Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Daftarkan akun yang sudah ada AWS Config sumber daya
Topik ini menyediakan pendekatan langkah demi langkah tentang cara mendaftarkan akun yang memiliki AWS Config sumber daya yang ada. Untuk contoh cara memeriksa sumber daya yang ada, lihatDaftarkan akun dengan AWS Config sumber daya.
Contoh AWS Config sumber daya
Berikut adalah beberapa jenis AWS Config sumber daya yang mungkin sudah dimiliki akun Anda. Sumber daya ini mungkin perlu dimodifikasi agar Anda dapat mendaftarkan akun Anda ke AWS Control Tower.
-
AWS Config perekam
-
AWS Config saluran pengiriman
-
AWS Config otorisasi agregasi
Batasan
-
Akun pendaftaran dengan sumber daya AWS Config yang ada tidak didukung untuk akun manajemen atau akun integrasi layanan yang dikonfigurasi di zona pendaratan.
-
Akun dapat didaftarkan hanya dengan menggunakan pendaftaran OU atau alur kerja pendaftaran ulang yang
AWSControlTowerBaselinememungkinkan. Akun tidak dapat didaftarkan dengan mengaktifkan atau mengatur ulang.ConfigBaseline -
Akun dengan sumber daya AWS Config yang ada tidak didukung olehMemindahkan dan mendaftarkan akun dengan pendaftaran otomatis.
-
Jika sumber daya dimodifikasi dan membuat drift pada akun, AWS Control Tower tidak memperbarui sumber daya.
-
AWS Config sumber daya di Wilayah yang tidak diatur oleh AWS Control Tower tidak diubah.
Asumsi
-
Anda telah menerapkan zona pendaratan Menara Kontrol AWS.
-
Akun Anda belum terdaftar dengan AWS Control Tower.
-
Akun Anda memiliki setidaknya satu AWS Config sumber daya yang sudah ada sebelumnya di setidaknya satu Wilayah yang diatur oleh AWS Control Tower.
-
Akun Anda tidak dalam kondisi tata kelola.
catatan
Jika Anda mencoba mendaftarkan akun yang memiliki sumber daya Config yang ada, tanpa menambahkan akun ke daftar izinkan, pendaftaran akan gagal. Setelah itu, jika Anda kemudian mencoba menambahkan akun yang sama ke daftar izin, AWS Control Tower tidak dapat memvalidasi bahwa akun disediakan dengan benar. Anda harus membatalkan penyediaan akun dari AWS Control Tower sebelum Anda dapat meminta daftar izinkan dan kemudian mendaftarkannya. Jika Anda hanya memindahkan akun ke OU Menara Kontrol AWS yang berbeda, hal itu menyebabkan penyimpangan tata kelola, yang juga mencegah akun ditambahkan ke daftar izinkan.
Untuk blog yang menjelaskan pendekatan otomatis untuk mendaftarkan akun dengan AWS Config
sumber daya yang ada, lihat Men gotomatiskan pendaftaran akun dengan AWS Config sumber daya yang ada ke AWS Control Tower
Proses ini memiliki 5 langkah utama.
-
Tambahkan akun ke daftar izin Menara Kontrol AWS.
-
Buat peran IAM baru di akun.
-
Ubah AWS Config sumber daya yang sudah ada sebelumnya.
-
Buat AWS Config sumber daya di Wil AWS ayah yang tidak ada.
-
Daftarkan akun dengan AWS Control Tower.
Sebelum Anda melanjutkan, pertimbangkan harapan berikut mengenai proses ini.
-
AWS Control Tower tidak membuat AWS Config sumber daya apa pun di akun ini.
-
Setelah pendaftaran, kontrol AWS Control Tower secara otomatis melindungi AWS Config sumber daya yang Anda buat, termasuk peran IAM baru.
-
Jika ada perubahan yang dilakukan pada AWS Config sumber daya setelah pendaftaran, sumber daya tersebut harus diperbarui agar selaras dengan pengaturan AWS Control Tower sebelum Anda dapat mendaftarkan ulang akun.
Langkah 1: Hubungi dukungan untuk menambahkan akun ke daftar izinkan
Sertakan frasa ini di baris subjek tiket Anda:
Daftarkan akun yang memiliki AWS Config sumber daya yang ada ke AWS Control Tower
Sertakan rincian berikut di badan tiket Anda:
-
Nomor akun manajemen
-
Nomor akun akun anggota yang memiliki AWS Config sumber daya yang ada. Anda akan dapat membuat kasus dukungan untuk semua akun yang ingin Anda daftarkan.
-
Wilayah rumah pilihan Anda untuk penyiapan AWS Control Tower
catatan
Waktu yang diperlukan untuk menambahkan akun Anda ke daftar izin adalah 2 hari kerja.
Langkah 2: Buat peran IAM baru di akun anggota
-
Buka CloudFormation konsol untuk akun anggota.
-
Buat tumpukan baru menggunakan template berikut
AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess -
Berikan nama untuk tumpukan sebagai CustomerCreatedConfigRecorderRoleForControlTower
-
Buat tumpukan.
catatan
Setiap SCP yang Anda buat harus mengecualikan aws-controltower-ConfigRecorderRole* peran. Jangan mengubah izin yang membatasi kemampuan AWS Config aturan untuk melakukan evaluasi.
Ikuti panduan ini sehingga Anda tidak menerima AccessDeniedException ketika Anda memiliki SCP yang memblokir panggilan aws-controltower-ConfigRecorderRole* Config.
Langkah 3: Identifikasi AWS Wilayah dengan sumber daya yang sudah ada sebelumnya
Untuk setiap Wilayah yang diatur (AWS Control Tower diatur) di akun, identifikasi dan catat Wilayah yang memiliki setidaknya satu dari jenis contoh AWS Config sumber daya yang ada yang ditampilkan sebelumnya.
Langkah 4: Identifikasi AWS Daerah tanpa AWS Config sumber daya
Untuk setiap Wilayah yang diatur (AWS Control Tower diatur) di akun, identifikasi dan catat Wilayah di mana tidak ada AWS Config sumber daya dari jenis contoh yang ditunjukkan sebelumnya.
Langkah 5: Ubah sumber daya yang ada di masing-masing AWS Region
Untuk langkah ini, informasi berikut diperlukan tentang penyiapan AWS Control Tower Anda.
-
AUDIT_ACCOUNT- ID akun integrasi layanan AWS Config (sebelumnya dikenal sebagai akun Audit) -
CONFIG_BUCKET- bucket AWS S3 tempat AWS Config mengirimkan snapshot konfigurasi dan file riwayat konfigurasi. Temukan dan konfirmasikan bahwa bucket AWS S3 ada sebelum melanjutkan ke langkah berikutnya.-
Untuk zona pendaratan versi 3.3 atau yang lebih rendah, bucket AWS S3 diberi
aws-controltower-logs-LOGGING_ACCOUNT-HOME_REGIONnama, terletak di akun Logging. -
Untuk zona pendaratan versi 4.0 atau lebih tinggi, bucket AWS S3 diberi
aws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING>nama, terletak di akun integrasi layanan AWS Config (sebelumnya dikenal sebagai akun Audit).
-
-
IAM_ROLE_ARN- peran IAM ARN dibuat di Langkah 2 -
ORGANIZATION_ID- ID organisasi untuk akun manajemen -
MEMBER_ACCOUNT_NUMBER- akun anggota yang sedang dimodifikasi -
HOME_REGION- Wilayah rumah untuk penyiapan Menara Kontrol AWS.
Ubah setiap sumber daya yang ada dengan mengikuti instruksi yang diberikan dalam bagian 5a hingga 5c, yang berikut.
Langkah 5a. AWS Config sumber daya perekam
Hanya satu AWS Config perekam yang dapat ada per AWS Wilayah. Jika ada, ubah pengaturan seperti yang ditunjukkan. Ganti item GLOBAL_RESOURCE_RECORDING dengan true di Wilayah rumah Anda. Ganti item dengan false untuk Wilayah lain di mana AWS Config perekam ada.
-
Judul: DON'T CHANGE
-
Pelajari:
IAM_ROLE_ARN-
RecordingGroup:
-
AllSupported: benar
-
IncludeGlobalResourceTypes:
GLOBAL_RESOURCE_RECORDING -
ResourceTypes: Kosong
-
Modifikasi ini dapat dilakukan melalui AWS CLI menggunakan perintah berikut. Ganti string RECORDER_NAME dengan nama AWS Config perekam yang ada.
aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING--regionCURRENT_REGION
Langkah 5b. Memodifikasi AWS Config sumber daya saluran pengiriman
Hanya satu saluran AWS Config pengiriman yang dapat ada per Wilayah. Jika ada yang lain, ubah pengaturan seperti yang ditunjukkan.
-
Judul: DON'T CHANGE
-
ConfigSnapshotDeliveryProperties: TwentyFour _Jam
-
S3BucketName:
CONFIG_BUCKET -
S3KeyPrefix:
ORGANIZATION_ID -
SnsTopicARN: Topik SNS ARN dari akun audit, dengan format sebagai berikut:
arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications
Modifikasi ini dapat dilakukan melalui AWS CLI menggunakan perintah berikut. Ganti string dengan nama AWS Config perekam yang ada.DELIVERY_CHANNEL_NAME
aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --regionCURRENT_REGION
Langkah 5c. Memodifikasi AWS Config sumber daya otorisasi agregasi
catatan
Langkah ini tidak diperlukan untuk zona pendaratan versi 4.0 atau lebih tinggi.
Beberapa otorisasi agregasi dapat ada per Wilayah. AWS Control Tower memerlukan otorisasi agregasi yang menentukan akun audit sebagai akun resmi, dan memiliki Wilayah asal untuk Menara Kontrol AWS sebagai Wilayah resmi. Jika tidak ada, buat yang baru dengan pengaturan berikut:
-
AuthorizedAccountId: ID akun Audit
-
AuthorizedAwsRegion: Wilayah rumah untuk penyiapan Menara Kontrol AWS
Modifikasi ini dapat dilakukan melalui AWS CLI menggunakan perintah berikut:
aws configservice put-aggregation-authorization --authorized-account-id
AUDIT_ACCOUNT_ID --authorized-aws-region
HOME_REGION --region
CURRENT_REGION
Langkah 6: Buat sumber daya di tempat yang tidak ada, di Wilayah yang diatur oleh AWS Control Tower
Merevisi CloudFormation template, sehingga di Wilayah rumah Anda IncludeGlobalResourcesTypes parameter memiliki nilaiGLOBAL_RESOURCE_RECORDING, seperti yang ditunjukkan pada contoh berikut. Juga perbarui bidang yang diperlukan dalam template, seperti yang ditentukan di bagian ini.
Ganti item GLOBAL_RESOURCE_RECORDING dengan true di Wilayah rumah Anda. Ganti item dengan false untuk Wilayah lain di mana AWS Config perekam tidak ada.
-
Arahkan ke CloudFormation konsol akun manajemen.
-
Buat yang baru StackSet dengan nama CustomerCreatedConfigResourcesForControlTower.
-
Salin dan perbarui template berikut:
catatan
Sumber
CustomerCreatedAggregationAuthorizationdaya dalam template tidak diperlukan untuk zona pendaratan versi 4.0 atau lebih tinggi.AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes:GLOBAL_RESOURCE_RECORDINGResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName:CONFIG_BUCKETS3KeyPrefix:ORGANIZATION_IDSnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId:AUDIT_ACCOUNTAuthorizedAwsRegion:HOME_REGIONPerbarui template dengan bidang wajib:
-
Di S3BucketName lapangan, ganti
CONFIG_BUCKET -
Di S3KeyPrefix lapangan, ganti
ORGANIZATION_ID -
Di bidang SnsTopic ARN, ganti
AUDIT_ACCOUNT -
Di AuthorizedAccountId lapangan, ganti
AUDIT_ACCOUNT -
Di AuthorizedAwsRegion lapangan, ganti
HOME_REGION
-
-
Selama penerapan di CloudFormation konsol, tambahkan nomor akun anggota.
-
Tambahkan Wil AWS ayah yang diidentifikasi pada Langkah 4.
-
Terapkan kumpulan tumpukan.
Langkah 7: Daftarkan OU dengan AWS Control Tower
Di dasbor AWS Control Tower, daftarkan OU.
catatan
Alu r kerja Daftar akun tidak akan berhasil untuk tugas ini. Anda harus memilih Register OU atau Re-register OU.