Wie behebe ich Berechtigungsfehler bei der CloudTrail-Verschlüsselung, wenn ich meinen Trail erstelle oder aktualisiere?
Wenn ich versuche, einen AWS CloudTrail-Trail zu erstellen oder einen vorhandenen Trail zu aktualisieren, erhalte ich die Fehlermeldung „InsufficientEncryptionPolicyException“ oder „Insufficient permissions“.
Lösung
Um einen CloudTrail-Trail mit verschlüsselten Protokollen zu erstellen oder zu aktualisieren, benötigt CloudTrail Berechtigungen zum Schreiben von Protokollen in den Amazon Simple Storage Service (Amazon S3)-Bucket mit AWS Key Management Service (AWS KMS)-Verschlüsselung.
Um den Fehler „InsufficientEncryptionPolicyException“ oder „Insufficient permissions to access S3 bucket or KMS key“ zu beheben, aktualisiere die AWS-KMS-Schlüsselrichtlinie. Konfiguriere dann die Amazon S3-Bucket-Richtlinie mit den erforderlichen CloudTrail-Berechtigungen.
Aktualisiere die AWS-KMS-Schlüsselrichtlinie, um die CloudTrail-Verschlüsselung zuzulassen
Führe die folgenden Schritte aus:
-
Öffne die CloudTrail-Konsole.
-
Wähle deinen CloudTrail-Trail aus.
-
Kopiere unter SSE-KMS-Verschlüsselung der Protokolldatei die AWS-KMS-Schlüssel-ID.
-
Öffne die AWS-KMS-Konsole.
-
Suche nach der AWS-KMS-Schlüssel-ID und wähle dann deinen Schlüssel aus der AWS-KMS-Schlüsselliste aus.
-
Wähle Berechtigungen aus.
-
Wähle für Schlüsselrichtlinie die Option Zur Richtlinienansicht wechseln aus.
-
Wähle Bearbeiten aus.
-
Vergewissere dich, dass deine AWS-KMS-Schlüsselrichtlinie über die folgenden Berechtigungen verfügt:
{ "Version": "2012-10-17", "Id": "Key policy created by CloudTrail", "Statement": [ { "Sid": "Enable admin permissions", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root" ] }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow CloudTrail to encrypt logs", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "Allow CloudTrail to describe key", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow principals in other account to decrypt log files", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Decrypt", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:aws:cloudtrail:*:111122223333:trail/*" } } } ] }Hinweis: Ersetze arn:aws:iam::111122223333:root durch den Amazon-Ressourcennamen (ARN) deines AWS Identity and Access Managements (IAM). Ersetze arn:aws:cloudtrail:region:111122223333:trail/trailName durch den ARN deines CloudTrail-Trails.
S3-Bucket-Richtlinie aktualisieren, um CloudTrail Berechtigungen zum Schreiben von Protokollen zu gewähren
Wichtig: Ersetze arn:aws:cloudtrail:region:111122223333:trail/trailName durch den ARN deines CloudTrail-Trails, Bucket_Name durch deinen S3-Bucket-Namen und managementAccountID sowie o-organizationID durch deine AWS Organizations-Details. Wenn du ein Präfix verwendest, ersetze optionalPrefix durch deinen Präfixpfad.
Wenn du den Trail in einer Organisation erstellt hast, aktualisiere die S3-Bucket-Richtlinie mit der folgenden Richtlinienanweisung:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/managementAccountID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailOrganizationWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/o-organizationID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
Wenn du den Trail nicht in einer Organisation erstellt hast, aktualisiere stattdessen die S3-Bucket-Richtlinie mit der folgenden Richtlinienerklärung:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWritePermissions", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/optionalPrefix/AWSLogs/111122223333/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
(Optional) S3-Bucket-Richtlinie für einen vorhandenen Trail aktualisieren
Hinweis: Diese Option ist nicht verfügbar, wenn du einen neuen Trail erstellst.
Führe die folgenden Schritte aus:
- Öffne die CloudTrail-Konsole.
- Wähle im Navigationsbereich Trails aus und wähle dann deinen Trail-Namen aus.
- Suche unter Allgemeine Details nach dem Fehler „Bucket access denied“.
- Wähle Richtlinie korrigieren aus. Wähle dann im Popup-Fenster erneut Richtlinie korrigieren aus.
Hinweis: Die Funktion Fix policy aktualisiert automatisch deine S3-Bucket-Richtlinie und behebt den Fehler „Bucket access denied“. Es dauert einige Zeit, bis sich die Richtlinienänderungen durchsetzen. Nachdem die Änderungen wirksam werden, zeigt die Konsole Protokollierung an. Du kannst dich auch beim S3-Bucket anmelden, um zu bestätigen, dass der Bucket die richtige Richtlinie hat.
Ähnliche Informationen
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 2 Jahren