Konfigurieren einer AWS -Konfigurationsprotokollquelle, die ein S3 -Bucket mit einem Verzeichnispräfix verwendet

Wenn Sie AWS Config aus einem einzelnen Konto und einer einzelnen Region in einem Amazon S3 -Bucket erfassen möchten, konfigurieren Sie eine Protokollquelle auf dem QRadar Console so, dass AWS Config mit QRadar kommunizieren kann, indem Sie das REST-API-Protokoll von Amazon AWS S3 mit einem Verzeichnispräfix verwenden.

Informationen zu dieser Task

Wenn Sie Protokollquellen in einem S3 -Bucket aus mehreren Regionen oder mehrere Konten verwenden, verwenden Sie das REST-API-Protokoll Amazon AWS mit einer SQS-Warteschlange anstelle eines Verzeichnispräfixes.

Einschränkung: Eine Protokollquelle, die ein Verzeichnispräfix verwendet, kann nur Daten aus einer Region und einem Account abrufen. Verwenden Sie daher für jede Region und jeden Account eine andere Protokollquelle. Geben Sie den Namen des Regionsordners im Dateipfad für den Wert Directory Prefix an, wenn Sie die Protokollquelle konfigurieren.

Vorgehensweise

  1. Suchen Sie einen S3 -Bucketnamen und ein Verzeichnispräfix.
  2. Erstellen Sie einen Benutzer von Amazon AWS Identity and Access Management (IAM) und wenden Sie dann die Richtlinie AmazonS3ReadOnlyAccessan.
  3. Konfigurieren Sie die Sicherheitsberechtigungsnachweise für Ihr AWS -Benutzerkonto.
  4. Fügen Sie eine AWS -Konfigurationsprotokollquelle auf dem QRadar Console unter Verwendung eines Verzeichnispräfix hinzu.