View a markdown version of this page

Registrare gli account esistenti AWS Config risorse - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Registrare gli account esistenti AWS Config risorse

Questo argomento fornisce un approccio dettagliato per la registrazione di account con risorse esistenti. AWS Config Per esempi su come controllare le risorse esistenti, consulta. Registra gli account con AWS Config risorse

Esempi di AWS Config risorse

Ecco alcuni tipi di AWS Config risorse che il tuo account potrebbe già avere. Potrebbe essere necessario modificare queste risorse in modo da poter registrare il tuo account in AWS Control Tower.

  • AWS Config registratore

  • AWS Config canale di consegna

  • AWS Config autorizzazione all'aggregazione

Limitazioni
  • La registrazione dell'account con una risorsa AWS Config esistente non è supportata per gli account di gestione o gli account di integrazione dei servizi configurati nella zona di destinazione.

  • L'account può essere registrato solo utilizzando il flusso di lavoro di registrazione o ri-registrazione dell'OU che abilita il. AWSControlTowerBaseline L'account non può essere registrato abilitando o reimpostando il. ConfigBaseline

  • L'account con una risorsa AWS Config esistente non è supportato da. Sposta e registra gli account con la registrazione automatica

  • Se le risorse vengono modificate e creano una deriva sull'account, AWS Control Tower non aggiorna le risorse.

  • AWS Config le risorse nelle regioni che non sono governate da AWS Control Tower non vengono modificate.

Presupposti
  • Hai implementato una landing zone di AWS Control Tower.

  • Il tuo account non è già registrato ad AWS Control Tower.

  • Il tuo account ha almeno una AWS Config risorsa preesistente in almeno una delle regioni governate da AWS Control Tower.

  • Il tuo account non è in fase di governance.

Nota

Se si tenta di registrare un account che dispone di risorse di configurazione esistenti, senza che l'account sia stato aggiunto all'elenco delle autorizzazioni, la registrazione avrà esito negativo. Successivamente, se successivamente si tenta di aggiungere lo stesso account all'elenco degli account consentiti, AWS Control Tower non può verificare che il provisioning dell'account sia stato eseguito correttamente. È necessario eseguire il deprovisioning dell'account da AWS Control Tower prima di poter richiedere l'elenco delle autorizzazioni e quindi registrarlo. Se sposti l'account solo in un'altra unità organizzativa di AWS Control Tower, si verifica una deriva della governance, che impedisce anche l'aggiunta dell'account all'elenco delle autorizzazioni.

Per un blog che descrive un approccio automatico alla registrazione degli account con AWS Config risorse esistenti, consulta Automatizzare la registrazione degli account con AWS Config risorse esistenti in AWS Control Tower.

Questo processo è composto da 5 fasi principali.
  1. Aggiungi gli account all'elenco degli account consentiti di AWS Control Tower.

  2. Crea un nuovo ruolo IAM nell'account.

  3. Modifica le AWS Config risorse preesistenti.

  4. Crea AWS Config risorse nelle AWS regioni in cui non esistono.

  5. Registra l'account con AWS Control Tower.

Prima di procedere, considera le seguenti aspettative relative a questo processo.
  • AWS Control Tower non crea alcuna AWS Config risorsa in questo account.

  • Dopo l'iscrizione, i controlli AWS Control Tower proteggono automaticamente le AWS Config risorse create, incluso il nuovo ruolo IAM.

  • Se vengono apportate modifiche alle AWS Config risorse dopo l'iscrizione, tali risorse devono essere aggiornate per allinearle alle impostazioni di AWS Control Tower prima di poter registrare nuovamente l'account.

Passaggio 1: contatta l'assistenza per aggiungere account all'elenco degli account consentiti

Includi questa frase nell'oggetto del ticket:

Registra account con AWS Config risorse esistenti in AWS Control Tower

Includi i seguenti dettagli nel corpo del ticket:
  • Numero del conto di gestione

  • Numeri di conto degli account dei membri che dispongono di AWS Config risorse esistenti. Potrai creare una richiesta di assistenza per tutti gli account che desideri registrare.

  • La regione di origine selezionata per la configurazione di AWS Control Tower

Nota

Il tempo richiesto per aggiungere l'account all'elenco delle autorizzazioni è di 2 giorni lavorativi.

Fase 2: Creare un nuovo ruolo IAM nell'account membro

  1. Apri la CloudFormation console per l'account membro.

  2. Crea un nuovo stack utilizzando il seguente modello

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess
  3. Fornisci il nome per lo stack come CustomerCreatedConfigRecorderRoleForControlTower

  4. Creare lo stack.

Nota

Qualsiasi SCP creato deve escludere un aws-controltower-ConfigRecorderRole* ruolo. Non modificate le autorizzazioni che limitano la capacità AWS Config delle regole di eseguire valutazioni.

Segui queste linee guida in modo da non ricevere un messaggio AccessDeniedException quando hai SCP che aws-controltower-ConfigRecorderRole* impediscono di chiamare Config.

Fase 3: Identifica AWS Regioni con risorse preesistenti

Per ogni regione gestita (gestita da AWS Control Tower) nell'account, identifica e annota le regioni che hanno almeno uno dei tipi di esempi di AWS Config risorse esistenti mostrati in precedenza.

Fase 4: Identificare AWS Regioni senza AWS Config risorse

Per ogni regione gestita (gestita da AWS Control Tower) nell'account, identifica e annota le regioni in cui non sono presenti AWS Config risorse dei tipi di esempio mostrati in precedenza.

Passaggio 5: modifica le risorse esistenti in ciascuna AWS Region

Per questo passaggio, sono necessarie le seguenti informazioni sulla configurazione di AWS Control Tower.

  • AUDIT_ACCOUNT- l'ID dell'account di integrazione del servizio AWS Config (precedentemente noto come account Audit)

  • CONFIG_BUCKET- il bucket AWS S3 a cui AWS Config fornisce istantanee di configurazione e file di cronologia delle configurazioni. Individua e conferma che il bucket AWS S3 esiste prima di procedere con i passaggi successivi.

    • Per la versione 3.3 o precedente della zona di destinazione, il bucket AWS S3 è denominato e si trova nell'account aws-controltower-logs-LOGGING_ACCOUNT-HOME_REGION Logging.

    • Per la versione 4.0 o successiva della zona di destinazione, il bucket AWS S3 è denominato aws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING> e si trova nell'account di integrazione del servizio AWS Config (precedentemente noto come account Audit).

  • IAM_ROLE_ARN- il ruolo IAM ARN creato nella fase 2

  • ORGANIZATION_ID- l'ID dell'organizzazione per l'account di gestione

  • MEMBER_ACCOUNT_NUMBER- l'account membro che viene modificato

  • HOME_REGION- la regione principale per la configurazione di AWS Control Tower.

Modifica ogni risorsa esistente seguendo le istruzioni fornite nelle sezioni da 5a a 5c, che seguono.

Fase 5a. AWS Config risorse del registratore

Può esistere un solo AWS Config registratore per regione. AWS Se ne esiste uno, modifica le impostazioni come mostrato. Sostituisci l'articolo GLOBAL_RESOURCE_RECORDING con true nella tua regione di residenza. Sostituisci l'elemento con false per le altre regioni in cui esiste un AWS Config registratore.

  • Nome: DON'T CHANGE

  • ROLearn: IAM_ROLE_ARN

    • RecordingGroup:

    • AllSupported: vero

    • IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING

    • ResourceTypes: Vuoto

Questa modifica può essere effettuata tramite la AWS CLI utilizzando il seguente comando. Sostituisci la stringa RECORDER_NAME con il nome del AWS Config registratore esistente.

aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING --region CURRENT_REGION

Fase 5b. Modify (Modifica) AWS Config risorse sul canale di distribuzione

Può esistere un solo canale di AWS Config consegna per regione. Se ne esiste un altro, modifica le impostazioni come mostrato.

  • Nome: DON'T CHANGE

  • ConfigSnapshotDeliveryProperties: TwentyFour _Ore

  • S3BucketName:CONFIG_BUCKET

  • S3KeyPrefix: ORGANIZATION_ID

  • SnsTopicARN: l'argomento SNS ARN dall'account di controllo, con il seguente formato:

    arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications

Questa modifica può essere effettuata tramite la AWS CLI utilizzando il seguente comando. Sostituisci la stringa DELIVERY_CHANNEL_NAME con il nome del AWS Config registratore esistente.

aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --region CURRENT_REGION

Fase 5c. Modify (Modifica) AWS Config risorse di autorizzazione all'aggregazione

Nota

Questo passaggio non è richiesto per la versione 4.0 o successiva della zona di atterraggio.

Possono esistere più autorizzazioni di aggregazione per regione. AWS Control Tower richiede un'autorizzazione di aggregazione che specifichi l'account di controllo come account autorizzato e ha come regione autorizzata la regione principale di AWS Control Tower. Se non esiste, creane uno nuovo con le seguenti impostazioni:

  • AuthorizedAccountId: L'ID dell'account Audit

  • AuthorizedAwsRegion: La regione principale per la configurazione di AWS Control Tower

Questa modifica può essere effettuata tramite la AWS CLI utilizzando il seguente comando:

aws configservice put-aggregation-authorization --authorized-account-id AUDIT_ACCOUNT_ID --authorized-aws-region HOME_REGION --region CURRENT_REGION

Passaggio 6: crea risorse laddove non esistono, in regioni governate da AWS Control Tower

Modifica il CloudFormation modello, in modo che nella tua regione d'origine il IncludeGlobalResourcesTypes parametro abbia il valoreGLOBAL_RESOURCE_RECORDING, come mostrato nell'esempio che segue. Aggiorna anche i campi obbligatori nel modello, come specificato in questa sezione.

Sostituisci l'articolo GLOBAL_RESOURCE_RECORDING con true nella tua regione di residenza. Sostituisci l'elemento con false per le altre regioni in cui non esiste un AWS Config registratore.

  1. Accedi alla CloudFormation console dell'account di gestione.

  2. Creane uno nuovo StackSet con il nome CustomerCreatedConfigResourcesForControlTower.

  3. Copia e aggiorna il seguente modello:

    Nota

    La CustomerCreatedAggregationAuthorization risorsa nel modello non è richiesta per la versione 4.0 o successiva della zona di atterraggio.

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING ResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName: CONFIG_BUCKET S3KeyPrefix: ORGANIZATION_ID SnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId: AUDIT_ACCOUNT AuthorizedAwsRegion: HOME_REGION
    Aggiorna il modello con i campi obbligatori:
    1. Nel S3BucketName campo, sostituisci il CONFIG_BUCKET

    2. Nel S3KeyPrefix campo, sostituisci ORGANIZATION_ID

    3. Nel campo SnsTopic ARN, sostituisci AUDIT_ACCOUNT

    4. Nel AuthorizedAccountId campo, sostituisci AUDIT_ACCOUNT

    5. Nel AuthorizedAwsRegion campo, sostituisci HOME_REGION

  4. Durante la distribuzione sulla CloudFormation console, aggiungi il numero di account membro.

  5. Aggiungi le AWS regioni identificate nel passaggio 4.

  6. Distribuisci lo stack set.

Passaggio 7: registrazione dell'unità organizzativa con AWS Control Tower

Nella dashboard di AWS Control Tower, registra l'unità organizzativa.

Nota

Il flusso di lavoro dell'account Enroll non avrà esito positivo per questa attività. È necessario scegliere Registra unità organizzativa o unità Re-register organizzativa.