Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Surveillez l'évolution des ressources avec AWS Config
AWS Control Tower s'active AWS Config sur tous les comptes inscrits, ce qui lui permet de surveiller la conformité grâce à des contrôles de détection, d'enregistrer les modifications apportées aux ressources et de transmettre des journaux de modification des ressources à un compte centralisé.
Si la version de votre zone de destination est antérieure à la version 3.0 : pour vos comptes inscrits, AWS Config enregistre toutes les modifications apportées aux ressources, pour toutes les régions dans lesquelles le compte fonctionne. Chaque modification est modélisée comme un élément de configuration (CI), qui contient des informations telles que l'identifiant de la ressource, la région, la date à laquelle chaque modification a été enregistrée et si la modification concerne une ressource connue ou une ressource récemment découverte.
Si la version de votre zone de destination est 3.0 ou ultérieure : AWS Control Tower limite l'enregistrement des ressources globales, telles que les utilisateurs IAM, les groupes, les rôles et les politiques gérées par les clients, à votre région d'origine uniquement. Les copies des modifications globales des ressources ne sont pas stockées dans toutes les régions. Cette limitation de l'enregistrement des ressources est conforme aux AWS Config meilleures pratiques
-
Pour en savoir plus AWS Config, consultez la section Comment AWS Config fonctionne.
-
Pour obtenir la liste des ressources AWS Config pouvant être prises en charge, voir Types de ressources pris en charge.
-
Pour savoir comment personnaliser le suivi des ressources dans l'environnement AWS Control Tower, consultez l'article de blog intitulé Personnaliser le suivi AWS Config des ressources dans AWS Control Tower
.
AWS Control Tower met en place un canal AWS Config de diffusion pour tous les comptes inscrits. Grâce à ce canal de diffusion, toutes les modifications enregistrées sont enregistrées dans un compte centralisé, où elles sont stockées dans un bucket Amazon Simple Storage Service. Le nom et l'emplacement du compartiment Amazon S3 dépendent de la version de votre zone d'atterrissage :
-
Pour la version 3.3 ou antérieure de Landing Zone, les journaux sont stockés dans le compartiment
aws-controltower-logs-*Amazon S3 du compte d'archivage des journaux. -
Pour la version 4.0 ou ultérieure de Landing Zone, les journaux sont stockés dans le compartiment
aws-controltower-config-logs-*Amazon S3 du compte AWS Config d'intégration (précédemment appelé compte d'audit). Pour de plus amples informations, veuillez consulter Mises à jour AWS Config.
Consultez le AWS Config données de l'enregistreur sur les comptes inscrits
AWS Config est intégré CloudWatch afin que vous puissiez afficher les AWS Config CI dans un tableau de bord. Pour plus d'informations, consultez l'article de blog intitulé AWS Config
Supporte les CloudWatch métriques Amazon
Par programmation, pour afficher les AWS Config données, vous pouvez utiliser la AWS CLI ou utiliser d'autres AWS outils.
Interrogez le AWS Config enregistrer des données sur une ressource spécifique
Vous pouvez utiliser l' AWS interface de ligne de commande pour récupérer la liste des modifications les plus récentes apportées à une ressource.
Commande d'historique des ressources :
-
aws configservice get-resource-config-history --resource-typeRESOURCE-TYPE--resource-idRESOURCE-ID--regionREGION
Pour en savoir plus, consultez la documentation de l'API pour get-config-history.
Visualisation AWS Config données avec Quick
Vous pouvez visualiser et interroger les ressources enregistrées par AWS Config l'ensemble de votre organisation. Pour plus d'informations, consultez le tableau de bord de conformité des ressources de configuration
Résolution des problèmes AWS Config dans la tour de contrôle AWS
Cette section fournit des informations sur certains problèmes que vous pouvez rencontrer lors de l'utilisation AWS Config d'AWS Control Tower.
Élevée AWS Config frais
Si votre flux de travail inclut des processus qui créent, mettent à jour ou suppriment fréquemment des ressources, ou s'il gère des ressources en grand nombre, ce flux de travail peut générer un grand nombre de CI. Si vous exécutez ces processus dans un compte hors production, pensez à désinscrire le compte. Il se peut que vous deviez désactiver manuellement l' AWS Config enregistreur pour ce compte.
Note
Une fois que vous avez désinscrit le compte, AWS Control Tower ne peut pas appliquer de contrôles de détection ni enregistrer les événements du compte, tels que les AWS Config activités, pour les ressources de ce compte.
Pour plus d'informations, voir Annulation de la gestion d'un compte inscrit. Pour savoir comment désactiver l' AWS Config enregistreur, voir Gestion de l'enregistreur de configuration.
La même ressource est enregistrée plusieurs fois
Vérifiez s'il s'agit d'une ressource globale. Pour les zones d'atterrissage d'AWS Control Tower antérieures à la version 3.0, certaines ressources mondiales AWS Config peuvent être enregistrées une fois pour chaque région dans laquelle AWS Config elle opère. Par exemple, si cette option AWS Config est activée dans huit régions, chaque rôle est enregistré huit fois.
Les ressources suivantes sont enregistrées une fois pour chaque région dans laquelle AWS Config fonctionne :
-
AWS::IAM::Group -
AWS::IAM::Policy -
AWS::IAM::Role -
AWS::IAM::User
Les autres ressources mondiales ne sont enregistrées qu'une seule fois. Voici quelques exemples de ressources qui ne sont enregistrées qu'une seule fois :
-
AWS::Route53::HostedZone -
AWS::Route53::HealthCheck -
AWS::ECR::PublicRepository -
AWS::GlobalAccelerator::Listener -
AWS::GlobalAccelerator::EndpointGroup -
AWS::GlobalAccelerator::Accelerator
AWS Config n'a pas enregistré de ressource
Certaines ressources ont des relations de dépendance avec d'autres ressources. Ces relations peuvent être directes ou indirectes. Vous trouverez une liste des relations indirectes obsolètes dans la AWS Config FAQ.