Reviewing Macie Configuration
Overview
Audits Amazon Macie configuration across single accounts and organizations. Checks enablement status, automated discovery, classification jobs, publication settings, allow lists, and member coverage. Results are presented as a configuration state summary.
Works from both standalone accounts and delegated administrator accounts.
Classify the Request
| User intent | Workflow |
|---|---|
| Single account, no org context | A: Review Single Account |
| Org admin, multi-account coverage | B: Review Organization Coverage |
| "Is Macie set up correctly?" | A then B if org |
Workflow A: Review Single Account
Check Macie enablement:
aws macie2 get-macie-sessionConfigured: status is ENABLED. Not Configured: AccessDeniedException or not enabled.
Check automated discovery:
aws macie2 get-automated-discovery-configurationReview classification jobs:
aws macie2 list-classification-jobs --sort-criteria '{"attributeName":"createdAt","orderBy":"DESC"}'For each job:
aws macie2 describe-classification-job --job-id <job-id>Check findings publication:
aws macie2 get-findings-publication-configurationReport BOTH settings:
publishClassificationFindings: sensitive data → Security HubpublishPolicyFindings: policy findings → Security Hub
Check classification export configuration:
aws macie2 get-classification-export-configurationSecurity check: Verify the export destination S3 bucket uses SSE-KMS encryption (
kmsKeyArnis present in thes3Destinationresponse). Flag if encryption is not configured or uses default S3 encryption.Review allow lists:
aws macie2 list-allow-listsCheck reveal configuration:
aws macie2 get-reveal-configurationCheck usage:
aws macie2 get-usage-totalsPresent results:
Security check: Verify CloudTrail is enabled and logging Macie API calls (
macie2:*events) for audit purposes.Check Status Macie Enabled Enabled / Not Enabled Automated Discovery Configured / Not Configured Classification Jobs Active / Paused / Not Configured Findings Publication (classification) Enabled / Not Enabled Findings Publication (policy) Enabled / Not Enabled Export Destination Encryption SSE-KMS / Not Configured Allow Lists Count Reveal Configuration ENABLED / DISABLED
Workflow B: Review Organization Coverage
Identify admin:
aws macie2 list-organization-admin-accountsCheck organization configuration:
aws macie2 describe-organization-configurationReport ALL auto-enable settings from the response.
Quick member check:
aws macie2 list-members --max-items 1(ONLY if user explicitly requests per-account detail):
aws macie2 list-membersCheck
relationshipStatusfor each: Enabled, Paused, Removed, EmailVerificationFailed.Run Workflow A checks from admin account context.
Present results:
Check Status Delegated Admin Configured Enabled / Not Enabled Auto-Enable New Accounts Enabled / Not Enabled Auto-Enable Automated Discovery Enabled / Not Enabled Member Coverage Members enrolled: N (full member details available on request) Automated Discovery (admin) Configured / Not Configured Findings Publication (classification) Enabled / Not Enabled Findings Publication (policy) Enabled / Not Enabled
Constraints
- MUST NOT modify any Macie configuration
- MUST NOT perform finding investigation or remediation
- MUST NOT paginate through all member accounts by default
- MUST only enumerate individual member status if user explicitly requests it
Troubleshooting
| Symptom | Resolution |
|---|---|
| AccessDeniedException on get-macie-session | Macie not enabled — report as NOT_CONFIGURED |
| AccessDeniedException on list-members | Not a Macie admin — switch to Workflow A |
| ValidationException on describe-organization-configuration | Not an org admin |
Output Sensitivity
Configuration output reveals S3 bucket targets for classification jobs, publication destinations, allow list patterns, organization member account IDs, and reveal configuration status. Present configuration summary first; offer raw API responses on request.