View a markdown version of this page

Evaluierung von Ressourcen mit AWS Config Regeln - AWS Config

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Evaluierung von Ressourcen mit AWS Config Regeln

Wird verwendet AWS Config , um die Konfigurationseinstellungen Ihrer AWS Ressourcen auszuwerten. Dazu erstellen Sie AWS Config Regeln, die Ihre idealen Konfigurationseinstellungen darstellen. AWS Config bietet anpassbare, vordefinierte Regeln, sogenannte verwaltete Regeln, um Ihnen den Einstieg zu erleichtern.

Überlegungen

Cost Considerations

Einzelheiten zu den Kosten, die mit der Erfassung von Ressourcen verbunden sind, finden Sie unter AWS Config Preise.

Empfehlung: Erwägen Sie, den AWS::Config::ResourceCompliance Ressourcentyp vor dem Löschen von Regeln von der Aufzeichnung auszuschließen

Durch das Löschen von Regeln werden Konfigurationselemente (CIs) erstelltAWS::Config::ResourceCompliance, die sich auf Ihre Kosten für den Konfigurationsrekorder auswirken können. Wenn Sie Regeln löschen, die eine große Anzahl von Ressourcentypen auswerten, kann dies zu einem Anstieg der Anzahl der aufgezeichneten CIs führen.

Um die damit verbundenen Kosten zu vermeiden, können Sie die Aufzeichnung für den AWS::Config::ResourceCompliance Ressourcentyp deaktivieren, bevor Sie Regeln löschen, und die Aufzeichnung wieder aktivieren, nachdem die Regeln gelöscht wurden.

Da das Löschen von Regeln jedoch ein asynchroner Vorgang ist, kann es eine Stunde oder länger dauern, bis er abgeschlossen ist. Während der ZeitAWS::Config::ResourceCompliance, für die die Aufzeichnung deaktiviert ist, werden Regelauswertungen nicht im Verlauf der zugehörigen Ressource aufgezeichnet.

AWS Config empfiehlt, dass Sie diese Faktoren von Fall zu Fall abwägen, bevor Sie entscheiden, wie Sie mit dem Löschen von Regeln fortfahren.

Empfehlung: Fügen Sie Logik hinzu, um die Bewertung gelöschter Ressourcen für benutzerdefinierte Lambda-Regeln zu handhaben

Bei der Erstellung AWS Config benutzerdefinierter Lambda-Regeln wird dringend empfohlen, Logik für die Bewertung gelöschter Ressourcen hinzuzufügen.

Wenn Auswertungsergebnisse als NOT_APPLICABLE gekennzeichnet sind, werden sie zum Löschen markiert und bereinigt. Wenn sie NICHT als gekennzeichnet sindNOT_APPLICABLE, bleiben die Evaluierungsergebnisse unverändert, bis die Regel gelöscht wird. Dadurch kann es beim Löschen einer Regel zu einem unerwarteten Anstieg AWS::Config::ResourceCompliance bei der Erstellung von CIs kommen.

Informationen zum Festlegen AWS Config benutzerdefinierter Lambdaregeln NOT_APPLICABLE zur Rückgabe gelöschter Ressourcen finden Sie unter Verwaltung gelöschter Ressourcen mit AWS Config benutzerdefinierten Lambdaregeln.

Empfehlung: Geben Sie die Ressourcen an, die für benutzerdefinierte Lambda-Regeln gelten

AWS Config Benutzerdefinierte Lambda-Regeln können zu einer hohen Anzahl von Lambda-Funktionsaufrufen führen, wenn die Regel nicht auf einen oder mehrere Ressourcentypen beschränkt ist. Um eine erhöhte Aktivität im Zusammenhang mit Ihrem Konto zu vermeiden, wird dringend empfohlen, Ressourcen im Rahmen Ihrer benutzerdefinierten Lambda-Regeln bereitzustellen. Wenn keine Ressourcentypen ausgewählt sind, ruft die Regel die Lambda-Funktion für alle Ressourcen im Konto auf.

Other considerations

Standardwerte für verwaltete Regeln

Die für verwaltete Regeln angegebenen Standardwerte werden nur bei Verwendung der AWS Konsole vorab ausgefüllt. Die Standardwerte werden für API, CLI oder SDK nicht bereitgestellt.

Verzögerungen bei der Aufzeichnung des Konfigurationselements

AWS Config zeichnet in der Regel Konfigurationsänderungen an Ihren Ressourcen auf, sobald eine Änderung erkannt wurde, oder in der von Ihnen angegebenen Häufigkeit. Dies erfolgt jedoch nach bestem Wissen und kann manchmal länger dauern. Ein Ressourcentyp mit bekannten Verzögerungen ist beispielsweiseAWS::SecretsManager::Secret. Dieser Ressourcentyp ist ein Beispiel, und diese Liste erhebt keinen Anspruch auf Vollständigkeit.

Richtlinien und Ergebnisse zur Einhaltung der Vorschriften

IAM-Richtlinien und andere darin verwaltete Richtlinien AWS Organizations können sich darauf auswirken, ob Sie AWS Config berechtigt sind, Konfigurationsänderungen für Ihre Ressourcen aufzuzeichnen. Darüber hinaus bewerten Regeln direkt die Konfiguration einer Ressource, und Regeln berücksichtigen diese Richtlinien bei der Durchführung von Evaluierungen nicht. Stellen Sie sicher, dass die geltenden Richtlinien mit Ihrer beabsichtigten Verwendung übereinstimmen AWS Config.

Unterstützung für das Taggen von Ressourcentypen

Wenn ein Ressourcentyp das Tagging nicht unterstützt oder die Beschreibungs-API-Antwort keine Tag-Informationen enthält, AWS Config werden keine Tag-Daten in den Konfigurationselementen (CIs) für diesen Ressourcentyp erfasst. AWS Config zeichnet diese Ressourcen trotzdem auf. Funktionen, die auf Tag-Daten basieren, funktionieren jedoch nicht. Dies wirkt sich auf Tag-basierte Filterung, Gruppierung oder Konformitätsbewertung aus, die auf Tag-Daten basiert.

Directory-Buckets werden nicht unterstützt

Verwaltete Regeln unterstützen nur allgemeine Buckets bei der Bewertung von Amazon Simple Storage Service (Amazon S3) -Ressourcen. Weitere Informationen zu Allzweck-Buckets und Verzeichnis-Buckets finden Sie unter Buckets-Übersicht und Verzeichnis-Buckets im Amazon-S3-Benutzerhandbuch.

Verwaltete Regeln und globale IAM-Ressourcentypen

Die globalen IAM-Ressourcentypen, die vor Februar 2022 aufgenommen wurden (AWS::IAM::Group, undAWS::IAM::User) AWS::IAM::PolicyAWS::IAM::Role, können nur AWS Config in AWS Regionen aufgezeichnet werden, in denen sie vor Februar 2022 verfügbar AWS Config waren. Diese Ressourcentypen können nicht in Regionen aufgezeichnet werden, die ab Februar 2022 unterstützt AWS Config werden. Eine Liste dieser Regionen finden Sie unter AWS Ressourcen zur Aufzeichnung | Globale Ressourcen.

Wenn Sie einen globalen IAM-Ressourcentyp in mindestens einer Region aufzeichnen, führen regelmäßige Regeln, die die Einhaltung des globalen IAM-Ressourcentyps melden, Auswertungen in allen Regionen durch, in denen die periodische Regel hinzugefügt wurde, auch wenn Sie die Aufzeichnung des globalen IAM-Ressourcentyps in der Region, in der die periodische Regel hinzugefügt wurde, nicht aktiviert haben.

Um unnötige Evaluierungen zu vermeiden, sollten Sie nur regelmäßige Regeln bereitstellen, die die Einhaltung eines globalen IAM-Ressourcentyps an eine der unterstützten Regionen melden. Eine Liste der verwalteten Regeln, die in welchen Regionen unterstützt werden, finden Sie unter Liste der AWS Config verwalteten Regeln nach regionaler Verfügbarkeit.

Unterstützung von Regionen

Derzeit wird die AWS Config Regelfunktion in den folgenden AWS Regionen unterstützt. Eine Liste der einzelnen AWS Config Regeln, die in welchen Regionen unterstützt werden, finden Sie unter Liste der AWS Config verwalteten Regeln nach regionaler Verfügbarkeit.

Name der Region Region Endpunkt Protocol (Protokoll)
USA Ost (Ohio) us-east-2

config.us-east-2.amazonaws.com

config-fips.us-east-2.amazonaws.com

HTTPS

HTTPS

USA Ost (Nord-Virginia) us-east-1

config.us-east-1.amazonaws.com

config-fips.us-east-1.amazonaws.com

HTTPS

HTTPS

USA West (Nordkalifornien) us-west-1

config.us-west-1.amazonaws.com

config-fips.us-west-1.amazonaws.com

HTTPS

HTTPS

USA West (Oregon) us-west-2

config.us-west-2.amazonaws.com

config-fips.us-west-2.amazonaws.com

HTTPS

HTTPS

Afrika (Kapstadt) af-south-1 config.af-south-1.amazonaws.com HTTPS
Asien-Pazifik (Hongkong) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
Asien-Pazifik (Hyderabad) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
Asien-Pazifik (Jakarta) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
Asien-Pazifik (Malaysia) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
Asien-Pazifik (Melbourne) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
Asien-Pazifik (Mumbai) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
Asien-Pazifik (Neuseeland) ap-southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
Asien-Pazifik (Osaka) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
Asien-Pazifik (Seoul) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
Asien-Pazifik (Singapur) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
Asien-Pazifik (Sydney) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
Asien-Pazifik (Taipeh) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
Asien-Pazifik (Thailand) ap-southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
Asien-Pazifik (Tokio) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
Kanada (Zentral) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
Kanada West (Calgary) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
Europa (Frankfurt) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
Europa (Irland) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
Europa (London) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
Europa (Mailand) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
Europa (Paris) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
Europa (Spanien) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
Europa (Stockholm) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
Europa (Zürich) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
Israel (Tel Aviv) il-central-1 config.il-central-1.amazonaws.com HTTPS
Mexiko (Zentral) mx-central-1 config.mx-central-1.amazonaws.com HTTPS
Naher Osten (Bahrain) me-south-1 config.me-south-1.amazonaws.com HTTPS
Naher Osten (VAE) me-central-1 config.me-central-1.amazonaws.com HTTPS
Südamerika (São Paulo) sa-east-1 config.sa-east-1.amazonaws.com HTTPS
AWS GovCloud (US-East) us-gov-east-1 config.us-gov-east-1.amazonaws.com HTTPS
AWS GovCloud (US-West) us-gov-west-1 config.us-gov-west-1.amazonaws.com HTTPS

Die Bereitstellung von AWS Config Regeln für alle Mitgliedskonten einer AWS Organisation wird in den folgenden Regionen unterstützt.

Name der Region Region Endpunkt Protocol (Protokoll)
USA Ost (Ohio) us-east-2 config.us-east-2.amazonaws.com HTTPS
USA Ost (Nord-Virginia) us-east-1 config.us-east-1.amazonaws.com HTTPS
USA West (Nordkalifornien) us-west-1 config.us-west-1.amazonaws.com HTTPS
USA West (Oregon) us-west-2 config.us-west-2.amazonaws.com HTTPS
Afrika (Kapstadt) af-south-1 config.af-south-1.amazonaws.com HTTPS
Asien-Pazifik (Hongkong) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
Asien-Pazifik (Hyderabad) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
Asien-Pazifik (Jakarta) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
Asien-Pazifik (Malaysia) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
Asien-Pazifik (Melbourne) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
Asien-Pazifik (Mumbai) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
Asien-Pazifik (Neuseeland) ap-southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
Asien-Pazifik (Osaka) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
Asien-Pazifik (Seoul) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
Asien-Pazifik (Singapur) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
Asien-Pazifik (Sydney) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
Asien-Pazifik (Taipeh) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
Asien-Pazifik (Thailand) ap-southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
Asien-Pazifik (Tokio) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
Kanada (Zentral) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
Kanada West (Calgary) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
Europa (Frankfurt) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
Europa (Irland) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
Europa (London) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
Europa (Mailand) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
Europa (Paris) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
Europa (Spanien) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
Europa (Stockholm) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
Europa (Zürich) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
Israel (Tel Aviv) il-central-1 config.il-central-1.amazonaws.com HTTPS
Mexiko (Zentral) mx-central-1 config.mx-central-1.amazonaws.com HTTPS
Naher Osten (Bahrain) me-south-1 config.me-south-1.amazonaws.com HTTPS
Naher Osten (VAE) me-central-1 config.me-central-1.amazonaws.com HTTPS
Südamerika (São Paulo) sa-east-1 config.sa-east-1.amazonaws.com HTTPS
AWS GovCloud (US-East) us-gov-east-1 config.us-gov-east-1.amazonaws.com HTTPS
AWS GovCloud (US-West) us-gov-west-1 config.us-gov-west-1.amazonaws.com HTTPS