As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Monitore as mudanças de recursos com AWS Config
A AWS Control Tower habilita AWS Config todas as contas cadastradas para que possa monitorar a conformidade por meio de controles de detetive, registrar alterações de recursos e entregar registros de alterações de recursos para uma conta centralizada.
Se a versão da sua zona de destino for anterior à 3.0: para suas contas inscritas, AWS Config registre todas as alterações nos recursos, em todas as regiões nas quais a conta opera. Cada alteração é modelada como um item de configuração (IC), que contém informações como o identificador do recurso, a região, a data em que cada alteração foi registrada e se a alteração está relacionada a um recurso conhecido ou a um recém-descoberto.
Se a versão da zona de pouso for 3.0 ou posterior: o AWS Control Tower limita a gravação de recursos globais, como políticas gerenciadas pelo cliente, perfis, grupos e usuários do IAM somente à sua região de origem. As cópias das alterações de recursos globais não são armazenadas em todas as regiões. Essa limitação do registro de recursos está em conformidade com as AWS Config melhores práticas
-
Para saber mais sobre AWS Config, consulte Como AWS Config funciona.
-
Para obter uma lista de recursos que AWS Config podem oferecer suporte, consulte Tipos de recursos compatíveis.
-
Para saber como personalizar o rastreamento de recursos no ambiente da Torre de Controle da AWS, consulte a publicação do blog intitulada Personalizar o rastreamento de AWS Config recursos na Torre de Controle da AWS
.
A AWS Control Tower configura um canal AWS Config de entrega em todas as contas cadastradas. Por meio desse canal de entrega, ele registra todas as alterações registradas em uma conta centralizada, onde elas são armazenadas em um bucket do Amazon Simple Storage Service. O nome e a localização do bucket do Amazon S3 dependem da versão da sua zona de destino:
-
Para a versão 3.3 ou anterior da zona de destino, os registros são armazenados no bucket do
aws-controltower-logs-*Amazon S3 na conta de arquivamento de registros. -
Para a versão 4.0 ou posterior da zona de destino, os registros são armazenados no bucket do
aws-controltower-config-logs-*Amazon S3 na conta de AWS Config integração (anteriormente conhecida como conta de auditoria). Para obter mais informações, consulte Atualizações do AWS Config.
Veja o AWS Config dados do gravador em contas inscritas
AWS Config está integrado CloudWatch para que você possa visualizar os AWS Config ICs em um painel. Para obter mais informações, consulte a postagem do blog intitulada AWS Config
suporta CloudWatch métricas da Amazon
Programaticamente, para visualizar AWS Config dados, você pode trabalhar com a AWS CLI ou utilizar outras ferramentas. AWS
Consulte o AWS Config dados do gravador em um recurso específico
Você pode usar a AWS CLI para recuperar uma lista das alterações mais recentes de um recurso.
Comando de histórico de recursos:
-
aws configservice get-resource-config-history --resource-typeRESOURCE-TYPE--resource-idRESOURCE-ID--regionREGION
Para saber mais, consulte a documentação da API get-config-history.
Visualizar AWS Config dados com Quick
Você pode visualizar e consultar recursos registrados por AWS Config toda a sua organização. Para obter mais informações, consulte o Config Resource Compliance Dashboard
Solução de problemas AWS Config na Torre de Controle da AWS
Esta seção fornece informações sobre alguns problemas que você pode encontrar ao usar o AWS Config AWS Control Tower.
Alto AWS Config custos
Se o seu fluxo de trabalho incluir processos que criam, atualizam ou excluem recursos com frequência, ou se ele manipula recursos em grande número, esse fluxo de trabalho pode gerar um grande número de ICs. Se você executar esses processos em uma conta que não seja de produção, considere cancelar o registro da conta. Talvez seja necessário desativar o AWS Config gravador dessa conta manualmente.
nota
Depois de cancelar o registro da conta, a AWS Control Tower não pode impor controles de detetive nem registrar eventos da conta, como AWS Config atividades, para recursos dessa conta.
Consulte mais informações em Unmanage an enrolled account. Para saber como desativar o AWS Config gravador, consulte Gerenciando o gravador de configuração.
O mesmo recurso é registrado várias vezes
Verifique se é um recurso global. Para zonas de aterrissagem da AWS Control Tower anteriores à versão 3.0, AWS Config pode registrar determinados recursos globais uma vez para cada região em que AWS Config está operando. Por exemplo, se AWS Config estiver habilitado em oito regiões, cada função será registrada oito vezes.
Os seguintes recursos são registrados uma vez para cada região em que AWS Config está operando:
-
AWS::IAM::Group -
AWS::IAM::Policy -
AWS::IAM::Role -
AWS::IAM::User
Outros recursos globais são registrados somente uma vez. Estes são alguns exemplos de recursos que são registrados uma vez:
-
AWS::Route53::HostedZone -
AWS::Route53::HealthCheck -
AWS::ECR::PublicRepository -
AWS::GlobalAccelerator::Listener -
AWS::GlobalAccelerator::EndpointGroup -
AWS::GlobalAccelerator::Accelerator
AWS Config não registrou um recurso
Certos recursos têm relações de dependência com outros recursos. Essas relações podem ser diretas ou indiretas. Você pode encontrar uma lista de relacionamentos indiretos obsoletos nas Perguntas frequentes. AWS Config