Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Monitoraggio delle modifiche alla configurazione della X-Ray crittografia con AWS Config
AWS X-Ray si integra AWS Config per registrare le modifiche alla configurazione apportate alle risorse di X-Ray crittografia. È possibile utilizzarlo AWS Config per inventariare le risorse di X-Ray crittografia, controllare la cronologia delle X-Ray configurazioni e inviare notifiche in base alle modifiche delle risorse.
AWS Config supporta la registrazione delle seguenti modifiche alle risorse di X-Ray crittografia come eventi:
-
Modifiche alla configurazione: modifica o aggiunta di una chiave di crittografia o ripristino dell'impostazione di X-Ray crittografia predefinita.
Usa le seguenti istruzioni per imparare a creare una connessione di base tra X-Ray e AWS Config.
Creazione di un trigger di funzione Lambda
È necessario disporre dell'ARN di una AWS Lambda funzione personalizzata prima di poter generare una regola personalizzata AWS Config . Segui queste istruzioni per creare una funzione di base Node.js che restituisca un valore conforme o non conforme in AWS Config
base allo stato della risorsa. XrayEncryptionConfig
Per creare una funzione Lambda con un trigger di modifica AWS::XrayEncryptionConfig
-
Aprire la console Lambda
. Scegli Crea funzione. -
Scegliere Blueprints (Progetti) e quindi filtrare la libreria dei progetti in base al progetto config-rule-change-triggered. Fare clic sul collegamento nel nome del progetto o scegliere Configure (Configura) per proseguire.
-
Definire i seguenti campi per configurare il progetto:
-
Digitare un nome nel campo Name (Nome).
-
In Role (Ruolo), seleziona Create new role from template(s) (Crea nuovo ruolo da modello/i):
-
In Role Name (Nome ruolo) digita un nome.
-
In Policy templates (Modelli di policy), scegliere AWS Config Rules permissions (Regole di autorizzazione).
-
-
Scegli Crea funzione per creare e visualizzare la tua funzione nella AWS Lambda console.
-
Modificare il codice della funzione per sostituire
AWS::EC2::InstanceconAWS::XrayEncryptionConfig. Puoi anche aggiornare il campo descrizione affinché rifletta questa modifica.Codice di default
if (configurationItem.resourceType !== 'AWS::EC2::Instance') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT';Codice aggiornato
if (configurationItem.resourceType !=='AWS::XRay::EncryptionConfig') { return 'NOT_APPLICABLE'; } else if (ruleParameters.desiredInstanceType === configurationItem.configuration.instanceType) { return 'COMPLIANT'; } return 'NON_COMPLIANT'; -
Aggiungi quanto segue al tuo ruolo di esecuzione in IAM per accedere a X-Ray. Queste autorizzazioni consentono l'accesso in sola lettura alle tue risorse. X-Ray La mancata fornitura dell'accesso alle risorse appropriate genererà un messaggio fuori ambito nel momento in AWS Config cui si valuta la funzione Lambda associata alla regola.
{ "Sid": "Stmt1529350291539", "Action": [ "xray:GetEncryptionConfig" ], "Effect": "Allow", "Resource": "*" }
Creazione di una personalizzazione AWS Config regola per la radiografia
Quando viene creata la funzione Lambda, annota l'ARN della funzione e vai alla AWS Config console per creare la tua regola personalizzata.
Per creare un AWS Config regola per X-Ray
-
Aprire la pagina Rules (Regole) della console di AWS Config
-
Scegliere Add rule (Aggiungi regola) e quindi scegliere Add custom rule (Aggiungi regola personalizzata).
-
In AWS Lambda Function ARN, inserisci l'ARN associato alla funzione Lambda che desideri utilizzare.
-
Scegliere il tipo di trigger da impostare:
-
Modifiche alla configurazione: AWS Config attiva la valutazione quando una risorsa che corrisponde all'ambito della regola cambia nella configurazione. La valutazione viene eseguita dopo l' AWS Config invio di una notifica di modifica degli elementi di configurazione.
-
Periodico: AWS Config esegue le valutazioni della regola con una frequenza scelta (ad esempio, ogni 24 ore).
-
-
In Resource type (Tipo risorsa), scegliere EncryptionConfig nella sezione X-Ray .
-
Selezionare Salva.
La AWS Config console inizia immediatamente a valutare la conformità della regola. La valutazione può richiedere alcuni minuti.
Ora che questa regola è conforme, AWS Config puoi iniziare a compilare una cronologia degli audit. AWS Config registra le modifiche alle risorse sotto forma di cronologia. Per ogni modifica nella timeline degli eventi, AWS Config genera una tabella in un from/to formato per mostrare cosa è cambiato nella rappresentazione JSON della chiave di crittografia. Le due modifiche ai campi associate EncryptionConfig sono Configuration.type e. Configuration.keyID
Risultati di esempio
Di seguito è riportato un esempio di AWS Config cronologia che mostra le modifiche apportate in date e ore specifiche.
Di seguito è riportato un esempio di AWS Config modifica. Il from/to formato illustra cosa è cambiato. Questo esempio mostra che le impostazioni di X-Ray crittografia predefinite sono state modificate in una chiave di crittografia definita.
Notifiche Amazon SNS
Per ricevere notifiche sulle modifiche AWS Config alla configurazione, imposta la pubblicazione delle notifiche di Amazon SNS. Per ulteriori informazioni, consulta Monitoraggio AWS Config delle modifiche alle risorse tramite e-mail.