Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Supervise los cambios en los recursos con AWS Config
AWS Control Tower está disponible AWS Config en todas las cuentas inscritas, de modo que puede supervisar el cumplimiento mediante controles de detección, registrar los cambios en los recursos y entregar los registros de cambios en los recursos a una cuenta centralizada.
Si la versión de su zona de destino es anterior a la 3.0: en el caso de las cuentas inscritas, AWS Config registra todos los cambios en los recursos de todas las regiones en las que opera la cuenta. Cada cambio se modela como un elemento de configuración (CI) que contiene información, como el identificador de recursos, la región, la fecha en que se registró cada cambio y si el cambio se refiere a un recurso conocido o a uno descubierto recientemente.
Si la versión de la zona de aterrizaje es la 3.0 o posterior: AWS Control Tower limita el registro de recursos globales, como los usuarios de IAM, los grupos, los roles y las políticas administradas por el cliente únicamente a la región de origen. Las copias de los cambios de recursos globales no se almacenan en todas las regiones. Esta limitación del registro de recursos se ajusta a las prácticas AWS Config https://aws.amazon.com/blogs/mt/aws-config-best-practices/
-
Para obtener más información AWS Config, consulta Cómo AWS Config funciona.
-
Para obtener una lista de los recursos compatibles AWS Config , consulte Tipos de recursos compatibles.
-
Para obtener más información sobre cómo personalizar el seguimiento de los recursos en el entorno de la Torre de Control de AWS, consulte la entrada del blog titulada Personalizar el seguimiento de los AWS Config recursos en AWS Control Tower
.
AWS Control Tower establece un canal de AWS Config entrega en todas las cuentas inscritas. A través de este canal de entrega, registra todos los cambios registrados en una cuenta centralizada, donde se almacenan en un depósito de Amazon Simple Storage Service. El nombre y la ubicación del bucket de Amazon S3 dependen de la versión de la zona de destino:
-
Para la versión 3.3 o anterior de la zona de destino, los registros se almacenan en el bucket de
aws-controltower-logs-*Amazon S3, en la cuenta de archivo de registros. -
En la versión 4.0 o posterior de la zona de destino, los registros se almacenan en el bucket de
aws-controltower-config-logs-*Amazon S3 de la cuenta de AWS Config integración (anteriormente conocida como cuenta de auditoría). Para obtener más información, consulte Actualizaciones de configuración de AWS.
Vea el AWS Config datos del registrador sobre las cuentas inscritas
AWS Config está integrado CloudWatch para que pueda ver los AWS Config CI en un panel de control. Para obtener más información, consulta la entrada del blog titulada «AWS Config
Compatible con CloudWatch las métricas de Amazon
Para ver AWS Config los datos mediante programación, puede trabajar con la AWS CLI o utilizar otras AWS herramientas.
Consulte el AWS Config datos del grabador sobre un recurso específico
Puede usar la AWS CLI para recuperar una lista de los cambios más recientes de un recurso.
Comando de historial de recursos:
-
aws configservice get-resource-config-history --resource-typeRESOURCE-TYPE--resource-idRESOURCE-ID--regionREGION
Para obtener más información, consulte la documentación de la API para get-config-history.
Visualización AWS Config datos con Quick
Puede visualizar y consultar los recursos registrados AWS Config en toda su organización. Para obtener más información, consulte el panel de cumplimiento de los recursos de configuración
Resolución de problemas AWS Config en AWS Control Tower
En esta sección se proporciona información sobre algunos problemas que pueden surgir AWS Config al usar AWS Control Tower.
Alto AWS Config Costos
Si su flujo de trabajo incluye procesos que crean, actualizan o eliminan recursos con frecuencia, o si gestiona los recursos en grandes cantidades, dicho flujo de trabajo puede generar un gran número de CI. Si ejecuta estos procesos en una cuenta que no sea de producción, considere la posibilidad de anular la inscripción de la cuenta. Es posible que tenga que desactivar la AWS Config grabadora de esa cuenta de forma manual.
nota
Tras anular el registro de la cuenta, AWS Control Tower no podrá aplicar los controles de detección ni registrar los eventos de la cuenta, como AWS Config las actividades, para los recursos de esa cuenta.
Para obtener más información, consulte Unmanage an enrolled account. Para obtener información sobre cómo desactivar la AWS Config grabadora, consulte Administrar la grabadora de configuración.
El mismo recurso se registra varias veces
Compruebe si el recurso es un recurso global. En el caso de las zonas de destino de AWS Control Tower anteriores a la versión 3.0, AWS Config es AWS Config posible registrar determinados recursos globales una vez por cada región en la que opere. Por ejemplo, si AWS Config está habilitada en ocho regiones, cada rol se registra ocho veces.
Los siguientes recursos se registran una vez para cada región en la que AWS Config está en funcionamiento:
-
AWS::IAM::Group -
AWS::IAM::Policy -
AWS::IAM::Role -
AWS::IAM::User
Los demás recursos globales se registran solo una vez. A continuación, se muestran algunos ejemplos de recursos que se registran solo una vez:
-
AWS::Route53::HostedZone -
AWS::Route53::HealthCheck -
AWS::ECR::PublicRepository -
AWS::GlobalAccelerator::Listener -
AWS::GlobalAccelerator::EndpointGroup -
AWS::GlobalAccelerator::Accelerator
AWS Config no registró un recurso
Determinados recursos tienen relaciones de dependencia con otros recursos. Estas relaciones pueden ser directas o indirectas. Puedes encontrar una lista de las relaciones indirectas obsoletas en las AWS Config preguntas frecuentes.