View a markdown version of this page

Melacak perubahan konfigurasi X-Ray enkripsi dengan AWS Config - AWS X-Ray

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Melacak perubahan konfigurasi X-Ray enkripsi dengan AWS Config

AWS X-Ray terintegrasi dengan AWS Config untuk merekam perubahan konfigurasi yang dilakukan pada sumber daya X-Ray enkripsi Anda. Anda dapat menggunakan AWS Config untuk menginventar X-Ray isasi sumber daya enkripsi, mengaudit riwayat X-Ray konfigurasi, dan mengirim pemberitahuan berdasarkan perubahan sumber daya.

AWS Config mendukung pencatatan perubahan sumber daya X-Ray enkripsi berikut sebagai peristiwa:

  • Perubahan konfigurasi — Mengubah atau menambahkan kunci enkripsi, atau mengembalikan ke pengaturan X-Ray enkripsi default.

Gunakan petunjuk berikut untuk mempelajari cara membuat koneksi dasar antara X-Ray dan AWS Config.

Membuat pemicu fungsi Lambda

Anda harus memiliki ARN dari AWS Lambda fungsi kustom sebelum Anda dapat membuat AWS Config aturan khusus. Ikuti petunjuk ini untuk membuat fungsi dasar Node.js yang mengembalikan nilai yang sesuai atau tidak sesuai kembali AWS Config berdasarkan status sumber XrayEncryptionConfig daya.

Untuk membuat fungsi Lambda dengan pemicu AWS::XrayEncryptionConfig perubahan
  1. Buka Konsol Lambda. Pilih Buat fungsi.

  2. Pilih Cetak biru, lalu mem-filter pustaka cetak biru untuk cetak biru config-aturan-perubahan-dipicu. Klik tautan di nama cetak biru atau pilih Konfigurasi untuk melanjutkan.

  3. Tentukan bidang berikut untuk mengonfigurasi cetak biru:

    • Untuk Name, ketik nama.

    • Untuk Peran, pilih Buat peran baru dari templat.

    • Untuk Nama peran, ketik nama.

    • Untuk Templat Kebijakan, pilih Izin aturan AWS Config .

  4. Pilih Buat fungsi untuk membuat dan menampilkan fungsi Anda di AWS Lambda konsol.

  5. Edit kode fungsi Anda untuk mengganti AWS::EC2::Instance dengan AWS::XrayEncryptionConfig. Anda juga dapat memperbarui bidang deskripsi untuk mencerminkan perubahan ini.

    Kode Default

    if (configurationItem.resourceType !== 'AWS::EC2::Instance') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT';

    Kode yang Diperbarui

    if (configurationItem.resourceType !== 'AWS::XRay::EncryptionConfig') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT';
  6. Tambahkan yang berikut ini ke peran eksekusi Anda di IAM untuk akses ke X-Ray. Izin ini memungkinkan akses baca-saja ke sumber daya Anda X-Ray . Kegagalan untuk menyediakan akses ke sumber daya yang sesuai akan mengakibatkan pesan di luar cakupan AWS Config saat mengevaluasi fungsi Lambda yang terkait dengan aturan.

    { "Sid": "Stmt1529350291539", "Action": [ "xray:GetEncryptionConfig" ], "Effect": "Allow", "Resource": "*" }

Membuat kustom AWS Config aturan untuk x-ray

Ketika fungsi Lambda dibuat, perhatikan ARN fungsi, dan pergi ke AWS Config konsol untuk membuat aturan kustom Anda.

Untuk membuat AWS Config aturan untuk X-Ray
  1. Buka halaman Aturan dari konsol AWS Config tersebut.

  2. Pilih Tambahkan aturan, lalu pilih Tambahkan aturan kustom.

  3. Di Fungsi ARN AWS Lambda , masukkan ARN yang terkait dengan fungsi Lambda yang ingin Anda gunakan.

  4. Pilih tipe pemicu untuk mengatur:

    • Perubahan konfigurasi — AWS Config memicu evaluasi ketika sumber daya apa pun yang cocok dengan cakupan aturan berubah dalam konfigurasi. Evaluasi berjalan setelah AWS Config mengirimkan pemberitahuan perubahan item konfigurasi.

    • Periodik — AWS Config menjalankan evaluasi untuk aturan pada frekuensi yang Anda pilih (misalnya, setiap 24 jam).

  5. Untuk jenis sumber daya, pilih EncryptionConfig di X-Ray bagian.

  6. Pilih Simpan.

Kon AWS Config sol mulai mengevaluasi kepatuhan aturan segera. Evaluasi ini dapat memakan waktu beberapa menit hingga selesai.

Sekarang aturan ini sesuai, AWS Config dapat mulai menyusun riwayat audit. AWS Config mencatat perubahan sumber daya dalam bentuk garis waktu. Untuk setiap perubahan dalam timeline peristiwa, AWS Config menghasilkan tabel dalam from/to format untuk menunjukkan apa yang berubah dalam representasi JSON dari kunci enkripsi. Dua perubahan bidang yang terkait dengan EncryptionConfig adalah Configuration.type danConfiguration.keyID.

Contoh hasil

Berikut ini adalah contoh AWS Config garis waktu yang menunjukkan perubahan yang dilakukan pada tanggal dan waktu tertentu.

AWS Config garis waktu.

Berikut ini adalah contoh entri AWS Config perubahan. from/to Format menggambarkan apa yang berubah. Contoh ini menunjukkan bahwa pengaturan X-Ray enkripsi default diubah menjadi kunci enkripsi yang ditentukan.

X-Ray entri perubahan konfigurasi enkripsi.

Notifikasi Amazon SNS

Untuk diberitahu tentang perubahan konfigurasi, atur AWS Config untuk menerbitkan pemberitahuan Amazon SNS. Untuk informasi selengkapnya, lihat Meman AWS Config tau Perubahan Sumber Daya melalui Email.