Configuration d'une source de journal AWS Config qui utilise un compartiment S3 avec un préfixe de répertoire

Si vous souhaitez collecter la configuration AWS à partir d'un seul compte et d'une seule région dans un compartiment Amazon S3 , configurez une source de journal sur le QRadar Console de sorte que AWS Config puisse communiquer avec QRadar en utilisant le protocole d'API REST Amazon AWS S3 avec un préfixe de répertoire.

A propos de cette tâche

Si vous disposez de sources de journal dans un compartiment S3 provenant de plusieurs régions ou qui utilisent plusieurs comptes, utilisez le protocole d'API REST Amazon AWS avec une file d'attente SQS au lieu d'un préfixe de répertoire.

Restriction: Une source de journal qui utilise un préfixe de répertoire peut extraire des données d'une seule région et d'un seul compte. Par conséquent, utilisez une source de journal différente pour chaque région et compte. Incluez le nom de dossier de région dans le chemin de fichier pour la valeur Directory Prefix lorsque vous configurez la source de journal.

Procédure

  1. Recherchez un nom de compartiment S3 et un préfixe de répertoire.
  2. Créez un utilisateur Amazon AWS Identity and Access Management (IAM), puis appliquez la politique AmazonS3ReadOnlyAccess.
  3. Configurez les données d'identification de sécurité pour votre compte utilisateur AWS.
  4. Ajoutez une source de journal AWS Config sur le QRadar Console à l'aide d'un préfixe de répertoire.