View a markdown version of this page

Pembaruan Konfigurasi AWS - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pembaruan Konfigurasi AWS

  • Sumber daya khusus untuk AWS Config dan AWS CloudTrail: AWS Config dan AWS CloudTrail sekarang menggunakan bucket S3 khusus dan topik SNS terpisah alih-alih sumber daya bersama. Pelanggan memiliki fleksibilitas terbatas untuk menggunakan akun tunggal atau terpisah untuk beberapa integrasi.

    • Saat memutakhirkan ke zona pendaratan AWS Control Tower versi 4.0, data yang ada dan bucket S3 tidak dipindahkan. CloudTrail Integrasi AWS terus menggunakan bucket S3 yang ada dengan awalanaws-controltower-logs. Data AWS Config baru setelah operasi pembaruan akan disimpan dalam bucket S3 baru dengan awalan aws-controltower-config yang dibuat AWS Control Tower di akun yang ditunjuk untuk CentralConfigBaseline.

      catatan

      Mengaktifkan CloudTrail integrasi AWS di zona pendaratan 4.0 untuk pertama kalinya akan membuat bucket S3 baru setiap kali dengan awalan aws-controltower-cloudtrail

    • Perubahan Lokasi Data: Pelanggan yang ada yang melakukan upgrade dari sumber daya yang sebelumnya dibagikan ke sumber daya khusus akan memiliki AWS Config dan CloudTrail data AWS di bucket S3 yang berbeda. Alur kerja dan alat pelanggan yang sudah mapan mungkin memerlukan pembaruan untuk mengakses data dari lokasi bucket baru.

    • AWS CloudTrail akan terus berada di bucket yang sama yang ada, tetapi AWS Config data akan berada di bucket S3 baru yang dibuat oleh AWS Control Tower.

    • Pelanggan dapat mengatur replikasi lintas bucket jika mereka ingin memusatkan log yang berbeda ke satu bucket. Silakan lihat dokumentasi S3 untuk informasi lebih lanjut.

    • Jika Anda telah mendaftarkan akun dengan Saluran Pengiriman AWS Config yang sudah ada sebelumnya yang tidak dibuat oleh AWS Control Tower di Wilayah yang diatur oleh AWS Control Tower, perbarui nama bucket S3 Delivery Channels ke bucket S3 baru dengan awalan aws-controltower-config-logs- di akun integrasi AWS Config agar konsisten dengan konfigurasi AWS Control Tower di zona pendaratan 4.0. Lihat detail selengkapnya di Daftarkan akun yang sudah ada AWS Config sumber daya.

  • AWS Config integrasi pada zona pendaratan versi 4.0: Saat bermigrasi ke zona pendaratan 4.0 dengan AWS Config integrasi diaktifkan, pelanggan akan melihat perubahan berikut -

    1. Akun Audit yang ada terdaftar sebagai admin yang didelegasikan untuk AWS Config.

    2. Service-Linked Config Aggregator digunakan ke akun Audit (akun agregator AWS Config pusat untuk pelanggan baru dan akun Audit untuk pelanggan yang sudah ada). Agregator baru dapat mengumpulkan data dari Perek AWS Config am apa pun di organisasi, termasuk akun yang dikelola non-Control Tower.

    3. Agregator yang ada akan dihapus - Agregator organisasi di akun manajemen (aws-controltower-ConfigAggregatorForOrganizations) dan agregator akun di akun Audit (aws-controltower-GuardRailsComplianceAggregator) akan dihapus.

    4. Karena Configuration Aggregator ditautkan ke layanan, kontrol yang terkait dengan agregator yang dihapus akan dihapus secara otomatis.

  • ConfigBaselineBaseline baru: Sekarang ada yang terpisah ConfigBaseline di tingkat OU untuk dukungan kontrol detektif tanpa memerlukan yang komprehensifAWSControlTowerBaseline. Lihat daftar tipe dasar di tingkat OU untuk informasi selengkapnya. Untuk pelanggan lama yang menggunakan zona pendaratan default, semua integrasi layanan sekarang opsional, dengan peringatan persyaratan ketergantungan yang diuraikan dalam. Perubahan utama

  • Service-Linked Config Aggregator: Mengganti organisasi dan agregator akun di akun agregator AWS Config pusat.

    • Saat memutakhirkan ke zona pendaratan 4.0 dengan AWS Config integrasi diaktifkan, pelanggan harus memiliki organizations:ListDelegatedAdministrators izin

      { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
penting

Setelah Anda memutakhirkan ke zona pendaratan versi 4.0 dan mengaktifkan AWS Config integrasi, Anda harus menyelesaikan proses pengaktifan. Perbarui atau aktifkan ConfigBaseline pada semua OU tempat Anda ingin menyebarkan AWS Config sumber daya. Sampai Anda menyelesaikan proses ini, AWS Config Agregator Anda tidak akan menerima data dari perekam. Setiap akun terus merekam dan menyimpan data. Setelah Anda selesai memperbaruiConfigBaseline, data yang direkam secara otomatis terisi kembali ke agregator.

Kami menyarankan Anda mendaftarkan ulang OU Anda atau mengaktif ConfigBaseline kannya sesegera mungkin setelah mengaktifkan AWS Config integrasi. Pembaruan zona pendaratan menghapus izin AWS Config pengiriman dari kebijakan bucket S3 sebelumnya, tetapi saluran pengiriman dialihkan ke bucket baru hanya setelah Anda menyelesaikan pendaftaran ulang. Sampai saat itu, snapshot konfigurasi dan riwayat konfigurasi tidak dikirimkan ke S3.

Jika pendaftaran ulang tertunda, beberapa data ini mungkin tidak dikirimkan ke S3 setelah pendaftaran ulang selesai. Anda dapat mengambil semua data yang direkam dalam periode retensi yang dikonfigurasi menggunakan config:GetResourceConfigHistory API.