

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Creazione di piani di report utilizzando il AWS Backup console
<a name="create-report-plan-console"></a>

Esistono due tipi di report. Uno è il **report sui processi**, che mostra i processi completati nelle ultime 24 ore e tutti i processi attivi. Il secondo è un **report di conformità**. I report di conformità possono monitorare i livelli di risorse o i diversi controlli in vigore. Quando crei un report, scegli il tipo di report da creare.

A seconda del tipo di account, la visualizzazione della console può variare. Funzionalità multi-account sono visibili sono negli account di gestione.

Analogamente ad un *piano di backup*, un *piano di report* viene creato per automatizzare la creazione dei report e definire il bucket Amazon S3 di destinazione. Un piano di report richiede che si disponga di un bucket S3 per ricevere i report. Non puoi usare un bucket di un altro account. Per istruzioni sulla configurazione di un nuovo bucket S3, consulta [Fase 1: creare il primo bucket S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/GetStartedWithS3.html#creating-bucket) nella *Guida per l'utente di Amazon Simple Storage Service*.

**Per creare il tuo piano di report nel AWS Backup console**

1. Apri la AWS Backup console all'indirizzo [ https://console.aws.amazon.com/backup](https://console.aws.amazon.com/backup).

1. Nel riquadro di navigazione a sinistra, scegli **Report**.

1. Scegli **Crea piano di report**.

1. Scegli uno dei modelli di report dall'elenco.

1. Inserisci un **Nome del piano di report** univoco. Il nome deve contenere da 1 a 256 caratteri, a partire da una lettera e composto da lettere (a-z A-Z), numeri (0-9) e trattini bassi (\_).

1. (Facoltativo) Inserisci una **Descrizione del piano di report**.

1. *Modelli di report di conformità per un solo account*. Scegli uno o più framework su cui generare un report. Puoi aggiungere un massimo di 1.000 framework a un piano di report.

   1. Scegli la tua regione. AWS 

   1. Scegli un framework da quella regione.

   1. Scegli **Aggiungi framework**.

1. (Facoltativo) Per aggiungere tag al piano di report, scegli **Aggiungi tag al piano di report**.

1. Se utilizzi un account di gestione, puoi specificare quali account desideri includere in questo piano di report. Puoi selezionare **Solo il mio account**, che genererà report solo sull'account al quale hai effettuato l'accesso. In alternativa, puoi selezionare ** Uno o più account nella mia organizzazione ** (*disponibili per gli account di gestione e di amministratore delegato*).

1. *Se stai creando un report di conformità per una sola regione, ignora questo passaggio*. Puoi selezionare le regioni da includere nel report. Fai clic sul menu a discesa per visualizzare le regioni disponibili. Seleziona *Tutte le regioni disponibili* o le regioni che preferisci.

   1. La casella di controllo **Includi nuove regioni quando sono incorporate in Backup Audit Manager** attiverà l'inclusione di nuove regioni nei report quando diventano disponibili.

1. Scegli il **Formato file** del report. Tutti i report possono essere esportati nel formato CSV. Inoltre, i report per una singola regione possono essere esportati in formato JSON.

1. Per il nome del bucket ** S3**, scegli un bucket dal tuo account.

1. (Facoltativo) Inserisci un prefisso del bucket.

   AWS Backup invia il tuo account * corrente, i report relativi alla regione * corrente a. `s3://{{amzn-s3-demo-bucket}}/prefix/Backup/{{accountID}}/{{Region}}/year/month/day/report-name`

   AWS Backup invia i * report relativi * a più account a `s3://{{amzn-s3-demo-bucket}}/prefix/Backup/crossaccount/{{Region}}/year/month/day/report-name` 

   AWS Backup invia i tuoi report * interregionali * a `s3://{{amzn-s3-demo-bucket}}/prefix/Backup/{{accountID}}/crossregion/year/month/day/report-name`

1. Scegli **Crea piano di report**.

Successivamente, devi consentire al tuo bucket S3 di ricevere report da. AWS Backup Dopo aver creato un piano di report, AWS Backup Audit Manager genera automaticamente una policy di accesso al bucket S3 da applicare.

Se crittografi il bucket utilizzando una chiave KMS gestita dal cliente, la policy delle chiavi KMS deve soddisfare i seguenti requisiti:
+ L'`Principal`attributo deve includere il ruolo ARN collegato al servizio Backup Audit Manager. [`AWSServiceRolePolicyForBackupReports`](https://console.aws.amazon.com/iam/home#/policies/arn:aws:iam::aws:policy/aws-service-role/AWSServiceRolePolicyForBackupReports)
+ L'`Action`attributo deve includere `kms:GenerateDataKey` almeno.

 La policy [ AWSServiceRolePolicyForBackupReports ](https://console.aws.amazon.com/iam/home#/policies/arn:aws:iam::aws:policy/aws-service-role/AWSServiceRolePolicyForBackupReports) dispone di queste autorizzazioni.

**Per visualizzare e applicare questa policy di accesso al bucket S3**

1. Apri la AWS Backup console all'indirizzo. [ https://console.aws.amazon.com/backup ](https://console.aws.amazon.com/backup)

1. Nel riquadro di navigazione a sinistra, scegli **Report**.

1. In **Nome del piano report**, seleziona un piano di report scegliendo il relativo nome.

1. Scegli **Modifica**.

1. Scegli **Visualizza la policy di accesso per il bucket S3**. Puoi anche utilizzare la policy alla fine di questa procedura.

1. Scegli **Copia le autorizzazioni**.

1. Scegli **Modifica la policy del bucket**. Tieni presente che fino alla prima creazione del report di backup, il ruolo collegato al servizio a cui si fa riferimento nella policy del bucket S3 non esisterà ancora, con conseguente errore «Principal non valido».

1. Copia le autorizzazioni nella **policy**.

**Policy del bucket di esempio**

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement":[
    {
      "Effect":"Allow",
      "Principal":{
        "AWS":"arn:aws:iam::123456789012:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports"
      },
      "Action":"s3:PutObject",
      "Resource":[
        "arn:aws:s3:::BucketName/*"
      ],
      "Condition":{
        "StringEquals":{
          "s3:x-amz-acl":"bucket-owner-full-control"
        }
      }
    }
  ]
}
```

------

Se utilizzi un bucket S3 personalizzato AWS Key Management Service per crittografare il bucket S3 di destinazione che memorizza i report, includi la seguente azione nella tua policy:

```
      "Action":[
        "kms:GenerateDataKey"
      ],  
      "Resource":[
        "*"
      ],
```

## Utilizzo di un bucket S3 crittografato con una chiave KMS per più account
<a name="cross-account-kms-report-plan"></a>

Se il bucket S3 (nell'Account A) è crittografato con una chiave KMS gestita dal cliente da un altro account (Account B), completa i seguenti passaggi aggiuntivi per consentire AWS Backup l'invio dei report al bucket.

**Per configurare una chiave KMS per più account per i report di Backup**

1. Aggiungi la policy del bucket S3 come descritto nella sezione precedente.

1. Aggiorna la policy chiave KMS nell'Account B per concedere le autorizzazioni al ruolo `AWSServiceRoleForBackupReports` collegato al servizio nell'Account A e all'entità IAM che crea il piano di report:

   ```
   {
       "Version": "2012-10-17", 		 	 	 
       "Statement": [
           {
               "Sid": "Allow Backup Reports service-linked role to use the key",
               "Effect": "Allow",
               "Principal": {
                   "AWS": "arn:aws:iam::{{AccountA-ID}}:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports"
               },
               "Action": [
                   "kms:GenerateDataKey",
                   "kms:Encrypt"
               ],
               "Resource": "*"
           },
           {
               "Sid": "Allow IAM entity to create grants on the key",
               "Effect": "Allow",
               "Principal": {
                   "AWS": "arn:aws:iam::{{AccountA-ID}}:role/{{IAM-role-name}}"
               },
               "Action": "kms:CreateGrant",
               "Resource": "*"
           }
       ]
   }
   ```

   Sostituisci {{AccountA-ID}} con l' Account AWS ID in cui risiedono il bucket S3 e il piano di report. AWS Backup Sostituiscilo {{IAM-role-name}} con il ruolo IAM che usi per creare il piano di report.

1. Dall'account A, crea una concessione KMS per il ruolo collegato al servizio eseguendo il seguente AWS CLI comando con un'entità IAM che dispone dell'`kms:CreateGrant`autorizzazione sulla chiave:

   ```
   aws kms create-grant \
       --key-id arn:aws:kms:{{region}}:{{AccountB-ID}}:key/{{key-id}} \
       --grantee-principal arn:aws:iam::{{AccountA-ID}}:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \
       --operations GenerateDataKey
   ```

   Sostituisci{{region}}, {{AccountB-ID}}{{key-id}}, e {{AccountA-ID}} con i tuoi valori.

1. Crea il tuo piano di report su richiesta o pianificato. I report verranno inviati al bucket S3 crittografati con la chiave KMS per più account.