View a markdown version of this page

Valutazione delle risorse con AWS Config Regole - AWS Config

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Valutazione delle risorse con AWS Config Regole

AWS Config Utilizzalo per valutare le impostazioni di configurazione delle tue AWS risorse. A tale scopo, è possibile creare AWS Config regole che rappresentano le impostazioni di configurazione ideali. AWS Config fornisce regole predefinite personalizzabili denominate regole gestite per aiutarti a iniziare.

Considerazioni

Cost Considerations

Per informazioni dettagliate sui costi associati alla registrazione delle risorse, vedi AWS Config prezzi.

Raccomandazione: valuta la possibilità di escludere il tipo di AWS::Config::ResourceCompliance risorsa dalla registrazione prima di eliminare le regole

L'eliminazione delle regole crea elementi di configurazione (CI) AWS::Config::ResourceCompliance che possono influire sui costi del registratore di configurazione. Se si eliminano regole che valutano un numero elevato di tipi di risorse, si può verificare un aumento del numero di CI registrati.

Per evitare i costi associati, puoi scegliere di disabilitare la registrazione per il tipo di AWS::Config::ResourceCompliance risorsa prima di eliminare le regole e riattivare la registrazione dopo che le regole sono state eliminate.

Tuttavia, poiché l'eliminazione delle regole è un processo asincrono, il completamento potrebbe richiedere un'ora o più. Durante il periodo in cui la registrazione è disabilitataAWS::Config::ResourceCompliance, le valutazioni delle regole non verranno registrate nella cronologia della risorsa associata.

AWS Config consiglia di valutare questi fattori caso per caso prima di decidere come procedere con l'eliminazione delle regole.

Raccomandazione: aggiungi una logica per gestire la valutazione delle risorse eliminate per le regole lambda personalizzate

Quando si creano regole lambda AWS Config personalizzate, si consiglia vivamente di aggiungere una logica per gestire la valutazione delle risorse eliminate.

Quando i risultati della valutazione sono contrassegnati come NOT_APPLICABLE, verranno contrassegnati per l'eliminazione e ripuliti. Se NON sono contrassegnate comeNOT_APPLICABLE, i risultati della valutazione rimarranno invariati fino all'eliminazione della regola, il che può causare un picco imprevisto nella creazione di CI in seguito all'eliminazione delle regole. AWS::Config::ResourceCompliance

Per informazioni su come impostare regole lambda AWS Config personalizzate da restituire NOT_APPLICABLE per le risorse eliminate, vedi Gestire le risorse eliminate con regole lambda personalizzate. AWS Config

Raccomandazione: fornisci le risorse nell'ambito delle regole lambda personalizzate

AWS Config Le regole Lambda personalizzate possono causare un numero elevato di invocazioni di funzioni Lambda se la regola non è limitata a uno o più tipi di risorse. Per evitare un aumento delle attività associate all'account, si consiglia vivamente di fornire risorse nell'ambito delle regole Lambda personalizzate. Se non viene selezionato alcun tipo di risorsa, la regola richiamerà la funzione Lambda per tutte le risorse dell'account.

Other considerations

Valori predefiniti per le regole gestite

I valori predefiniti specificati per le regole gestite sono precompilati solo quando si utilizza la console. AWS I valori predefiniti non sono forniti per l'API, la CLI o l'SDK.

Ritardi nella registrazione degli elementi di configurazione

AWS Config in genere registra le modifiche alla configurazione delle risorse subito dopo il rilevamento di una modifica o con la frequenza specificata. Tuttavia, questa operazione viene eseguita nel migliore dei modi e può richiedere più tempo a volte. Ad esempio, un tipo di risorsa con ritardi noti èAWS::SecretsManager::Secret. Questo tipo di risorsa è un esempio e questo elenco non è esaustivo.

Politiche e risultati di conformità

Le politiche IAM e le altre politiche gestite AWS Organizations possono influire sulla AWS Config disponibilità delle autorizzazioni per registrare le modifiche alla configurazione delle risorse. Inoltre, le regole valutano direttamente la configurazione di una risorsa e le regole non tengono conto di queste politiche durante l'esecuzione delle valutazioni. Assicurati che le politiche in vigore siano in linea con il modo in cui intendi utilizzarle. AWS Config

Supporto per l'etichettatura per i tipi di risorse

Se un tipo di risorsa non supporta l'etichettatura o non include informazioni sui tag nella risposta dell'API di descrizione, AWS Config non acquisirà i dati dei tag negli elementi di configurazione (CI) per quel tipo di risorsa. AWS Config registrerà comunque queste risorse. Tuttavia, qualsiasi funzionalità basata sui dati dei tag non funzionerà. Ciò influisce sul filtraggio, sul raggruppamento o sulla valutazione della conformità basati sui tag che si basano sui dati dei tag.

I bucket di directory non sono supportati

Le regole gestite supportano i bucket generici solo nella valutazione delle risorse Amazon Simple Storage Service (Amazon S3). Per ulteriori informazioni sui bucket generici e sui bucket di directory, consulta la panoramica dei bucket e bucket di directory nella guida utente di Amazon S3.

Regole gestite e tipi di risorse IAM globali

I tipi di risorse IAM globali inseriti prima di febbraio 2022 (AWS::IAM::Group, AWS::IAM::PolicyAWS::IAM::Role, eAWS::IAM::User) possono essere registrati solo AWS nelle regioni AWS Config in cui AWS Config erano disponibili prima di febbraio 2022. Questi tipi di risorse non possono essere registrati nelle regioni supportate AWS Config dopo febbraio 2022. Per un elenco di queste regioni, consulta Recording AWS Resources | Global Resources.

Se registri un tipo di risorsa IAM globale in almeno una regione, le regole periodiche che segnalano la conformità sul tipo di risorsa IAM globale eseguiranno le valutazioni in tutte le regioni in cui viene aggiunta la regola periodica, anche se non hai abilitato la registrazione del tipo di risorsa IAM globale nella regione in cui è stata aggiunta la regola periodica.

Per evitare valutazioni non necessarie, dovresti implementare solo regole periodiche che segnalino la conformità su un tipo di risorsa IAM globale a una delle regioni supportate. Per un elenco delle regole gestite supportate in quali regioni, consulta Elenco delle regole AWS Config gestite per regione di disponibilità.

Supporto nelle regioni

Attualmente, la funzionalità AWS Config Rule è supportata nelle seguenti AWS aree. Per un elenco delle singole AWS Config regole supportate in quali regioni, consulta Elenco delle regole AWS Config gestite in base alla disponibilità della regione.

Nome della regione Regione Endpoint Protocollo
US East (Ohio) us-east-2

config.us-east-2.amazonaws.com

config-fips.us-east-2.amazonaws.com

HTTPS

HTTPS

US East (N. Virginia) us-east-1

config.us-east-1.amazonaws.com

config-fips.us-east-1.amazonaws.com

HTTPS

HTTPS

Stati Uniti occidentali (California settentrionale) us-west-1

config.us-west-1.amazonaws.com

config-fips.us-west-1.amazonaws.com

HTTPS

HTTPS

US West (Oregon) us-west-2

config.us-west-2.amazonaws.com

config-fips.us-west-2.amazonaws.com

HTTPS

HTTPS

Africa (Città del Capo) af-south-1 config.af-south-1.amazonaws.com HTTPS
Asia Pacifico (Hong Kong) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
Asia Pacific (Hyderabad) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
Asia Pacifico (Giacarta) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
Asia Pacifico (Malesia) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
Asia Pacifico (Melbourne) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
Asia Pacifico (Mumbai) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
Asia Pacifico (Nuova Zelanda) ap-southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
Asia Pacifico (Osaka-Locale) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
Asia Pacifico (Seoul) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
Asia Pacifico (Singapore) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
Asia Pacifico (Sydney) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
Asia Pacifico (Taipei) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
Asia Pacifico (Thailandia) ap-southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
Asia Pacifico (Tokyo) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
Canada (Centrale) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
Canada occidentale (Calgary) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
Europa (Francoforte) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
Europa (Irlanda) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
Europa (Londra) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
Europa (Milano) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
Europa (Parigi) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
Europa (Spagna) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
Europa (Stoccolma) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
Europa (Zurigo) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
Israele (Tel Aviv) il-central-1 config.il-central-1.amazonaws.com HTTPS
Messico (Centrale) mx-central-1 config.mx-central-1.amazonaws.com HTTPS
Medio Oriente (Bahrein) me-south-1 config.me-south-1.amazonaws.com HTTPS
Medio Oriente (Emirati Arabi Uniti) me-central-1 config.me-central-1.amazonaws.com HTTPS
Sud America (São Paulo) sa-east-1 config.sa-east-1.amazonaws.com HTTPS
AWS GovCloud (US-East) us-gov-east-1 config.us-gov-east-1.amazonaws.com HTTPS
AWS GovCloud (US-West) us-gov-west-1 config.us-gov-west-1.amazonaws.com HTTPS

L'implementazione AWS Config delle regole tra gli account dei membri di un' AWS organizzazione è supportata nelle seguenti regioni.

Nome della regione Regione Endpoint Protocollo
US East (Ohio) us-east-2 config.us-east-2.amazonaws.com HTTPS
US East (N. Virginia) us-east-1 config.us-east-1.amazonaws.com HTTPS
Stati Uniti occidentali (California settentrionale) us-west-1 config.us-west-1.amazonaws.com HTTPS
US West (Oregon) us-west-2 config.us-west-2.amazonaws.com HTTPS
Africa (Città del Capo) af-south-1 config.af-south-1.amazonaws.com HTTPS
Asia Pacifico (Hong Kong) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
Asia Pacific (Hyderabad) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
Asia Pacifico (Giacarta) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
Asia Pacifico (Malesia) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
Asia Pacifico (Melbourne) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
Asia Pacifico (Mumbai) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
Asia Pacifico (Nuova Zelanda) ap-southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
Asia Pacifico (Osaka-Locale) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
Asia Pacifico (Seoul) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
Asia Pacifico (Singapore) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
Asia Pacifico (Sydney) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
Asia Pacifico (Taipei) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
Asia Pacifico (Thailandia) ap-southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
Asia Pacifico (Tokyo) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
Canada (Centrale) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
Canada occidentale (Calgary) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
Europa (Francoforte) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
Europa (Irlanda) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
Europa (Londra) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
Europa (Milano) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
Europa (Parigi) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
Europa (Spagna) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
Europa (Stoccolma) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
Europa (Zurigo) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
Israele (Tel Aviv) il-central-1 config.il-central-1.amazonaws.com HTTPS
Messico (Centrale) mx-central-1 config.mx-central-1.amazonaws.com HTTPS
Medio Oriente (Bahrein) me-south-1 config.me-south-1.amazonaws.com HTTPS
Medio Oriente (Emirati Arabi Uniti) me-central-1 config.me-central-1.amazonaws.com HTTPS
Sud America (São Paulo) sa-east-1 config.sa-east-1.amazonaws.com HTTPS
AWS GovCloud (US-East) us-gov-east-1 config.us-gov-east-1.amazonaws.com HTTPS
AWS GovCloud (US-West) us-gov-west-1 config.us-gov-west-1.amazonaws.com HTTPS