Salta al contenuto

Come posso attivare i log di audit nel Servizio OpenSearch?

4 minuti di lettura
0

Desidero attivare i log di audit nel Servizio OpenSearch di Amazon.

Breve descrizione

Per attivare i log di audit, prima di tutto configura il dominio per pubblicare i log di audit in Amazon CloudWatch Logs. Quindi attiva e configura i log di audit in OpenSearch Dashboards.

Per ulteriori informazioni, consulta Monitoraggio dei log di controllo in Amazon Service OpenSearch.

Risoluzione

Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.

Prima di attivare i log di ajudit, devi attivare il controllo granulare degli accessi nel cluster.

Attiva i log di audit nel Servizio OpenSearch

Per attivare i log di audit e creare una policy di accesso nel Servizio OpenSearch, completa i seguenti passaggi:

  1. Apri la console Servizio OpenSearch.

  2. Nel pannello di navigazione, scegli Domini, quindi scegli il dominio.

  3. Scegli la scheda Log, seleziona Log di audit, quindi scegli Abilita.

  4. Scegli Imposta log degli errori, quindi seleziona Crea nuova policy o Seleziona policy esistente.
    Per creare una nuova policy, in Nuovo nome della policy, inserisci un nome per la policy, quindi aggiornala con una policy di accesso simile all'esempio seguente:

    {  "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Service": "es.amazonaws.com"
          },
          "Action": [
            "logs:PutLogEvents",
            "logs:CreateLogStream"
          ],
          "Resource": "cw_log_group_arn"
        }
      ]
    }
  5. Scegli Abilita.

Attiva i log di audit in OpenSearch Dashboards

Completa i seguenti passaggi:

  1. Apri OpenSearch Dashboards.
  2. Scegli Sicurezza.
    **Nota:**Per attivare i log di audit, il ruolo utente deve essere mappato sul ruolo security_manager. Altrimenti, non puoi visualizzare la scheda Sicurezza in OpenSearch Dashboards.
  3. Scegli Log di audit.
  4. Scegli Abilita registrazione di audit.

Per un esempio di configurazione, consulta Esempi di log di verifica.

Risolvi gli errori dei log di audit

Non hai configurato le opzioni di sicurezza avanzate

Quando attivi i log di audit e sul dominio non è attivato il controllo granulare degli accessi, ricevi il seguente errore:

"UpdateDomainConfig: {"message":"audit log publishing cannot be enabled as you do not have advanced security options configured."}"

Per risolverlo, attiva il controllo granulare degli accessi.

Il limite delle risorse è stato superato

Quando raggiungi il numero massimo di policy relative alle risorse di CloudWatch Logs per Regione AWS, ricevi il seguente errore:

"PutResourcePolicy: {"__type":"LimitExceededException","message":"Resource limit exceeded."}"

Puoi avere fino a 10 policy delle risorse di CloudWatch Logs per Regione e per account. La quota non è modificabile. Per ulteriori informazioni, consulta Quote di CloudWatch Logs.

Per attivare i log per più domini, puoi riutilizzare una policy che include più gruppi di log.

Per verificare le policy delle risorse nell'account per ogni Regione, esegui il comando AWS CLI describe-resource-policies:

aws logs describe-resource-policies --region region-name

Nota: sostituisci region-name con la tua Regione.

Per aggiornare la policy delle risorse in modo da coprire più gruppi di log, aggiungi un carattere jolly, *. Puoi inoltre configurare più istruzioni da policy delle risorse diverse per tutti i gruppi di log ed eliminare le vecchie policy.

Ad esempio, se i nomi dei gruppi di log iniziano con /aws/OpenSearchService/domains/, puoi creare una policy delle risorse che si applica a /aws/OpenSearchService/domains/*.

Il seguente esempio di policy delle risorse crea un'unica policy delle risorse per tutti i gruppi di log che iniziano con /aws/OpenSearchService/domains/*:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",

      "Principal": {

        "Service": "es.amazonaws.com"
      },
      "Action": [

        "logs:PutLogEvents",

        "logs:CreateLogStream"
      ],
      "Resource": "arn:aws:logs:REGION:AccountID:log-group:/aws/OpenSearchService/domains/*:*"
    }
  ]
}

Nota: sostituisci Region con la tua Regione. Sostituisci AccountID con l'ID del tuo account.

Per applicare la policy consolidata, esegui questo comando in cloudshell:

aws logs put-resource-policy \
    --policy-name yourPolicyName \
    --policy-document file://policy.json

Nota: sostituisci yourPolicyName con il nome della tua policy.

Ora puoi selezionare la policy aggiornata quando attivi i log di audit.

Per rimuovere policy non necessarie o duplicate, esegui il comando delete-resource-policy:

aws logs delete-resource-policy --policy-name PolicyName

Nota: sostituisci PolicyName con il nome della policy che desideri eliminare.

La policy di accesso per il gruppo di log in CloudWatch Logs non concede autorizzazioni sufficienti

Quando renti di attivare la pubblicazione dei log di audit, potresti ricevere il seguente errore:

"The Resource Access Policy specified for the CloudWatch Logs log group does not grant sufficient permissions for Amazon OpenSearch Service to create a log stream. Please check the Resource Access Policy."

Per risolverlo, verifica che l'elemento risorsa della policy includa l'ARN del gruppo di log corretto.

Informazioni correlate

Come risolvere gli errori del controllo granulare degli accessi nel mio cluster Amazon OpenSearch Service?

Risoluzione dei problemi con il Servizio OpenSearch di Amazon

AWS UFFICIALEAggiornata un anno fa