clave gestionada por el cliente, ya que en este caso no se admite el uso de una clave AWS gestionada. Cuando usas una AWS KMS clave gestionada por el cliente, puedes especificar el nombre de recurso de Amazon (ARN) de la clave gestionada por el cliente al habilitar el cifrado de buzones. Debe agregar lo siguiente a la política de clave para la clave administrada por el cliente (no a la política del bucket para el bucket de S3), de modo que la cuenta de entrega de registros pueda escribir en el bucket de S3.
{ "Sid": "Allow Logs Delivery to use the key", "Effect": "Allow", "Principal": { "Service": [ "delivery.logs.amazonaws.com" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": ["0123456789"] }, "ArnLike": { "aws:SourceArn": ["arn:aws:logs:us-east-1:0123456789:delivery-source:*"] } } }
Para aws:SourceAccount, especifique la lista de ID de cuenta para los que se entregan los registros a este bucket. Para aws:SourceArn, especifique la lista de ARN del recurso que genera los registros, en el formulario arn:aws:logs:. source-region:source-account-id:*