View a markdown version of this page

AWS 配置更新 - AWS Control Tower

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 配置更新

  • AWS Config 和 AWS 的专用资源 CloudTrail: AWS Config 而且 AWS CloudTrail 现在使用单独的专用 S3 存储桶和 SNS 主题,而不是共享资源。客户使用单个或单独的账户进行多个集成的灵活性有限。

    • 升级到 AWS 控制塔着陆区版本 4.0 时,不会移动现有数据和 S3 存储桶。AWS CloudTrail 集成继续使用带前缀的现有 S3 存储桶aws-controltower-logs。更新操作后的新 AWS Config 数据将存储在一个新的 S3 存储桶中aws-controltower-config,前缀由 AWS 控制塔在指定的账户中创建 CentralConfigBaseline。

      注意

      首次在着陆区 4.0 上启用 AWS CloudTrail 集成,每次都会使用前缀创建新的 S3 存储桶 aws-controltower-cloudtrail

    • 数据位置变更:从先前共享资源升级到专用资源的现有客户将在不同的 S3 存储桶中拥有 AWS Config AWS CloudTrail 数据。已建立的客户工作流程和工具可能需要更新才能访问来自新存储桶位置的数据。

    • AWS CloudTrail 将继续保留在相同的现有存储桶中,但 AWS Config 数据将存储在 AWS 控制塔创建的新 S3 存储桶中。

    • 如果客户希望将不同的日志集中到单个存储桶中,则可以设置跨存储桶复制。有关更多信息,请参阅 S3 文档。

    • 如果您在由 AWS 控制塔管理的区域中注册了先前存在的 AWS Config 交付渠道而非由 AWS 控制塔创建的账户,请将交付通道的 S3 存储桶名称更新为 AWS Config 集成账户aws-controltower-config-logs-中带有前缀的新 S3 存储桶,以与着陆区 4.0 上的 AWS 控制塔配置保持一致。有关更多详情,请参阅注册已有账户 AWS Config 资源。

  • AWS Config 在着陆区版本 4.0 上集成:在启用 AWS Config 集成的情况下迁移到着陆区 4.0 时,客户将看到以下变化-

    1. 现有审计账户已注册为的委托管理员 AWS Config。

    2. Service-Linked 配置聚合器部署到审计账户(新客户的AWS Config 中央聚合器帐户和现有客户的审计帐户)中。新的聚合器可以聚合来自组织中任何 AWS Config Recorder 的数据,包括非 Control Tower 管理的账户。

    3. 现有聚合器将被删除-管理账户 (aws-controltower-ConfigAggregatorForOrganizations) 中的组织聚合器和审计账户 () 中的账户聚合器将被删除。aws-controltower-GuardRailsComplianceAggregator

    4. 由于配置聚合器与服务相关,因此与已删除聚合器相关的控件将自动删除。

  • 新ConfigBaseline基准:OU 级别现在有单独ConfigBaseline的侦探控制支持,无需全面支持AWSControlTowerBaseline。有关更多信息,请参阅 OU 级别的基准类型列表。对于使用默认着陆区域的现有客户,所有服务集成现在都是可选的,但需要注意的是依赖性要求。关键变化

  • Service-Linked 配置聚合器:取代中央聚合器账户中的组织和账户聚合器。 AWS Config

    • 在启用 AWS Config 集成的情况下升级到着陆区 4.0 时,客户需要拥有organizations:ListDelegatedAdministrators权限

      { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
重要

升级到着陆区版本 4.0 并启用 AWS Config 集成后,必须完成启用流程。在要部署 AWS Config 资源的所有 OU ConfigBaseline 上更新或启用。在您完成此过程之前,您的 AWS Config 聚合器不会从记录器接收数据。每个账户继续记录和存储数据。完成更新后ConfigBaseline,记录的数据会自动回填到聚合器中。

我们建议您重新注册您的 OU 或在启用 AWS Config 集成后ConfigBaseline尽快启用。着陆区更新删除了先前的 S3 存储桶策略中的 AWS Config 交付权限,但只有在您完成重新注册后,交付渠道才会重定向到新的存储桶。在此之前,配置快照和配置历史记录不会传输到 S3。

如果重新注册延迟,则其中一些数据在重新注册完成后可能无法传送到 S3。您可以使用 config:GetResourceConfigHistory API 检索在配置的保留期内记录的所有数据。