¿Cómo soluciono los errores de permisos de cifrado de CloudTrail al crear o actualizar mi registro?
Cuando intento crear un registro de AWS CloudTrail o actualizar un registro existente, recibo el error "InsufficientEncryptionPolicyException" o "Insufficient permissions".
Resolución
Para crear o actualizar un registro de CloudTrail con registros cifrados, CloudTrail necesita permisos para escribir registros en el bucket de Amazon Simple Storage Service (Amazon S3) con el cifrado de AWS Key Management Service (AWS KMS).
Para resolver un error "InsufficientEncryptionPolicyException" o "Insufficient permissions to access S3 bucket or KMS key", actualiza la política de claves de AWS KMS. A continuación, configura la política de bucket de Amazon S3 con los permisos de CloudTrail necesarios.
Actualización de la política de claves de AWS KMS para permitir el cifrado de CloudTrail
Sigue estos pasos:
-
Abre la consola de CloudTrail.
-
Selecciona tu registro de CloudTrail.
-
En Cifrado SSE-KMS del archivo de registro, copia el ID de clave de AWS KMS.
-
Abre la consola de AWS KMS.
-
Busca el ID de clave de AWS KMS y, a continuación, selecciona tu clave en la lista de claves de AWS KMS.
-
Selecciona Permisos.
-
En Política de claves, selecciona Cambiar a la vista de políticas.
-
Selecciona Editar.
-
Comprueba que tu política de claves de AWS KMS tenga los siguientes permisos:
{ "Version": "2012-10-17", "Id": "Key policy created by CloudTrail", "Statement": [ { "Sid": "Enable admin permissions", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root" ] }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow CloudTrail to encrypt logs", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "Allow CloudTrail to describe key", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow principals in other account to decrypt log files", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Decrypt", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:aws:cloudtrail:*:111122223333:trail/*" } } } ] }Nota: Sustituye arn:aws:iam::111122223333:root por el nombre de recurso de Amazon (ARN) de tu AWS Identity and Access Management (IAM). Sustituye arn:aws:cloudtrail:region:111122223333:trail/trailName por el ARN de tu registro de CloudTrail.
Actualización de la política de bucket de S3 para permitir que los permisos de CloudTrail escriban registros
Importante: Sustituye arn:aws:cloudtrail:region:111122223333:trail/trailName por el ARN de tu registro de CloudTrail, Bucket_Name por el nombre de tu bucket de S3 y managementAccountID y o-organizationID por los detalles de AWS Organizations. Si usas un prefijo, sustituye optionalPrefix por la ruta de tu prefijo.
Si creaste el registro en una organización, actualiza la política de bucket de S3 con la siguiente instrucción de política:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/managementAccountID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailOrganizationWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/o-organizationID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
Si no creaste el registro en una organización, actualiza la política de bucket de S3 con la siguiente instrucción de política:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWritePermissions", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/optionalPrefix/AWSLogs/111122223333/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
(Opcional) Actualización de la política de bucket de S3 para un registro existente
Nota: Esta opción no está disponible al crear un registro nuevo.
Sigue estos pasos:
- Abre la consola de CloudTrail.
- En el panel de navegación, elige Registros y, a continuación, elige el nombre de la pista.
- En Detalles generales, localiza el error "Bucket access denied".
- Elige Corregir política. A continuación, en la ventana emergente, vuelve a elegir Corregir política.
Nota: La función Corregir política actualiza automáticamente la política de bucket de S3 y resuelve el error "Bucket access denied". Los cambios de política tardan algún tiempo en propagarse. Cuando los cambios surtan efecto, la consola mostrará Registro. También puedes iniciar sesión en el bucket de S3 para confirmar que el bucket tiene la política correcta.
Información relacionada
- Idioma
- Español

Contenido relevante
preguntada hace 9 meses
preguntada hace un año
preguntada hace 9 meses
preguntada hace 10 meses
OFICIAL DE AWSActualizada hace 8 meses