Como resolvo os erros de permissão de criptografia do CloudTrail ao criar ou atualizar minha trilha?
Quando tento criar uma trilha do AWS CloudTrail ou atualizar uma trilha, recebo um erro "InsufficientEncryptionPolicyException" ou "Insufficient permissions".
Resolução
Para criar ou atualizar uma trilha do CloudTrail com logs criptografados, o CloudTrail exige permissões para gravar logs no bucket do Amazon Simple Storage Service (Amazon S3) com criptografia do AWS Key Management Service (AWS KMS).
Para resolver os erros "InsufficientEncryptionPolicyException" ou "Insufficient permissions to access S3 bucket or KMS key", atualize a política de chaves do AWS KMS. Em seguida, configure a política de bucket do Amazon S3 com as permissões necessárias do CloudTrail.
Atualizar a política de chaves do AWS KMS para permitir a criptografia do CloudTrail
Conclua as etapas a seguir:
-
Abra o console do CloudTrail.
-
Selecione sua trilha do CloudTrail.
-
Em Criptografia SSE-KMS do arquivo de log, copie o ID da chave do AWS KMS.
-
Abra o console do AWS KMS.
-
Pesquise o ID da chave do AWS KMS e selecione sua chave na lista de chaves do AWS KMS.
-
Escolha Permissões.
-
Em Política de chaves, escolha Alternar para exibição de política.
-
Selecione Editar.
-
Verifique se sua política de chaves do AWS KMS tem as seguintes permissões:
{ "Version": "2012-10-17", "Id": "Key policy created by CloudTrail", "Statement": [ { "Sid": "Enable admin permissions", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root" ] }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow CloudTrail to encrypt logs", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "Allow CloudTrail to describe key", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow principals in other account to decrypt log files", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Decrypt", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:aws:cloudtrail:*:111122223333:trail/*" } } } ] }Observação: substitua arn:aws:iam::111122223333:root pelo nome do recurso da Amazon (ARN) do seu AWS Identity and Access Management (AWS IAM). Substitua arn:aws:cloudtrail:region:111122223333:trail/trailName pelo ARN da sua trilha do CloudTrail.
Atualizar a política de bucket do S3 para habilitar permissões do CloudTrail para gravar logs
Importante: substitua arn:aws:cloudtrail:region:111122223333:trail/trailName pelo ARN da sua trilha do CloudTrail, Bucket_Name pelo nome do bucket do S3 e managementAccountID e o-organizationID pelos detalhes do AWS Organizations. Se você usar um prefixo, substitua optionalPrefix pelo caminho do prefixo.
Se você criou a trilha em uma organização, atualize a política de bucket do S3 com a seguinte declaração de política:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/managementAccountID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailOrganizationWrite", "Effect": "Allow", "Principal": { "Service": [ "cloudtrail.amazonaws.com" ] }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/AWSLogs/o-organizationID/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
Se você não criou a trilha em uma organização, atualize a política de bucket do S3 com a seguinte declaração de política:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSCloudTrailAclCheck", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::Bucket_Name", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } }, { "Sid": "AWSCloudTrailWritePermissions", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::Bucket_Name/optionalPrefix/AWSLogs/111122223333/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "aws:SourceArn": "arn:aws:cloudtrail:region:111122223333:trail/trailName" } } } ] }
(Opcional) Atualizar a política de bucket do S3 para uma trilha já criada
Observação: essa opção não está disponível quando você cria uma nova trilha.
Conclua as etapas a seguir:
- Abra o console do CloudTrail.
- No painel de navegação, escolha Trilhas e, em seguida, escolha o nome da trilha.
- Em Detalhes gerais, localize o erro "Bucket access denied".
- Escolha Corrigir política. Em seguida, na janela pop-up, escolha Corrigir política novamente.
Observação: a função Fix policy atualiza automaticamente sua política de bucket do S3 e resolve o erro "Bucket access denied". Demora algum tempo para que as mudanças de política se propaguem. Depois que as alterações entrarem em vigor, o console exibirá Registrando em log. Também é possível fazer login no bucket do S3 para confirmar se o bucket tem a política correta.
Informações relacionadas
Política de bucket do Amazon S3 para o CloudTrail
Configure políticas de chaves do AWS KMS para que o CloudTrail acesse o bucket do S3 ou a chave KMS
- Idioma
- Português

Conteúdo relevante
- Resposta aceita
feita há 10 meses
feita há um ano
- Resposta aceita
feita há 10 meses
AWS OFICIALAtualizada há 6 meses