Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para la configuración AWS Config con el AWS CLI
Antes de AWS configurarlo AWS CLI, debe crear un bucket de Amazon S3, un tema de Amazon SNS y un rol de IAM con las políticas adjuntas como requisitos previos. A continuación, puede utilizarla AWS CLI para especificar el bucket, el tema y el rol. AWS Config Siga este procedimiento para configurar sus requisitos previos para AWS Config.
Temas
Paso 1: crear un bucket de Amazon S3
Si ya tiene un bucket de Amazon S3 en su cuenta y desea utilizarlo, omita este paso y vaya a Paso 2: crear un tema de Amazon SNS.
Creación de un bucket
Abra la consola de Amazon S3 en https://console.aws.amazon.com/s3/
. -
Elija Crear bucket.
-
En Nombre del bucket, ingresa un DNS-compliant nombre para tu bucket.
El nombre del bucket debe:
-
Ser único en todo Amazon S3.
-
Tener entre 3 y 63 caracteres.
-
No contiene caracteres en mayúsculas.
-
Comenzar por una letra minúscula o un número.
Una vez que haya creado el bucket, no podrá modificar su nombre. Asegúrese de que el nombre del bucket que elija sea único entre todos los nombres de buckets de Amazon S3. Para obtener más información acerca de las convenciones de nomenclatura de buckets de Amazon S3, consulte Restricciones y limitaciones de los buckets en la Guía del usuario de Amazon Simple Storage Service.
importante
No incluya información confidencial en el nombre del bucket. El nombre del bucket será visible en las URL que señalan a los objetos almacenados en él.
-
-
En Región, elige la AWS región en la que quieres que resida el bucket.
Puede seleccionar una región cercana para minimizar la latencia y los costos, así como para satisfacer los requisitos reglamentarios. Los objetos almacenados en una región nunca abandonarán esa región salvo que usted los transfiera de forma específica a otra. Para obtener una lista de AWS las regiones de Amazon S3, consulte los puntos finales de AWS servicio en. Referencia general de Amazon Web Services
-
En Configuración del bucket para Block Public Access, elija la configuración de Block Public Access que desee aplicar al bucket.
Le recomendamos que deje todas las configuraciones habilitadas a menos que sepa que necesita desactivar una o varias de ellas para su caso de uso, como alojar un sitio web público. La configuración de acceso público de bloqueo que habilite para el bucket también se habilitará para todos los puntos de acceso que cree en el bucket. Para obtener más información acerca del bloqueo de acceso público, consulte Usar el bloqueo de acceso público de Amazon S3 en la Guía del usuario de Amazon Simple Storage Service.
-
(Opcional) Si desea habilitar Bloqueo de objetos en S3, realice las siguientes acciones:
-
Elija Configuración avanzada y lea el mensaje que aparece.
importante
Solo se puede habilitar Bloqueo de objetos en S3 para un bucket cuando se crea. Si habilita Bloqueo de objetos para el bucket, no podrá deshabilitarlo más adelante. Al habilitar Bloqueo de objetos, también se habilita el control de versiones para el bucket. Después de habilitar Bloqueo de objetos para el bucket, debe configurar los valores de Bloqueo de objetos antes de proteger los objetos del bucket. Para obtener más información acerca de cómo configurar la protección para objetos, consulte Configuring S3 Object Lock using the Amazon S3 console.
-
Si desea habilitar el bloqueo de objetos, escriba enable (habilitar) en el cuadro de texto y elija Confirm (Confirmar).
Para obtener más información acerca de la función Bloqueo de objetos en S3, consulte Usar Bloqueo de objetos de S3 en la Guía del usuario de Amazon Simple Storage Service.
-
-
Elija Crear bucket.
Cuando utilice los AWS SDK para crear un bucket, debe crear un cliente y, a continuación, usar el cliente para enviar una solicitud de creación de un bucket. Como práctica recomendada, debe crear el cliente y el bucket en la misma Región de AWS. Si no especifica una región al crear un cliente o un bucket, Amazon S3 utiliza la región predeterminada, EE. UU. Este (Norte de Virginia).
Para crear un cliente para acceder a un punto final de doble pila, debes especificar un. Región de AWS Para obtener más información, consulte Puntos de enlace de doble pila en Amazon S3. Para obtener una lista de las disponibles Regiones de AWS, consulte las regiones y los puntos finales en. Referencia general de AWS
Al crear un cliente, la región se asigna al Region-specific punto final. El cliente utiliza este punto de conexión para comunicarse con Amazon S3: s3.. Si su región se lanzó después del 20 de marzo de 2019, su cliente y el bucket deben estar en la misma región. Sin embargo, puede utilizar un cliente en la región EE. UU. Este (Norte de Virginia) para crear un bucket en cualquier región que se haya lanzado antes del 20 de marzo de 2019. Para obtener más información, consulte Puntos de conexión heredados.<region>.amazonaws.com
Estos ejemplos de código del AWS SDK realizan las siguientes tareas:
-
Crear un cliente mediante la especificación explícita de una Región de AWS: en el ejemplo, el cliente utiliza el punto de conexión
s3---us-west-2.amazonaws.com.rproxy.goskope.compara comunicarse con Amazon S3. Puede especificar cualquier Región de AWS. Para obtener una lista Regiones de AWS, consulte las regiones y los puntos finales en la Referencia AWS general. -
Enviar una solicitud de creación de bucket al especificar solo un nombre de bucket: el cliente envía una solicitud a Amazon S3 para crear el bucket en la región donde usted creó un cliente.
-
Recuperar la información acerca de la ubicación del bucket: Amazon S3 almacena información de la ubicación del bucket en el subrecurso location asociado con el bucket.
Los siguientes ejemplos de código muestran cómo utilizar CreateBucket.
nota
También puede utilizar un bucket de Amazon S3 desde una cuenta diferente, pero es posible que deba crear una política para el bucket que otorgue permisos de acceso a AWS Config. Para obtener más información sobre la concesión de permisos a un bucket de Amazon S3, consulte Permisos para el depósito de Amazon S3 para AWS Config Canal de entrega y, a continuación, vaya a Paso 2: crear un tema de Amazon SNS.
Paso 2: crear un tema de Amazon SNS
Si ya tiene un tema de Amazon SNS en su cuenta y desea utilizarlo, omita este paso y vaya a Paso 3: crear un rol de IAM.
Para crear un tema de Amazon SNS
Abra la consola de Amazon SNS en https://console.aws.amazon.com/sns/v3/home
. -
Realice una de las siguientes acciones:
-
Si nunca Cuenta de AWS antes se había creado ningún tema en su sitio, lea la descripción de Amazon SNS en la página de inicio.
-
Si ya ha creado temas en el suyo Cuenta de AWS , en el panel de navegación, seleccione Temas.
-
-
En la página Temas, elija Crear tema.
-
En la página Crear tema, en la sección Detalles, haga lo siguiente:
-
Para Tipo, elija un tipo de tema (estándar o FIFO).
-
Ingrese un nombre para el nuevo tema. En el caso de un tema FIFO, agregue .fifo al final del nombre.
-
(Opcional) Ingrese un nombre para mostrar para el tema.
-
(Opcional) En el caso de un tema FIFO, puede elegir Desduplicación de mensajes basada en el contenido para habilitar la desduplicación de mensajes predeterminada. Para obtener más información, consulte Desduplicación de mensajes para temas FIFO.
-
-
(Opcional) Expanda la sección Encryption (Cifrado) y haga lo siguiente. Para obtener más información, consulte Cifrado en reposo.
-
Elija Habilitar el cifrado.
-
Especifique la clave maestra del cliente (CMK). Para obtener más información, consulte Términos clave.
Se muestran los valores de Description (Descripción), Account (Cuenta) y CMK ARN (ARN de CMK) de cada CMK.
importante
Si no es el propietario de la CMK o si ha iniciado sesión con una cuenta que no tiene los permisos
kms:ListAliasesykms:DescribeKey, no podrá ver la información sobre la CMK en la consola de Amazon SNS.Pida al propietario de la CMK que le conceda estos permisos. Para obtener más información, consulte Permisos API de AWS KMS : referencia de recursos y acciones en la Guía para desarrolladores de AWS Key Management Service .
-
La CMK AWS gestionada para Amazon SNS (predeterminada) alias/aws /sns está seleccionada de forma predeterminada.
nota
Tenga en cuenta lo siguiente:
-
La primera vez que la utilice Consola de administración de AWS para especificar la CMK AWS gestionada de Amazon SNS para un tema, AWS KMS crea la CMK gestionada para Amazon SNS. AWS
-
Como alternativa, la primera vez que utilice la
Publishacción en un tema con el SSE habilitado, AWS KMS creará la CMK AWS administrada para Amazon SNS.
-
-
Para usar una CMK personalizada de la suya Cuenta de AWS, elija el campo Clave maestra del cliente (CMK) y, a continuación, elija la CMK personalizada de la lista.
nota
Para obtener instrucciones acerca de cómo crear CMK personalizadas, consulte Creación de claves en laGuía para desarrolladores de AWS Key Management Service .
-
Para usar un ARN de CMK personalizado de tu AWS cuenta Cuenta de AWS o de otra, introdúcelo en el campo Clave maestra del cliente (CMK).
-
-
-
(Opcional) De forma predeterminada, solo el propietario del tema puede publicar en el tema o suscribirse a este. Para configurar permisos de acceso adicionales, expanda la sección Access policy (Política de acceso). Para obtener más información, consulte ¿Qué es Amazon SNS? y Ejemplos de casos de control de acceso con Amazon SNS.
nota
Cuando se crea un tema a través de la consola, la política predeterminada utiliza la clave de condición
aws:SourceOwner. Esta clave es similar aaws:SourceAccount. -
(Opcional) Para configurar el modo en que Amazon SNS reintenta los intentos fallidos de entrega de mensajes, amplíe la sección Política de reintentos de entrega (). HTTP/S Para obtener más información, consulte Reintento de entrega de mensajes de Amazon SNS.
-
(Opcional) Para configurar el modo en que Amazon SNS registra la entrega de los mensajes CloudWatch, amplíe la sección de registro del estado de entrega. Para obtener más información, consulte Estado de entrega de mensajes de Amazon SNS.
-
(Opcional) Para añadir etiquetas de metadatos al tema, expanda la sección Tags (Etiquetas), escriba un valor en Key (Clave) y en Value (Valor) (opcional) y elija Add tag (Añadir etiqueta). Para obtener más información, consulte Etiquetado de temas de Amazon SNS.
-
Seleccione Crear tema.
Se crea el tema y se muestra la
MyTopicpágina.En la sección Detalles se muestran el Name del tema, ARN, (opcional) Nombre para mostrar e ID de cuenta de AWS del Propietario del tema.
-
Copie el ARN del tema en el portapapeles, por ejemplo:
arn:aws:sns:us-east-2:123456789012:MyTopic
Para suscribir una dirección de correo electrónico al tema de Amazon SNS
Abra la consola de Amazon SNS en https://console.aws.amazon.com/sns/v3/home
. -
En el panel de navegación izquierdo, elija Suscripciones.
-
En la página Subscriptions (Suscripciones), elija Create subscription (Crear suscripción).
-
En la página Crear suscripción, en la sección Detalles, haga lo siguiente:
-
En ARN de tema, elija el nombre de recurso de Amazon (ARN) de un tema.
-
En Protocolo, elija un tipo de punto de enlace. Los tipos de puntos de enlace disponibles son:
-
nota
Para suscribirse a un tema de SNS FIFO, elija esta opción.
-
En Punto de enlace, ingrese el valor del punto de enlace, como una dirección de correo electrónico o el ARN de una cola de Amazon SQS.
-
Solo para los puntos de conexión de Firehose: en ARN del rol de suscripción, especifique el ARN del rol de IAM que creó para escribir en flujos de entrega de Firehose. Para obtener más información, consulte Prerequisites for subscribing Firehose delivery streams to Amazon SNS topics.
-
(Opcional) En el caso de Firehose, Amazon SQS y los HTTP/S terminales, también puede habilitar la entrega de mensajes sin procesar. Para obtener más información, consulte Entrega de mensajes sin procesar de Amazon SNS.
-
(Opcional) Para configurar una política de filtro, expanda la sección Política de filtro de suscripción. Para obtener más información, consulte Políticas de filtro de suscripciones de Amazon SNS.
-
(Opcional) Para configurar una cola de mensajes fallidos en la suscripción, expanda la sección Política de reconducción (cola de mensajes fallidos). Para obtener más información, consulte Colas de mensajes fallidos (DLQ) de Amazon SNS.
-
Seleccione Crear subscripción.
En la consola se crea la suscripción y se abre la página Detalles de la suscripción.
-
Para usar un AWS SDK, debe configurarlo con sus credenciales. Para obtener más información, consulte Archivos de configuración y credenciales compartidos en la Guía de referencia de SDK y herramientas de AWS .
Los siguientes ejemplos de código muestran cómo utilizar CreateTopic.
nota
También puede utilizar un tema de Amazon SNS de otra cuenta, pero es posible que tenga que crear una política para el tema que conceda permisos de acceso a AWS Config. Para obtener información sobre la concesión de permisos a un tema de Amazon SNS, consulte Permisos para el tema de Amazon SNS y, a continuación, vaya a Paso 3: crear un rol de IAM.
Paso 3: crear un rol de IAM
importante
(Recomendado) Utilice la función vinculada al AWS Config servicio
Se recomienda utilizar el rol vinculado al AWS Config servicio:. AWSServiceRoleForConfig Service-linked los roles están predefinidos e incluyen todos los permisos que se AWS Config requieren para llamar a otros. Servicios de AWS La función AWS Config vinculada a un servicio es obligatoria para los grabadores de configuración vinculados a un servicio.
Para obtener más información, consulte Uso de roles para. Service-Linked AWS Config
Puede usar la consola de IAM para crear un rol de IAM que conceda AWS Config permisos para acceder a su bucket de Amazon S3, acceder a su tema de Amazon SNS y obtener detalles de configuración de los recursos compatibles. AWS Al utilizar la consola para crear un rol de IAM, AWS Config asocia automáticamente los permisos necesarios al rol en su nombre.
nota
Si ha utilizado un AWS servicio que usa AWS Config (como AWS Security Hub o AWS Control Tower) y ya se ha creado un AWS Config rol, debe asegurarse de que el rol de IAM que usa al configurar AWS Config mantenga los mismos privilegios mínimos que el AWS Config rol ya creado para que el otro AWS servicio continúe ejecutándose según lo esperado.
Por ejemplo, si AWS Control Tower tiene una función de IAM que AWS Config permite leer los objetos de Amazon S3, debe garantizar que se concedan los mismos permisos en la función de IAM que utiliza al realizar la configuración AWS Config. De lo contrario, podría interferir con las operaciones AWS de Control Tower.
Para obtener más información sobre las funciones de IAM AWS Config, consulte Administración de AWS identidades y accesos.
Para crear un rol para un AWS servicio
Inicia sesión en Consola de administración de AWS y abre la consola de IAM en https://console.aws.amazon.com/iam/
. -
En el panel de navegación de la consola de IAM, seleccione Roles y, a continuación, elija Crear rol.
-
En Select trusted entity (Seleccionar entidad de confianza), elija AWS service (Servicio de ).
-
Elige el caso de uso que quieras usar AWS Config: Config - Customizable, Config - Organizations , Config o Config - Conformance Packs. A continuación, elija Siguiente.
-
En la página Asignar nombre, revisar y crear, revise los datos de su rol y elija Crear rol.
Para usar un AWS SDK, debe configurarlo con sus credenciales. Para obtener más información, consulte Archivos de configuración y credenciales compartidos en la Guía de referencia de SDK y herramientas de AWS .
Los siguientes ejemplos de código muestran cómo utilizar CreateRole.