View a markdown version of this page

Daftarkan akun yang sudah ada AWS Config sumber daya - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Daftarkan akun yang sudah ada AWS Config sumber daya

Topik ini menyediakan pendekatan langkah demi langkah tentang cara mendaftarkan akun yang memiliki AWS Config sumber daya yang ada. Untuk contoh cara memeriksa sumber daya yang ada, lihatDaftarkan akun dengan AWS Config sumber daya.

Contoh AWS Config sumber daya

Berikut adalah beberapa jenis AWS Config sumber daya yang mungkin sudah dimiliki akun Anda. Sumber daya ini mungkin perlu dimodifikasi agar Anda dapat mendaftarkan akun Anda ke AWS Control Tower.

  • AWS Config perekam

  • AWS Config saluran pengiriman

  • AWS Config otorisasi agregasi

Batasan
  • Akun pendaftaran dengan sumber daya AWS Config yang ada tidak didukung untuk akun manajemen atau akun integrasi layanan yang dikonfigurasi di zona pendaratan.

  • Akun dapat didaftarkan hanya dengan menggunakan pendaftaran OU atau alur kerja pendaftaran ulang yang AWSControlTowerBaseline memungkinkan. Akun tidak dapat didaftarkan dengan mengaktifkan atau mengatur ulang. ConfigBaseline

  • Akun dengan sumber daya AWS Config yang ada tidak didukung olehMemindahkan dan mendaftarkan akun dengan pendaftaran otomatis.

  • Jika sumber daya dimodifikasi dan membuat drift pada akun, AWS Control Tower tidak memperbarui sumber daya.

  • AWS Config sumber daya di Wilayah yang tidak diatur oleh AWS Control Tower tidak diubah.

Asumsi
  • Anda telah menerapkan zona pendaratan Menara Kontrol AWS.

  • Akun Anda belum terdaftar dengan AWS Control Tower.

  • Akun Anda memiliki setidaknya satu AWS Config sumber daya yang sudah ada sebelumnya di setidaknya satu Wilayah yang diatur oleh AWS Control Tower.

  • Akun Anda tidak dalam kondisi tata kelola.

catatan

Jika Anda mencoba mendaftarkan akun yang memiliki sumber daya Config yang ada, tanpa menambahkan akun ke daftar izinkan, pendaftaran akan gagal. Setelah itu, jika Anda kemudian mencoba menambahkan akun yang sama ke daftar izin, AWS Control Tower tidak dapat memvalidasi bahwa akun disediakan dengan benar. Anda harus membatalkan penyediaan akun dari AWS Control Tower sebelum Anda dapat meminta daftar izinkan dan kemudian mendaftarkannya. Jika Anda hanya memindahkan akun ke OU Menara Kontrol AWS yang berbeda, hal itu menyebabkan penyimpangan tata kelola, yang juga mencegah akun ditambahkan ke daftar izinkan.

Untuk blog yang menjelaskan pendekatan otomatis untuk mendaftarkan akun dengan AWS Config sumber daya yang ada, lihat Men gotomatiskan pendaftaran akun dengan AWS Config sumber daya yang ada ke AWS Control Tower.

Proses ini memiliki 5 langkah utama.
  1. Tambahkan akun ke daftar izin Menara Kontrol AWS.

  2. Buat peran IAM baru di akun.

  3. Ubah AWS Config sumber daya yang sudah ada sebelumnya.

  4. Buat AWS Config sumber daya di Wil AWS ayah yang tidak ada.

  5. Daftarkan akun dengan AWS Control Tower.

Sebelum Anda melanjutkan, pertimbangkan harapan berikut mengenai proses ini.
  • AWS Control Tower tidak membuat AWS Config sumber daya apa pun di akun ini.

  • Setelah pendaftaran, kontrol AWS Control Tower secara otomatis melindungi AWS Config sumber daya yang Anda buat, termasuk peran IAM baru.

  • Jika ada perubahan yang dilakukan pada AWS Config sumber daya setelah pendaftaran, sumber daya tersebut harus diperbarui agar selaras dengan pengaturan AWS Control Tower sebelum Anda dapat mendaftarkan ulang akun.

Langkah 1: Hubungi dukungan untuk menambahkan akun ke daftar izinkan

Sertakan frasa ini di baris subjek tiket Anda:

Daftarkan akun yang memiliki AWS Config sumber daya yang ada ke AWS Control Tower

Sertakan rincian berikut di badan tiket Anda:
  • Nomor akun manajemen

  • Nomor akun akun anggota yang memiliki AWS Config sumber daya yang ada. Anda akan dapat membuat kasus dukungan untuk semua akun yang ingin Anda daftarkan.

  • Wilayah rumah pilihan Anda untuk penyiapan AWS Control Tower

catatan

Waktu yang diperlukan untuk menambahkan akun Anda ke daftar izin adalah 2 hari kerja.

Langkah 2: Buat peran IAM baru di akun anggota

  1. Buka CloudFormation konsol untuk akun anggota.

  2. Buat tumpukan baru menggunakan template berikut

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess
  3. Berikan nama untuk tumpukan sebagai CustomerCreatedConfigRecorderRoleForControlTower

  4. Buat tumpukan.

catatan

Setiap SCP yang Anda buat harus mengecualikan aws-controltower-ConfigRecorderRole* peran. Jangan mengubah izin yang membatasi kemampuan AWS Config aturan untuk melakukan evaluasi.

Ikuti panduan ini sehingga Anda tidak menerima AccessDeniedException ketika Anda memiliki SCP yang memblokir panggilan aws-controltower-ConfigRecorderRole* Config.

Langkah 3: Identifikasi AWS Wilayah dengan sumber daya yang sudah ada sebelumnya

Untuk setiap Wilayah yang diatur (AWS Control Tower diatur) di akun, identifikasi dan catat Wilayah yang memiliki setidaknya satu dari jenis contoh AWS Config sumber daya yang ada yang ditampilkan sebelumnya.

Langkah 4: Identifikasi AWS Daerah tanpa AWS Config sumber daya

Untuk setiap Wilayah yang diatur (AWS Control Tower diatur) di akun, identifikasi dan catat Wilayah di mana tidak ada AWS Config sumber daya dari jenis contoh yang ditunjukkan sebelumnya.

Langkah 5: Ubah sumber daya yang ada di masing-masing AWS Region

Untuk langkah ini, informasi berikut diperlukan tentang penyiapan AWS Control Tower Anda.

  • AUDIT_ACCOUNT- ID akun integrasi layanan AWS Config (sebelumnya dikenal sebagai akun Audit)

  • CONFIG_BUCKET- bucket AWS S3 tempat AWS Config mengirimkan snapshot konfigurasi dan file riwayat konfigurasi. Temukan dan konfirmasikan bahwa bucket AWS S3 ada sebelum melanjutkan ke langkah berikutnya.

    • Untuk zona pendaratan versi 3.3 atau yang lebih rendah, bucket AWS S3 diberi aws-controltower-logs-LOGGING_ACCOUNT-HOME_REGION nama, terletak di akun Logging.

    • Untuk zona pendaratan versi 4.0 atau lebih tinggi, bucket AWS S3 diberi aws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING> nama, terletak di akun integrasi layanan AWS Config (sebelumnya dikenal sebagai akun Audit).

  • IAM_ROLE_ARN- peran IAM ARN dibuat di Langkah 2

  • ORGANIZATION_ID- ID organisasi untuk akun manajemen

  • MEMBER_ACCOUNT_NUMBER- akun anggota yang sedang dimodifikasi

  • HOME_REGION- Wilayah rumah untuk penyiapan Menara Kontrol AWS.

Ubah setiap sumber daya yang ada dengan mengikuti instruksi yang diberikan dalam bagian 5a hingga 5c, yang berikut.

Langkah 5a. AWS Config sumber daya perekam

Hanya satu AWS Config perekam yang dapat ada per AWS Wilayah. Jika ada, ubah pengaturan seperti yang ditunjukkan. Ganti item GLOBAL_RESOURCE_RECORDING dengan true di Wilayah rumah Anda. Ganti item dengan false untuk Wilayah lain di mana AWS Config perekam ada.

  • Judul: DON'T CHANGE

  • Pelajari: IAM_ROLE_ARN

    • RecordingGroup:

    • AllSupported: benar

    • IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING

    • ResourceTypes: Kosong

Modifikasi ini dapat dilakukan melalui AWS CLI menggunakan perintah berikut. Ganti string RECORDER_NAME dengan nama AWS Config perekam yang ada.

aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING --region CURRENT_REGION

Langkah 5b. Memodifikasi AWS Config sumber daya saluran pengiriman

Hanya satu saluran AWS Config pengiriman yang dapat ada per Wilayah. Jika ada yang lain, ubah pengaturan seperti yang ditunjukkan.

  • Judul: DON'T CHANGE

  • ConfigSnapshotDeliveryProperties: TwentyFour _Jam

  • S3BucketName:CONFIG_BUCKET

  • S3KeyPrefix: ORGANIZATION_ID

  • SnsTopicARN: Topik SNS ARN dari akun audit, dengan format sebagai berikut:

    arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications

Modifikasi ini dapat dilakukan melalui AWS CLI menggunakan perintah berikut. Ganti string DELIVERY_CHANNEL_NAME dengan nama AWS Config perekam yang ada.

aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --region CURRENT_REGION

Langkah 5c. Memodifikasi AWS Config sumber daya otorisasi agregasi

catatan

Langkah ini tidak diperlukan untuk zona pendaratan versi 4.0 atau lebih tinggi.

Beberapa otorisasi agregasi dapat ada per Wilayah. AWS Control Tower memerlukan otorisasi agregasi yang menentukan akun audit sebagai akun resmi, dan memiliki Wilayah asal untuk Menara Kontrol AWS sebagai Wilayah resmi. Jika tidak ada, buat yang baru dengan pengaturan berikut:

  • AuthorizedAccountId: ID akun Audit

  • AuthorizedAwsRegion: Wilayah rumah untuk penyiapan Menara Kontrol AWS

Modifikasi ini dapat dilakukan melalui AWS CLI menggunakan perintah berikut:

aws configservice put-aggregation-authorization --authorized-account-id AUDIT_ACCOUNT_ID --authorized-aws-region HOME_REGION --region CURRENT_REGION

Langkah 6: Buat sumber daya di tempat yang tidak ada, di Wilayah yang diatur oleh AWS Control Tower

Merevisi CloudFormation template, sehingga di Wilayah rumah Anda IncludeGlobalResourcesTypes parameter memiliki nilaiGLOBAL_RESOURCE_RECORDING, seperti yang ditunjukkan pada contoh berikut. Juga perbarui bidang yang diperlukan dalam template, seperti yang ditentukan di bagian ini.

Ganti item GLOBAL_RESOURCE_RECORDING dengan true di Wilayah rumah Anda. Ganti item dengan false untuk Wilayah lain di mana AWS Config perekam tidak ada.

  1. Arahkan ke CloudFormation konsol akun manajemen.

  2. Buat yang baru StackSet dengan nama CustomerCreatedConfigResourcesForControlTower.

  3. Salin dan perbarui template berikut:

    catatan

    Sumber CustomerCreatedAggregationAuthorization daya dalam template tidak diperlukan untuk zona pendaratan versi 4.0 atau lebih tinggi.

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING ResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName: CONFIG_BUCKET S3KeyPrefix: ORGANIZATION_ID SnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId: AUDIT_ACCOUNT AuthorizedAwsRegion: HOME_REGION
    Perbarui template dengan bidang wajib:
    1. Di S3BucketName lapangan, ganti CONFIG_BUCKET

    2. Di S3KeyPrefix lapangan, ganti ORGANIZATION_ID

    3. Di bidang SnsTopic ARN, ganti AUDIT_ACCOUNT

    4. Di AuthorizedAccountId lapangan, ganti AUDIT_ACCOUNT

    5. Di AuthorizedAwsRegion lapangan, ganti HOME_REGION

  4. Selama penerapan di CloudFormation konsol, tambahkan nomor akun anggota.

  5. Tambahkan Wil AWS ayah yang diidentifikasi pada Langkah 4.

  6. Terapkan kumpulan tumpukan.

Langkah 7: Daftarkan OU dengan AWS Control Tower

Di dasbor AWS Control Tower, daftarkan OU.

catatan

Alu r kerja Daftar akun tidak akan berhasil untuk tugas ini. Anda harus memilih Register OU atau Re-register OU.