Comment puis-je résoudre les erreurs d'autorisation de chiffrement CloudTrail lorsque je crée ou mets à jour mon historique ?
Lorsque j'essaie de créer un historique AWS CloudTrail ou de mettre à jour un historique existant, le message d'erreur « InsufficientEncryptionPolicyException » ou « Insufficient permissions » s'affiche.
Résolution
Pour créer ou mettre à jour un journal CloudTrail avec des journaux chiffrés, CloudTrail a besoin des autorisations nécessaires pour écrire des journaux dans le compartiment Amazon Simple Storage Service (Amazon S3) avec le chiffrement AWS Key Management Service (AWS KMS).
Pour résoudre une erreur « InsufficientEncryptionPolicyException » ou « Insufficient permissions to access S3 bucket or KMS key », mettez à jour la stratégie de clé AWS KMS. Puis, configurez la politique de compartiment Amazon S3 avec les autorisations CloudTrail requises.
Mettre à jour la stratégie de clé AWS KMS pour autoriser le chiffrement CloudTrail
Procédez comme suit :
-
Ouvrez la console CloudTrail.
-
Sélectionnez votre journal d’activité CloudTrail.
-
Sous Chiffrement SSE-KMS du fichier journal, copiez l'ID de clé AWS KMS.
-
Ouvrez la console AWS KMS.
-
Recherchez l'ID de clé AWS KMS, puis sélectionnez votre clé dans la liste de clés AWS KMS.
-
Sélectionnez Autorisations.
-
Sous Stratégie de clé, sélectionnez Passer à la vue de politique.
-
Sélectionnez Modifier.
-
Vérifiez que votre stratégie de clé AWS KMS dispose des autorisations suivantes :
{ "Version": "2012-10-17", "Id": "Key policy created by CloudTrail", "Statement": [ { "Sid": "Enable admin permissions", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root" ] }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow CloudTrail to encrypt logs", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "Allow CloudTrail to describe key", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow principals in other account to decrypt log files", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Decrypt", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:aws:cloudtrail:*:111122223333:trail/*" } } } ] }Remarque : Remplacez arn:aws:iam::111122223333:root par l’Amazon Resource Name (ARN) de votre Gestion des identités et des accès AWS (AWS IAM). Remplacez arn:aws:cloudtrail:region:111122223333:trail/trailName par l'ARN de votre journal d’activité CloudTrail.
Mettre à jour la politique de compartiment S3 pour autoriser CloudTrail à écrire des journaux
Important : Remplacez arn:aws:cloudtrail:region:111122223333:trail/trailName par l'ARN de votre journal d’activité CloudTrail, Bucket_Name par le nom de votre compartiment S3, et managementAccountID et o-organizationID par les détails de votre AWS Organizations. Si vous utilisez un préfixe, remplacez optionalPrefix par le chemin de votre préfixe.
Si vous avez créé le journal d’activité dans une organisation, mettez à jour la politique de compartiment S3 avec l’instruction de politique suivante :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/managementAccountID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailOrganizationWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/o-organizationID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
Si vous n'avez pas créé le journal d’activité dans une organisation, mettez plutôt à jour la politique de compartiment S3 avec l’instruction de politique suivante :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWritePermissions", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/optionalPrefix/AWSLogs/111122223333/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
(Facultatif) Mettre à jour la politique de compartiment S3 pour un journal d’activité existant
Remarque : Cette option n'est pas disponible lorsque vous créez un nouveau journal d’activité.
Procédez comme suit :
- Ouvrez la console CloudTrail.
- Dans le volet de navigation, choisissez Journaux d’activité, puis choisissez le nom de votre journal d’activité.
- Sous Détails généraux, localisez l'erreur « Bucket access denied ».
- Choisissez Corriger la politique. Puis, dans la fenêtre contextuelle, choisissez à nouveau Corriger la politique.
Remarque : La fonction Corriger la politique met automatiquement à jour votre politique de compartiment S3 et résout l'erreur « Bucket access denied ». Les changements de politique mettent un certain temps à se propager. Une fois les modifications prises en compte, la console affiche la journalisation. Vous pouvez également vous connecter au compartiment S3 pour vérifier que la politique de compartiment est correcte.
Informations connexes
- Langue
- Français

Contenus pertinents
demandé il y a 4 ans
demandé il y a 3 ans
demandé il y a 2 ans
- Réponse acceptée
demandé il y a 2 ans
AWS OFFICIELA mis à jour il y a 10 mois