View a markdown version of this page

Verfolgen von Änderungen der X-Ray Verschlüsselungskonfiguration mit AWS Config - AWS X-Ray

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verfolgen von Änderungen der X-Ray Verschlüsselungskonfiguration mit AWS Config

AWS X-Ray integriert mit AWS Config , um Konfigurationsänderungen aufzuzeichnen, die an Ihren X-Ray Verschlüsselungsressourcen vorgenommen wurden. Sie können AWS Config es verwenden, um X-Ray Verschlüsselungsressourcen zu inventarisieren, den X-Ray Konfigurationsverlauf zu überprüfen und Benachrichtigungen auf der Grundlage von Ressourcenänderungen zu senden.

AWS Config unterstützt das Protokollieren der folgenden Änderungen an X-Ray Verschlüsselungsressourcen als Ereignisse:

  • Konfigurationsänderungen — Ändern oder Hinzufügen eines Verschlüsselungsschlüssels oder Zurücksetzen auf die X-Ray Standardverschlüsselungseinstellung.

Anhand der folgenden Anweisungen erfahren Sie, wie Sie eine grundlegende Verbindung zwischen X-Ray und AWS Config herstellen.

Einen Lambda-Funktions-Trigger erstellen

Sie benötigen den ARN einer benutzerdefinierten AWS Lambda Funktion, bevor Sie eine benutzerdefinierte AWS Config Regel generieren können. Folgen Sie diesen Anweisungen, um eine Basisfunktion zu erstellen Node.js , die AWS Config basierend auf dem Status der XrayEncryptionConfig Ressource einen kompatiblen oder nicht kompatiblen Wert zurückgibt.

Um eine Lambda-Funktion mit einem Change-Trigger zu erstellen AWS::XrayEncryptionConfig
  1. Öffnen Sie die Lambda-Konsole. Wählen Sie Funktion erstellen.

  2. Wählen Sie Blueprints (Vorlagen) und filtern Sie die Vorlagenbibliothek dann nach der config-rule-change-triggered-Vorlage. Klicken Sie auf den Link im Namen der Vorlage oder wählen Sie Configure (Konfigurieren), um fortzufahren.

  3. Definieren Sie die folgenden Felder zum Konfigurieren der Vorlage:

    • Geben Sie im Feld Name einen Namen ein.

    • Für die Option Role (Rolle) wählen Sie Create new role from template(s) (Neue Rolle aus Vorlage[n] erstellen) aus.

    • Bei Role Name geben Sie einen Namen ein.

    • Wählen Sie für Policy Templates (Richtlinienvorlagen) die Option AWS Config Rules permissions (-Regelberechtigungen) aus.

  4. Wählen Sie Funktion erstellen, um Ihre Funktion zu erstellen und in der AWS Lambda Konsole anzuzeigen.

  5. Bearbeiten Sie Ihren Funktionscode, indem Sie AWS::EC2::Instance durch AWS::XrayEncryptionConfig ersetzen. Sie können auch das Beschreibungsfeld aktualisieren, damit die Änderung wirksam wird.

    Standardcode

    if (configurationItem.resourceType !== 'AWS::EC2::Instance') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT';

    Aktualisierter Code

    if (configurationItem.resourceType !== 'AWS::XRay::EncryptionConfig') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT';
  6. Fügen Sie Ihrer Ausführungsrolle in IAM Folgendes hinzu, um darauf zugreifen zu X-Ray können. Diese Berechtigungen ermöglichen den Lesezugriff auf Ihre Ressourcen. X-Ray Wenn Sie keinen Zugriff auf die entsprechenden Ressourcen gewähren, wird bei der Auswertung der mit der Regel verknüpften AWS Config Lambda-Funktion eine Meldung angezeigt, die den Gültigkeitsbereich überschreitet.

    { "Sid": "Stmt1529350291539", "Action": [ "xray:GetEncryptionConfig" ], "Effect": "Allow", "Resource": "*" }

Benutzerdefiniert erstellen AWS Config Regel für Röntgen

Wenn die Lambda-Funktion erstellt wird, notieren Sie sich den ARN der Funktion und rufen Sie die AWS Config Konsole auf, um Ihre benutzerdefinierte Regel zu erstellen.

Um eine zu erstellen AWS Config Regel für X-Ray
  1. Öffnen Sie die Seite Rules (Regeln) der AWS Config -Konsole.

  2. Klicken Sie auf Add Rule (Regel hinzufügen) und danach auf Add custom rule (Benutzerdefinierte Regel hinzufügen).

  3. Geben Sie in AWS Lambda Function ARN den ARN ein, der der Lambda-Funktion zugeordnet ist, die Sie verwenden möchten.

  4. Wählen Sie, welche Art von Auslöser festgelegt werden soll:

    • Konfigurationsänderungen — AWS Config löst die Auswertung aus, wenn sich die Konfiguration einer Ressource ändert, die dem Geltungsbereich der Regel entspricht. Die Evaluierung wird ausgeführt, nachdem eine Benachrichtigung über eine Änderung des Konfigurationselements AWS Config gesendet wurde.

    • Periodisch — AWS Config führt Evaluierungen für die Regel mit einer von Ihnen gewählten Häufigkeit durch (z. B. alle 24 Stunden).

  5. Wählen Sie für Resource type (Ressourcentyp) die Option EncryptionConfig im X-Ray -Abschnitt.

  6. Wählen Sie Speichern.

Die AWS Config Konsole beginnt sofort mit der Bewertung der Regelkonformität. Die Auswertung kann mehrere Minuten in Anspruch nehmen.

Da diese Regel nun konform ist, AWS Config kann mit der Erstellung eines Auditverlaufs begonnen werden. AWS Config zeichnet Ressourcenänderungen in Form einer Zeitleiste auf. AWS Config Generiert für jede Änderung in der Zeitleiste von Ereignissen eine Tabelle in einem from/to Format, das zeigt, was sich an der JSON-Darstellung des Verschlüsselungsschlüssels geändert hat. Die beiden zugehörigen Feldänderungen EncryptionConfig sind Configuration.type undConfiguration.keyID.

Beispielergebnisse

Im Folgenden finden Sie ein Beispiel für eine AWS Config Zeitleiste mit Änderungen, die an bestimmten Daten und Uhrzeiten vorgenommen wurden.

AWS Config Zeitleiste.

Es folgt ein Beispiel für einen AWS Config Änderungseintrag. Das from/to Format veranschaulicht, was sich geändert hat. Dieses Beispiel zeigt, dass die X-Ray Standardverschlüsselungseinstellungen auf einen definierten Verschlüsselungsschlüssel geändert wurden.

X-Ray Eintrag zur Änderung der Verschlüsselungskonfiguration.

Amazon-SNS-Benachrichtigungen

Um über Konfigurationsänderungen informiert zu werden, stellen Sie AWS Config die Veröffentlichung von Amazon SNS-Benachrichtigungen ein. Weitere Informationen finden Sie unter Überwachen von AWS Config Ressourcenänderungen per E-Mail.