Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Inscrivez des comptes existants AWS Config resources
Cette rubrique décrit étape par étape comment inscrire des comptes qui disposent de AWS Config ressources existantes. Pour des exemples de vérification de vos ressources existantes, consultezEnregistrez des comptes avec AWS Config resources.
Exemples de AWS Config resources
Voici quelques types de AWS Config ressources que votre compte possède peut-être déjà. Ces ressources devront peut-être être modifiées afin que vous puissiez inscrire votre compte dans AWS Control Tower.
-
AWS Config enregistreur
-
AWS Config canal de livraison
-
AWS Config autorisation d'agrégation
Limitations
-
L'inscription d'un compte avec une ressource AWS Config existante n'est pas prise en charge pour les comptes de gestion ou les comptes d'intégration de services configurés dans la zone de destination.
-
Le compte ne peut être enregistré qu'en utilisant le flux de travail d'enregistrement ou de réenregistrement de l'OU qui active le
AWSControlTowerBaseline. Le compte ne peut pas être enregistré en activant ou en réinitialisant leConfigBaseline. -
Le compte avec une ressource AWS Config existante n'est pas pris en charge parDéplacer et inscrire des comptes grâce à l'inscription automatique.
-
Si les ressources sont modifiées et créent une dérive sur le compte, AWS Control Tower ne met pas à jour les ressources.
-
AWS Config les ressources des régions qui ne sont pas régies par AWS Control Tower ne sont pas modifiées.
Hypothèses
-
Vous avez déployé une zone d'atterrissage AWS Control Tower.
-
Votre compte n'est pas encore inscrit à AWS Control Tower.
-
Votre compte possède au moins une AWS Config ressource préexistante dans au moins une des régions régies par AWS Control Tower.
-
La gouvernance de votre compte n'est pas en dérive.
Note
Si vous tentez d'inscrire un compte qui possède des ressources de configuration existantes, sans que le compte soit ajouté à la liste d'autorisation, l'inscription échouera. Par la suite, si vous essayez par la suite d'ajouter ce même compte à la liste d'autorisation, AWS Control Tower ne peut pas vérifier que le compte est correctement provisionné. Vous devez déprovisionner le compte depuis AWS Control Tower avant de pouvoir demander la liste d'autorisation et l'inscrire. Si vous déplacez le compte uniquement vers une autre unité d'organisation AWS Control Tower, cela entraîne une dérive de gouvernance, ce qui empêche également l'ajout du compte à la liste des autorisations.
Pour un blog qui décrit une approche automatisée de l'inscription de comptes avec des AWS Config
ressources existantes, voir Automatiser l'inscription des comptes avec des AWS Config ressources existantes dans AWS Control Tower
Ce processus comporte 5 étapes principales.
-
Ajoutez le ou les comptes à la liste des comptes autorisés d'AWS Control Tower.
-
Créez un nouveau rôle IAM dans le compte.
-
Modifiez les AWS Config ressources préexistantes.
-
Créez AWS Config des ressources dans AWS les régions où elles n'existent pas.
-
Enregistrez le compte auprès d'AWS Control Tower.
Avant de poursuivre, tenez compte des attentes suivantes concernant ce processus.
-
AWS Control Tower ne crée aucune AWS Config ressource dans ce compte.
-
Après l'inscription, les contrôles AWS Control Tower protègent automatiquement les AWS Config ressources que vous avez créées, y compris le nouveau rôle IAM.
-
Si des modifications sont apportées aux AWS Config ressources après l'inscription, celles-ci doivent être mises à jour pour s'aligner sur les paramètres de la tour de contrôle AWS avant de pouvoir réinscrire le compte.
Étape 1 : contactez le support pour ajouter un ou plusieurs comptes à la liste des comptes autorisés
Incluez cette phrase dans la ligne d'objet de votre ticket :
Inscrivez des comptes disposant de AWS Config ressources existantes dans AWS Control Tower
Incluez les informations suivantes dans le corps de votre billet :
-
Numéro de compte de gestion
-
Numéros de compte des comptes membres qui disposent de AWS Config ressources existantes. Vous pourrez créer un dossier d'assistance pour tous les comptes que vous souhaitez inscrire.
-
La région d'origine que vous avez sélectionnée pour la configuration de la tour de contrôle AWS
Note
Le délai requis pour ajouter votre compte à la liste des comptes autorisés est de 2 jours ouvrables.
Étape 2 : créer un nouveau rôle IAM dans le compte du membre
-
Ouvrez la CloudFormation console associée au compte de membre.
-
Créez une nouvelle pile à l'aide du modèle suivant
AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess -
Entrez le nom de la pile sous la forme CustomerCreatedConfigRecorderRoleForControlTower
-
Créez la pile.
Note
Tous les SCP que vous créez doivent exclure un aws-controltower-ConfigRecorderRole* rôle. Ne modifiez pas les autorisations qui limitent la capacité des AWS Config règles à effectuer des évaluations.
Suivez ces instructions afin de ne pas recevoir de message AccessDeniedException lorsque vous avez des SCP qui vous empêchent aws-controltower-ConfigRecorderRole* d'appeler Config.
Étape 3 : Identifiez AWS Régions disposant de ressources préexistantes
Pour chaque région gouvernée (régie par la tour de contrôle AWS) du compte, identifiez et notez les régions qui possèdent au moins l'un des types d'exemples de AWS Config ressources existants présentés précédemment.
Étape 4 : Identifiez AWS Régions qui n'en ont pas AWS Config resources
Pour chaque région gouvernée (régie par la tour de contrôle AWS) du compte, identifiez et notez les régions dans lesquelles il n'existe aucune AWS Config ressource des types illustrés précédemment.
Étape 5 : Modifier les ressources existantes dans chaque AWS Région
Pour cette étape, les informations suivantes sont nécessaires concernant la configuration de votre tour de contrôle AWS.
-
AUDIT_ACCOUNT- l'ID du compte d'intégration du service AWS Config (précédemment appelé compte d'audit) -
CONFIG_BUCKET- le compartiment AWS S3 auquel AWS Config fournit des instantanés de configuration et des fichiers d'historique de configuration. Localisez et confirmez que le compartiment AWS S3 existe avant de passer aux étapes suivantes.-
Pour la version 3.3 ou inférieure de la zone d'atterrissage, le compartiment AWS S3 est nommé
aws-controltower-logs-LOGGING_ACCOUNT-HOME_REGIONet se trouve dans le compte de journalisation. -
Pour la version 4.0 ou supérieure de la zone d'atterrissage, le compartiment AWS S3 est nommé
aws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING>et se trouve dans le compte d'intégration du service AWS Config (précédemment connu sous le nom de compte Audit).
-
-
IAM_ROLE_ARN- l'ARN du rôle IAM créé à l'étape 2 -
ORGANIZATION_ID- l'identifiant de l'organisation pour le compte de gestion -
MEMBER_ACCOUNT_NUMBER- le compte membre en cours de modification -
HOME_REGION- la région d'origine pour la configuration de la tour de contrôle AWS.
Modifiez chaque ressource existante en suivant les instructions données dans les sections 5a à 5c, qui suivent.
Étape 5a. AWS Config ressources pour les enregistreurs
Il ne peut exister qu'un seul AWS Config enregistreur par AWS région. S'il en existe un, modifiez les paramètres comme indiqué. Remplacez l'article GLOBAL_RESOURCE_RECORDING par true dans votre région d'origine. Remplacez l'élément par false pour les autres régions où un AWS Config enregistreur existe.
-
Nom : DON'T CHANGE
-
ROLEARN :
IAM_ROLE_ARN-
RecordingGroup:
-
AllSupported: vrai
-
IncludeGlobalResourceTypes:
GLOBAL_RESOURCE_RECORDING -
ResourceTypes: Vide
-
Cette modification peut être effectuée via la AWS CLI à l'aide de la commande suivante. Remplacez la chaîne RECORDER_NAME par le nom de l' AWS Config enregistreur existant.
aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING--regionCURRENT_REGION
Étape 5b Modify AWS Config ressources relatives aux canaux de distribution
Il ne peut exister qu'un seul canal de AWS Config distribution par région. S'il en existe un autre, modifiez les paramètres comme indiqué.
-
Nom : DON'T CHANGE
-
ConfigSnapshotDeliveryProperties: TwentyFour _Heures
-
S3BucketName:
CONFIG_BUCKET -
S3KeyPrefix:
ORGANIZATION_ID -
SnsTopicARN : l'ARN de la rubrique SNS provenant du compte d'audit, au format suivant :
arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications
Cette modification peut être effectuée via la AWS CLI à l'aide de la commande suivante. Remplacez la chaîne par le nom de l' AWS Config enregistreur existant.DELIVERY_CHANNEL_NAME
aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --regionCURRENT_REGION
Étape 5c. Modify AWS Config ressources d'autorisation d'agrégation
Note
Cette étape n'est pas requise pour la version 4.0 ou supérieure de Landing Zone.
Plusieurs autorisations d'agrégation peuvent exister par région. AWS Control Tower nécessite une autorisation d'agrégation qui spécifie que le compte d'audit est le compte autorisé, et la région d'origine d'AWS Control Tower est la région autorisée. S'il n'existe pas, créez-en un nouveau avec les paramètres suivants :
-
AuthorizedAccountId: L'ID du compte d'audit
-
AuthorizedAwsRegion: La région d'origine pour la configuration de la tour de contrôle AWS
Cette modification peut être effectuée via la AWS CLI à l'aide de la commande suivante :
aws configservice put-aggregation-authorization --authorized-account-id
AUDIT_ACCOUNT_ID --authorized-aws-region
HOME_REGION --region
CURRENT_REGION
Étape 6 : créer des ressources là où elles n'existent pas, dans les régions régies par la tour de contrôle AWS
Révisez le CloudFormation modèle de manière à ce que le IncludeGlobalResourcesTypes paramètre ait la valeur requise dans votre région d'origineGLOBAL_RESOURCE_RECORDING, comme indiqué dans l'exemple suivant. Mettez également à jour les champs obligatoires du modèle, comme indiqué dans cette section.
Remplacez l'article GLOBAL_RESOURCE_RECORDING par true dans votre région d'origine. Remplacez l'élément par false pour les autres régions où il n'existe pas d' AWS Config enregistreur.
-
Accédez à la CloudFormation console du compte de gestion.
-
Créez-en un nouveau StackSet avec le nom CustomerCreatedConfigResourcesForControlTower.
-
Copiez et mettez à jour le modèle suivant :
Note
La
CustomerCreatedAggregationAuthorizationressource du modèle n'est pas requise pour la version 4.0 ou supérieure de la zone d'atterrissage.AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes:GLOBAL_RESOURCE_RECORDINGResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName:CONFIG_BUCKETS3KeyPrefix:ORGANIZATION_IDSnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId:AUDIT_ACCOUNTAuthorizedAwsRegion:HOME_REGIONMettez à jour le modèle avec les champs obligatoires :
-
Sur le S3BucketName terrain, remplacez
CONFIG_BUCKET -
Sur le S3KeyPrefix terrain, remplacez
ORGANIZATION_ID -
Dans le champ SnsTopic ARN, remplacez
AUDIT_ACCOUNT -
Sur le AuthorizedAccountId terrain, remplacez
AUDIT_ACCOUNT -
Sur le AuthorizedAwsRegion terrain, remplacez
HOME_REGION
-
-
Lors du déploiement sur la CloudFormation console, ajoutez le numéro de compte du membre.
-
Ajoutez les AWS régions qui ont été identifiées à l'étape 4.
-
Déployez le stack set.
Étape 7 : Enregistrez l'unité d'organisation auprès d'AWS Control Tower
Dans le tableau de bord d'AWS Control Tower, enregistrez l'unité d'organisation.
Note
Le flux de travail d'inscription du compte échouera pour cette tâche. Vous devez choisir Register OU ou Re-register OU.