View a markdown version of this page

Inscriba las cuentas que ya existen AWS Config recursos - AWS Control Tower

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Inscriba las cuentas que ya existen AWS Config recursos

En este tema se proporciona un enfoque paso a paso sobre cómo inscribir cuentas con recursos de AWS Config existentes. Para ver ejemplos de cómo comprobar los recursos existentes, consulte Inscriba cuentas con AWS Config recursos.

Ejemplos de AWS Config recursos

Estos son algunos tipos de AWS Config recursos que tu cuenta podría tener ya. Es posible que sea tenga que modificar estos recursos para poder inscribir la cuenta en AWS Control Tower.

  • AWS Config grabadora

  • AWS Config canal de entrega

  • AWS Config autorización de agregación

Limitaciones
  • La inscripción de una cuenta con un recurso de AWS Config existente no es compatible con las cuentas de administración o de integración de servicios configuradas en la zona de destino.

  • La cuenta solo se puede inscribir mediante el flujo de trabajo de registro o reinscripción de la OU, que permite laAWSControlTowerBaseline. La cuenta no se puede inscribir habilitando o restableciendo la. ConfigBaseline

  • La cuenta con un recurso de AWS Config existente no es compatible Movimiento e inscripción de cuentas con inscripción automática con.

  • Si los recursos se modifican y se produce una desviación en la cuenta, AWS Control Tower no actualiza los recursos.

  • AWS Config Los recursos de las regiones que no están regidas por AWS Control Tower no se modifican.

Supuestos
  • Ha implementado una zona de aterrizaje de la Torre de Control de AWS.

  • La cuenta aún no está inscrita en AWS Control Tower.

  • Su cuenta tiene al menos un AWS Config recurso preexistente en al menos una de las regiones regidas por AWS Control Tower.

  • La cuenta no se encuentra en desviación de la gobernanza.

nota

Si intenta inscribir una cuenta que tiene recursos de configuración existentes sin haber añadido la cuenta a la lista de permitidos, se producirá un error en la inscripción. Si posteriormente intenta añadir la misma cuenta a la lista de permitidos, AWS Control Tower no podrá validar que la cuenta se ha aprovisionado correctamente. Debe desaprovisionar la cuenta desde AWS Control Tower antes de poder solicitar la lista de permitidos e inscribirla. Si únicamente traslada la cuenta a una OU de AWS Control Tower diferente, se produce una desviación de la gobernanza, lo que también impide que la cuenta se añada a la lista de permitidos.

Para ver un blog que describe un enfoque automatizado para inscribir cuentas con AWS Config recursos existentes, consulte Automatizar el registro de cuentas con AWS Config recursos existentes en AWS Control Tower.

Este proceso consta de 5 pasos principales.
  1. Agregue las cuentas a la lista de cuentas permitidas de AWS Control Tower.

  2. Cree un rol de IAM nuevo en la cuenta.

  3. Modifique los AWS Config recursos preexistentes.

  4. Cree AWS Config recursos en AWS regiones donde no existan.

  5. Inscriba la cuenta en AWS Control Tower.

Antes de continuar, tenga en cuenta las siguientes expectativas con respecto a este proceso.
  • AWS Control Tower no crea ningún AWS Config recurso en esta cuenta.

  • Tras la inscripción, los controles de AWS Control Tower protegen automáticamente los AWS Config recursos que ha creado, incluida la nueva función de IAM.

  • Si se realiza algún cambio en los AWS Config recursos después de la inscripción, dichos recursos deben actualizarse para que coincidan con la configuración de AWS Control Tower antes de que pueda volver a inscribir la cuenta.

Paso 1: Póngase en contacto con el servicio de asistencia para añadir cuentas a la lista de cuentas permitidas

Incluya esta frase en el asunto del ticket:

Inscriba las cuentas que tengan AWS Config recursos existentes en AWS Control Tower

Incluya los siguientes detalles en el cuerpo del ticket:
  • Número de cuenta de administración

  • Números de cuenta de las cuentas de miembros que tienen AWS Config recursos existentes. Podrás crear un caso de asistencia para todas las cuentas que desees inscribir.

  • La región de origen seleccionada para la configuración de AWS Control Tower

nota

El plazo necesario para añadir la cuenta a la lista de permitidos es de 2 días laborables.

Paso 2: creación de un nuevo rol de IAM en la cuenta de miembro

  1. Abre la CloudFormation consola de la cuenta de miembro.

  2. Cree una pila nueva con la siguiente plantilla

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess
  3. Introduzca el nombre de la pila como CustomerCreatedConfigRecorderRoleForControlTower

  4. Cree la pila.

nota

Cualquier SCP que cree debe excluir un rol aws-controltower-ConfigRecorderRole*. No modifique los permisos que restringen la capacidad de AWS Config las reglas para realizar evaluaciones.

Siga estas directrices para no recibir una AccessDeniedException cuando tenga SCP que impidan a aws-controltower-ConfigRecorderRole* llamar a Config.

Paso 3: Identifique el AWS Regiones con recursos preexistentes

Para cada región gobernada (gobernada por AWS Control Tower) de la cuenta, identifique y anote las regiones que tienen al menos uno de los tipos de ejemplos de AWS Config recursos existentes que se muestran anteriormente.

Paso 4: Identifique el AWS Regiones sin ninguno AWS Config recursos

Para cada región gobernada (gobernada por AWS Control Tower) de la cuenta, identifique y anote las regiones en las que no hay AWS Config recursos de los tipos de ejemplo mostrados anteriormente.

Paso 5: Modificar los recursos existentes en cada una AWS Region

Para este paso, se necesita la siguiente información sobre la configuración de AWS Control Tower.

  • AUDIT_ACCOUNT- el ID de la cuenta de integración del servicio AWS Config (anteriormente denominada cuenta de auditoría)

  • CONFIG_BUCKET- el bucket de AWS S3 al que AWS Config envía instantáneas de configuración y archivos de historial de configuración. Busque y confirme que el bucket de AWS S3 existe antes de continuar con los pasos siguientes.

    • En la versión 3.3 o inferior de la zona de destino, el bucket de AWS S3 recibe un nombre aws-controltower-logs-LOGGING_ACCOUNT-HOME_REGION y se encuentra en la cuenta de Logging.

    • En la versión 4.0 o superior de la zona de destino, se asigna un nombre al bucket de AWS S3aws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING>, que se encuentra en la cuenta de integración del servicio de AWS Config (anteriormente conocida como cuenta de auditoría).

  • IAM_ROLE_ARN- el rol de IAM que ARN creó en el paso 2

  • ORGANIZATION_ID: el ID de la cuenta de administración de la organización

  • MEMBER_ACCOUNT_NUMBER: la cuenta de miembro que se está modificando

  • HOME_REGION: la región de origen para la configuración de AWS Control Tower.

Modifique cada uno de los recursos existentes siguiendo las instrucciones de las secciones 5a a 5c que aparecen a continuación.

Paso 5a. AWS Config recursos de grabadora

Solo puede existir una AWS Config grabadora por AWS región. Si existe uno, modifique la configuración tal y como se muestra. Sustituya el elemento GLOBAL_RESOURCE_RECORDING por verdadero en la región de origen. Sustituya el elemento por falso para otras regiones en las que exista una AWS Config grabadora.

  • Name: NO CAMBIAR

  • RoleARN: IAM_ROLE_ARN

    • RecordingGroup:

    • AllSupported: verdadero

    • IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING

    • ResourceTypes: Vacío

Esta modificación se puede realizar a través de la AWS CLI mediante el siguiente comando. Sustituya la cadena RECORDER_NAME por el nombre de la AWS Config grabadora existente.

aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING --region CURRENT_REGION

Paso 5b. Modify AWS Config recursos del canal de entrega

Solo puede existir un canal de AWS Config entrega por región. Si existe otro, modifique la configuración tal y como se muestra.

  • Name: NO CAMBIAR

  • ConfigSnapshotDeliveryProperties: TwentyFour _Horas

  • S3BucketName:CONFIG_BUCKET

  • S3KeyPrefix: ORGANIZATION_ID

  • SnsTopicARN: el ARN del tema SNS de la cuenta de auditoría, con el siguiente formato:

    arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications

Esta modificación se puede realizar a través de la AWS CLI mediante el siguiente comando. Sustituya la cadena DELIVERY_CHANNEL_NAME por el nombre de la AWS Config grabadora existente.

aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --region CURRENT_REGION

Paso 5c. Modify AWS Config recursos de autorización de agregación

nota

Este paso no es necesario para la versión 4.0 o superior de la zona de aterrizaje.

Pueden existir varias autorizaciones de agregación por región. AWS Control Tower requiere una autorización de agregación que especifique la cuenta de auditoría como cuenta autorizada y que tenga la región de origen de AWS Control Tower como región autorizada. Si no existe, cree una nueva con la siguiente configuración:

  • AuthorizedAccountId: El identificador de la cuenta de auditoría

  • AuthorizedAwsRegion: La región de origen de la configuración de la torre de control de AWS

Esta modificación se puede realizar a través de la AWS CLI mediante el siguiente comando:

aws configservice put-aggregation-authorization --authorized-account-id AUDIT_ACCOUNT_ID --authorized-aws-region HOME_REGION --region CURRENT_REGION

Paso 6: creación de recursos donde no existen, en regiones gobernadas por AWS Control Tower

Revise la CloudFormation plantilla para que en su región de origen el IncludeGlobalResourcesTypes parámetro tenga el valorGLOBAL_RESOURCE_RECORDING, tal y como se muestra en el ejemplo siguiente. Actualice también los campos obligatorios de la plantilla, tal y como se especifica en esta sección.

Sustituya el elemento GLOBAL_RESOURCE_RECORDING por verdadero en la región de origen. Sustituya el elemento por falso para otras regiones en las que no exista una AWS Config grabadora.

  1. Navegue hasta la CloudFormation consola de la cuenta de administración.

  2. Crea una nueva StackSet con el nombre CustomerCreatedConfigResourcesForControlTower.

  3. Copie y actualice la siguiente plantilla:

    nota

    El CustomerCreatedAggregationAuthorization recurso de la plantilla no es necesario para la versión 4.0 o superior de Landing Zone.

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING ResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName: CONFIG_BUCKET S3KeyPrefix: ORGANIZATION_ID SnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId: AUDIT_ACCOUNT AuthorizedAwsRegion: HOME_REGION
    Actualice la plantilla con los campos obligatorios:
    1. En el S3BucketName campo, sustituya el CONFIG_BUCKET

    2. En el S3KeyPrefix campo, sustituya el ORGANIZATION_ID

    3. En el campo SnsTopic ARN, sustituya el AUDIT_ACCOUNT

    4. En el AuthorizedAccountId campo, sustituya el AUDIT_ACCOUNT

    5. En el AuthorizedAwsRegion campo, sustituya el HOME_REGION

  4. Durante la implementación en la CloudFormation consola, añada el número de cuenta del miembro.

  5. Agregue las AWS regiones que se identificaron en el paso 4.

  6. Implemente el conjunto de pilas.

Paso 7: registro de la OU en AWS Control Tower

Registre la OU en el panel de AWS Control Tower.

nota

El flujo de trabajo Inscribir la cuenta no se realizará correctamente para esta tarea. Debe elegir Registrar OU u Re-register OU.