Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Seguimiento de los cambios en la configuración del X-Ray cifrado con AWS Config
AWS X-Ray se integra AWS Config para registrar los cambios de configuración realizados en sus recursos de X-Ray cifrado. Puede usarlo AWS Config para inventariar los recursos de X-Ray cifrado, auditar el historial de X-Ray configuración y enviar notificaciones en función de los cambios en los recursos.
AWS Config permite registrar los siguientes cambios en los recursos de X-Ray cifrado como eventos:
-
Cambios de configuración: cambiar o agregar una clave de cifrado o volver a la configuración de X-Ray cifrado predeterminada.
Utilice las siguientes instrucciones para aprender a crear una conexión básica entre X-Ray y AWS Config.
Creación de un disparador de función de Lambda
Debe tener el ARN de una AWS Lambda función personalizada para poder generar una AWS Config regla personalizada. Siga estas instrucciones para crear una función básica Node.js que devuelva un valor compatible o no compatible en AWS Config
función del estado del XrayEncryptionConfig recurso.
Para crear una función Lambda con un AWS::XrayEncryptionConfig activador de cambios
-
Abra la consola de Lambda
. Seleccione Creación de función. -
Elija Blueprints (Proyectos) y, a continuación, filtre la biblioteca de proyectos para el proyecto config-rule-change-triggered. Haga clic en el nombre del proyecto o bien elija Configure (Configurar) para continuar.
-
Defina los siguientes campos para configurar el proyecto:
-
En Name (Nombre), escriba un nombre.
-
Para Role (Rol), elija Create new role from template(s) (Crear un rol nuevo a partir de las plantillas).
-
Para Role name (Nombre del rol), escriba un nombre.
-
Para Policy templates (Plantillas de política), elija AWS Config Rules permissions (Permisos de reglas de &CC;).
-
-
Seleccione Crear función para crear y mostrar la función en la AWS Lambda consola.
-
Edite el código de la función para reemplazar
AWS::EC2::InstanceporAWS::XrayEncryptionConfig. También puede actualizar el campo de descripción para reflejar este cambio.Código predeterminado
if (configurationItem.resourceType !== 'AWS::EC2::Instance') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT';Código actualizado
if (configurationItem.resourceType !=='AWS::XRay::EncryptionConfig') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT'; -
Añada lo siguiente a su rol de ejecución en IAM para acceder a X-Ray. Estos permisos permiten el acceso de solo lectura a tus recursos. X-Ray Si no se proporciona acceso a los recursos adecuados, aparecerá un mensaje de falta de alcance AWS Config cuando evalúe la función Lambda asociada a la regla.
{ "Sid": "Stmt1529350291539", "Action": [ "xray:GetEncryptionConfig" ], "Effect": "Allow", "Resource": "*" }
Crear una personalizada AWS Config regla de radiografía
Cuando se cree la función Lambda, anote el ARN de la función y vaya a la AWS Config consola para crear su regla personalizada.
Para crear un AWS Config regla para X-Ray
-
Abra la página Reglas de la consola de AWS Config
. -
Elija Add rule (Añadir una regla) y, a continuación, elija Add custom rule (Añadir una regla personalizada).
-
En ARN de la función de AWS Lambda , inserte el ARN asociado a la función de Lambda que desea utilizar.
-
Elija el tipo de disparador que desea establecer:
-
Cambios de configuración: AWS Config activa la evaluación cuando cualquier recurso que coincida con el alcance de la regla cambia de configuración. La evaluación se ejecuta después de AWS Config enviar una notificación de cambio de un elemento de configuración.
-
Periódica: AWS Config ejecuta las evaluaciones de la regla con la frecuencia que usted elija (por ejemplo, cada 24 horas).
-
-
Para Resource type (Tipo de recurso), elija EncryptionConfig en la sección X-Ray .
-
Seleccione Save.
La AWS Config consola comienza a evaluar el cumplimiento de la regla de inmediato. La evaluación puede tardar varios minutos en completarse.
Ahora que esta regla cumple con los requisitos, AWS Config puede empezar a compilar un historial de auditoría. AWS Config registra los cambios en los recursos en forma de cronograma. Para cada cambio en la cronología de los eventos, AWS Config genera una tabla con un from/to formato que muestra los cambios en la representación JSON de la clave de cifrado. Los dos cambios de campo asociados EncryptionConfig son Configuration.type yConfiguration.keyID.
Resultados de ejemplo
El siguiente es un ejemplo de un AWS Config cronograma que muestra los cambios realizados en fechas y horas específicas.
A continuación se muestra un ejemplo de una entrada de AWS Config cambio. El from/to formato ilustra lo que ha cambiado. En este ejemplo se muestra que la configuración de X-Ray cifrado predeterminada se cambió por una clave de cifrado definida.
Notificaciones de Amazon SNS
Para recibir notificaciones de los cambios de configuración, configure la opción AWS Config para publicar las notificaciones de Amazon SNS. Para obtener más información, consulte Monitorización de los cambios en los AWS Config recursos por correo electrónico.