Skip to main content
Cloud Manager 3.8
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Introduzione alla conformità cloud per Amazon S3

Collaboratori

Cloud Compliance può eseguire la scansione dei bucket Amazon S3 per identificare i dati personali e sensibili che risiedono nello storage a oggetti S3. Cloud Compliance può eseguire la scansione di qualsiasi bucket dell'account, indipendentemente dal fatto che sia stato creato per una soluzione NetApp.

Avvio rapido

Inizia subito seguendo questi passaggi o scorri verso il basso fino alle sezioni rimanenti per ottenere dettagli completi.

Numero 1 Imposta i requisiti S3 nel tuo ambiente cloud

Assicurati che il tuo ambiente cloud sia in grado di soddisfare i requisiti per la conformità al cloud, tra cui la preparazione di un ruolo IAM e la configurazione della connettività da Cloud Compliance a S3. Consulta l'elenco completo.

Numero 2 Implementare l'istanza Cloud Compliance

"Implementazione della conformità al cloud in Cloud Manager" se non è già stata implementata un'istanza.

Numero 3 Attivare la conformità sull'ambiente di lavoro S3

Selezionare l'ambiente di lavoro Amazon S3, fare clic su Enable Compliance (attiva conformità) e selezionare un ruolo IAM che includa le autorizzazioni richieste.

Numero 4 Selezionare i bucket da sottoporre a scansione

Seleziona i bucket che desideri sottoporre a scansione e Cloud Compliance inizierà a eseguirne la scansione.

Verifica dei prerequisiti di S3

I seguenti requisiti sono specifici per la scansione dei bucket S3.

Impostare un ruolo IAM per l'istanza Cloud Compliance

Cloud Compliance ha bisogno di autorizzazioni per connettersi ai bucket S3 del tuo account e per eseguirne la scansione. Impostare un ruolo IAM che includa le autorizzazioni elencate di seguito. Cloud Manager ti chiede di selezionare un ruolo IAM quando abiliti Cloud Compliance sull'ambiente di lavoro Amazon S3.

{
  "Version": "2012-10-17",
  "Statement": [
      {
          "Effect": "Allow",
          "Action": [
              "s3:Get*",
              "s3:List*",
              "s3:HeadBucket"
          ],
          "Resource": "*"
      },
      {
          "Effect": "Allow",
          "Action": [
              "iam:GetPolicyVersion",
              "iam:GetPolicy",
              "iam:ListAttachedRolePolicies"
          ],
          "Resource": [
              "arn:aws:iam::*:policy/*",
              "arn:aws:iam::*:role/*"
          ]
      }
  ]
}
Connettività da Cloud Compliance ad Amazon S3

Cloud Compliance richiede una connessione ad Amazon S3. Il modo migliore per fornire tale connessione è tramite un endpoint VPC al servizio S3. Per istruzioni, vedere "Documentazione AWS: Creazione di un endpoint gateway".

Quando si crea l'endpoint VPC, assicurarsi di selezionare la regione, il VPC e la tabella di routing che corrispondono all'istanza di Cloud Compliance. È inoltre necessario modificare il gruppo di protezione per aggiungere una regola HTTPS in uscita che abilita il traffico all'endpoint S3. In caso contrario, Cloud Compliance non può connettersi al servizio S3.

In alternativa, è possibile stabilire la connessione utilizzando un gateway NAT.

Nota Non puoi utilizzare un proxy per accedere a S3 tramite Internet.

Implementazione dell'istanza Cloud Compliance

"Implementazione della conformità al cloud in Cloud Manager" se non è già stata implementata un'istanza.

È necessario implementare l'istanza in un connettore AWS in modo che Cloud Manager scopra automaticamente i bucket S3 in questo account AWS e li visualizzi in un ambiente di lavoro Amazon S3.

Attivazione della conformità nell'ambiente di lavoro S3

Attiva Cloud Compliance su Amazon S3 dopo aver verificato i prerequisiti.

Fasi
  1. Nella parte superiore di Cloud Manager, fare clic su Working Environments (ambienti di lavoro).

  2. Selezionare l'ambiente di lavoro Amazon S3.

    Schermata dell'icona di un ambiente di lavoro Amazon S3

  3. Nel riquadro a destra, fare clic su Enable Compliance (attiva conformità).

    Schermata di attivazione del servizio Cloud Compliance dal pannello servizi

  4. Quando richiesto, assegnare un ruolo IAM all'istanza di Cloud Compliance che ha le autorizzazioni richieste.

    Una schermata che mostra l'inserimento del ruolo AWS IAM per la conformità cloud

  5. Fare clic su Enable Compliance (attiva conformità)

Suggerimento È inoltre possibile attivare le scansioni di conformità per un ambiente di lavoro dalla pagina Scan Configuration (Configurazione scansione) facendo clic su E selezionando Activate Compliance.
Risultato

Cloud Manager assegna il ruolo IAM all'istanza.

Attivazione e disattivazione delle scansioni di compliance sui bucket S3

Dopo che Cloud Manager ha attivato Cloud Compliance su Amazon S3, il passaggio successivo consiste nel configurare i bucket che si desidera sottoporre a scansione.

Quando Cloud Manager viene eseguito nell'account AWS che dispone dei bucket S3 che si desidera sottoporre a scansione, rileva tali bucket e li visualizza in un ambiente di lavoro Amazon S3.

Fasi
  1. Selezionare l'ambiente di lavoro Amazon S3.

  2. Nel riquadro a destra, fare clic su Configure Bucket (Configura bucket).

    Una schermata di fare clic su Configure Bucket (Configura bucket) per scegliere i bucket S3 che si desidera sottoporre a scansione

  3. Consentire la conformità sui bucket che si desidera sottoporre a scansione.

    Una schermata che mostra la selezione dei bucket S3 che si desidera sottoporre a scansione

Risultato

Cloud Compliance inizia la scansione dei bucket S3 abilitati. In caso di errori, questi vengono visualizzati nella colonna Status (Stato), insieme all'azione richiesta per risolvere l'errore.

Scansione dei bucket da account AWS aggiuntivi

È possibile eseguire la scansione dei bucket S3 che si trovano sotto un account AWS diverso assegnando un ruolo da tale account per accedere all'istanza esistente di Cloud Compliance.

Fasi
  1. Accedere all'account AWS di destinazione in cui si desidera eseguire la scansione dei bucket S3 e creare un ruolo IAM selezionando un altro account AWS.

    Assicurarsi di effettuare le seguenti operazioni:

    • Inserire l'ID dell'account in cui risiede l'istanza di Cloud Compliance.

    • Modificare la durata massima della sessione CLI/API da 1 ora a 12 ore e salvare la modifica.

    • Allega la policy IAM sulla conformità al cloud. Assicurarsi che disponga delle autorizzazioni necessarie.

      {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "s3:Get*",
                    "s3:List*",
                    "s3:HeadBucket"
                ],
                "Resource": "*"
            },
        ]
      }
  2. Accedere all'account AWS di origine in cui risiede l'istanza Cloud Compliance e selezionare il ruolo IAM associato all'istanza.

    1. Modificare la durata massima della sessione CLI/API da 1 ora a 12 ore e salvare la modifica.

    2. Fare clic su Allega policy, quindi su Crea policy.

    3. Creare una policy che includa l'azione "sts:AssumeRole" e l'ARN del ruolo creato nell'account di destinazione.

      {
          "Version": "2012-10-17",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": "sts:AssumeRole",
                  "Resource": "arn:aws:iam::<ADDITIONAL-ACCOUNT-ID>:role/<ADDITIONAL_ROLE_NAME>"
              },
              {
                  "Effect": "Allow",
                  "Action": [
                      "iam:GetPolicyVersion",
                      "iam:GetPolicy",
                      "iam:ListAttachedRolePolicies"
                  ],
                  "Resource": [
                      "arn:aws:iam::*:policy/*",
                      "arn:aws:iam::*:role/*"
                  ]
              }
          ]
      }

      L'account del profilo dell'istanza Cloud Compliance ora ha accesso all'account AWS aggiuntivo.

  3. Accedere alla pagina Amazon S3 Scan Configuration (Configurazione scansione Amazon S3) per visualizzare il nuovo account AWS. Nota: La sincronizzazione dell'ambiente di lavoro del nuovo account e la visualizzazione di queste informazioni possono richiedere alcuni minuti per la conformità cloud.

  4. Fare clic su Activate Compliance & Select Bucket (attiva Compliance e seleziona bucket) e selezionare i bucket da sottoporre a scansione.

Risultato

Cloud Compliance inizia la scansione dei nuovi bucket S3 che hai attivato.