Come posso risolvere gli errori di autorizzazione della crittografia di CloudTrail quando creo o aggiorno il mio trail?
Quando provo a creare un trail in AWS CloudTrail o ad aggiornare un trail esistente, ricevo un errore "InsufficientEncryptionPolicyException" o "Insufficient permissions".
Risoluzione
Per creare o aggiornare un trail in CloudTrail con log crittografati, CloudTrail richiede le autorizzazioni per scrivere i log nel bucket Amazon Simple Storage Service (Amazon S3) con la crittografia del Servizio AWS di gestione delle chiavi (AWS KMS).
Per risolvere un errore "InsufficientEncryptionPolicyException" o "Insufficient permissions to access S3 bucket or KMS key", aggiorna la policy della chiave AWS KMS. Quindi configura la policy del bucket Amazon S3 con le autorizzazioni richieste per CloudTrail.
Aggiorna la policy della chiave AWS KMS per consentire la crittografia in CloudTrail
Completa i seguenti passaggi:
-
Apri la console CloudTrail.
-
Seleziona il trail in CloudTrail.
-
In Crittografia SSE-KMS dei file di log, copia l'ID della chiave AWS KMS.
-
Apri la console AWS KMS.
-
Cerca l'ID della chiave AWS KMS, quindi selezionala dall'elenco delle chiavi AWS KMS.
-
Scegli Autorizzazioni.
-
In Policy della chiave, scegli Passa alla visualizzazione della policy.
-
Scegli Modifica.
-
Verifica che la policy della chiave AWS KMS abbia le seguenti autorizzazioni:
{ "Version": "2012-10-17", "Id": "Key policy created by CloudTrail", "Statement": [ { "Sid": "Enable admin permissions", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root" ] }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow CloudTrail to encrypt logs", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "Allow CloudTrail to describe key", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow principals in other account to decrypt log files", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Decrypt", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:aws:cloudtrail:*:111122223333:trail/*" } } } ] }Nota: sostituisci arn:aws:iam::111122223333:root con il nome della risorsa Amazon (ARN) di AWS Identity and Access Management (AWS IAM). Sostituisci arn:aws:cloudtrail:region:111122223333:trail/trailName con l'ARN del tuo trail in CloudTrail.
Aggiorna la policy del bucket S3 per consentire alle autorizzazioni di CloudTrail di scrivere i log
Importante: sostituisci arn:aws:cloudtrail:region:111122223333:trail/trailName con l'ARN del tuo trail in CloudTrail, Bucket_Name con il nome del tuo bucket S3 e managementAccountID e o-organizationID con i dettagli di AWS Organizations. Se utilizzi un prefisso, sostituisci optionalPrefix con il percorso del tuo prefisso.
Se hai creato il trail in un'organizzazione, aggiorna la policy del bucket S3 con la seguente istruzione di policy:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/managementAccountID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailOrganizationWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/o-organizationID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
Se invece non hai creato il trail in un'organizzazione, aggiorna la policy del bucket S3 con la seguente istruzione di policy:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWritePermissions", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/optionalPrefix/AWSLogs/111122223333/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
(Facoltativo) Aggiorna la policy del bucket S3 per un trail esistente
Nota: questa opzione non è disponibile quando crei un nuovo trail.
Completa i seguenti passaggi:
- Apri la console CloudTrail.
- Nel pannello di navigazione, scegli Trail, quindi seleziona il nome del trail.
- In Dettagli generali, individua l'errore "Bucket access denied".
- Scegli Correggi policy. Quindi, nella finestra pop-up, scegli nuovamente Correggi policy.
Nota: la funzione Correggi policy aggiorna automaticamente la policy del bucket S3 e risolve l'errore "Bucket access denied". Ci vuole un po' di tempo prima che le modifiche alle policy si propaghino. Una volta propagate, la console visualizza Registrazione. Puoi anche accedere al bucket S3 per verificare che abbia la policy corretta.
Informazioni correlate
Policy sui bucket Amazon S3 per CloudTrail
Configura le policy della chiave AWS KMS chiave per CloudTrail
- Lingua
- Italiano
