为合规性创建资源数据同步 - Amazon Systems Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为合规性创建资源数据同步

您可以使用Amazon Systems Manager将来自所有托管实例的合规性数据发送到目标 Amazon Simple Storage Service (Amazon S3) 存储桶。在创建同步时,您可以指定多个托管实例 Amazon Web Services 账户 、 Amazon Web Services 区域 和您的本地混合环境。在收集新的合规性数据时,资源数据同步自动更新集中式数据。所有合规性数据存储在目标 S3 存储桶中后,您可以使用 Amazon Athena 和 Amazon QuickSight 等服务查询和分析聚合数据。为合规性配置资源数据同步是一次性操作。

下图显示资源数据同步如何将来自不同账户、区域和您的混合环境的所有数据聚合到一个中央存储库。


                的资源数据同步

可以使用以下过程为合规性创建资源数据同步,方法是使用Amazon Web Services Management Console.

创建和配置 Amazon S3 存储桶用于资源数据同步(控制台)

  1. 通过以下网址打开 Amazon S3 控制台:https://console.aws.amazon.com/s3/

  2. 创建用来存储聚合清单数据的存储桶。有关更多信息,请参阅 。创建存储桶中的Amazon Simple Storage Service 入门指南. 记下存储桶名称和 Amazon Web Services 区域 创建它的位置。

  3. 打开存储桶,选择 Permissions (权限) 选项卡,然后选择 Bucket Policy (存储桶策略)

  4. 将下面的存储桶策略复制并粘贴到策略编辑器中。Replace文档示例存储桶账户 ID使用您创建的 S3 存储桶的名称和有效的 Amazon Web Services 账户 ID。(可选)替换存储桶前缀的名称,使用 Amazon S3 前缀(子目录)的名称。如果您未创建前缀,则从该策略的 ARN 中删除 Bucket-Prefix/。

    { "Version": "2012-10-17", "Statement": [ { "Sid": "SSMBucketPermissionsCheck", "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::DOC-EXAMPLE-BUCKET" }, { "Sid": " SSMBucketDelivery", "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "s3:PutObject", "Resource": ["arn:aws:s3:::DOC-EXAMPLE-BUCKET/Bucket-Prefix/*/accountid=Account_ID_number/*"], "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control" } } } ] }

创建资源数据同步

  1. 访问 https://console.aws.amazon.com/systems-manager/,打开 Amazon Systems Manager 控制台。

  2. 在导航窗格中,选择。Fleet Manager

    -或者-

    如果Amazon Systems Manager首先打开主页,选择菜单图标( )以打开导航窗格,然后选择Fleet Manager在导航窗格中。

  3. 选择账户管理资源数据同步,然后选择创建资源数据同步.

  4. Sync Name字段中,输入同步配置的名称。

  5. Bucket name字段中,输入您在此过程开始时创建的 Amazon S3 存储桶的名称。

  6. (可选)在存储桶前缀字段中,输入 Amazon S3 存储桶前缀(子目录)的名称。

  7. Bucket region字段中,选择这个地区如果您创建的 Amazon S3 存储桶位于当前 Amazon Web Services 区域 . 如果存储桶位于不同的 Amazon Web Services 区域 中,选择另一个区域,然后输入区域的名称。

    注意

    如果同步和目标 Amazon S3 存储桶位于不同区域,您可能需要支付数据传输价格。有关更多信息,请参阅 Amazon S3 定价

  8. 选择创建