View a markdown version of this page

使用管理资源配置 AWS Config - AWS Control Tower

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用管理资源配置 AWS Config

AWS Config 提供了与您的 AWS 账户关联的资源的详细视图,包括它们的配置方式、它们之间的关联以及配置及其关系如何随时间推移而发生的变化。有关更多信息,请参阅《AWS Config 开发人员指南》。

AWS Config 由 AWS 控制塔预置的资源会自动标记为aws-control-tower,其managed-by-control-tower值为。

有关如何 AWS Config 监控和记录 AWS 控制塔中的资源以及它如何向您收取资源账单的更多信息,请参阅使用监控资源变化 AWS Config。

AWS 控制塔 AWS Config 规则 用于实施侦探控制。有关更多信息,请参阅 About controls in AWS Control Tower。

控制塔着陆区 4.0 中的 AWS 配置集成

Service-Linked 配置聚合器 (SLCA)

AWS 控制塔现在实现了 Service-Linked 配置聚合器 (SLCA) 作为着陆区 4.0+ 的一部分。这一变化代表了整个组织汇总和管理 AWS Config 数据的方式的重大改进。

关键变更

新 Service-Linked 配置聚合器部署

  • Service-Linked 配置聚合器部署在您指定的 AWS Config 集成账户中。

  • 对于现有客户,这将是您的审计账户

  • 对于新客户,这将是清单config.accountId字段中指定的账户

委托管理员

  • AWS Config 聚合器账户成为 AWS Config 的委托管理员

  • AWS 控制塔自动配置委托管理员设置

  • 这样可以集中管理整个组织中的 AWS Config

从传统聚合器迁移

在升级到着陆区 4.0 期间:

  • 管理账户中的组织聚合器将被删除。

  • 审计账户中的账户聚合器将被删除。

  • 它们被 AWS Config 集成聚合器账户中新的服务相关配置聚合器所取代。

增强的数据聚合

与服务相关的配置聚合器为配置数据聚合提供了改进的功能:

  • 可以聚合来自组织中任何 AWS Config 记录器的数据

  • 包括来自非控制塔管理的账户的数据

  • 提供组织中配置项目的全面视图

  • 支持增强的数据边界控制

重要注意事项

委托管理员配置

  • AWS Control Tower 将使用您在清单中指定的账户进行 AWS Config 集成

  • 此账户将自动配置为委托管理员

  • 客户无需对此配置采取任何其他操作

  • 对于现有客户,在 Landing Zone 4.0 升级期间,您之前的安全角色集成账户(审计账户)将被配置为 AWS Config 中央聚合器账户

数据聚合范围

  • Service-Linked 配置聚合器可以聚合来自以下来源的配置数据:

    • 控制塔管理账户

    • Non-Control Tower 管理账户

    • 您的组织中任何拥有活跃配置记录器的账户

访问控制

  • 通过 IAM 策略管理对聚合数据的访问

  • AWS Config 中央聚合器账户可以集中访问所有聚合数据

  • 成员账户维护其个人的 AWS Config 记录器

最佳实践

配置中央聚合器账户选择

  • 选择一个专门用于安全和合规性监控的账户

  • 确保适当的访问控制措施到位

  • 考虑使用现有的审计或安全账户

数据管理

  • 定期查看汇总的配置数据

  • 实施适当的保留政策

  • 监控各个账户的 AWS Config 记录器状态

迁移影响

升级到着陆区 4.0 时:

迁移前

  • 记录现有的 AWS Config 规则和聚合器

  • 查看当前的 AWS Config 数据访问模式

  • 为任何必要的 IAM 政策更新做好计划

迁移期间

  • 旧版 AWS Config 聚合器将被自动移除

  • Service-Linked 将部署配置聚合器

  • 将配置委派管理员

迁移后

  • 验证 Service-Linked 配置聚合器是否正常运行

  • 确认来自成员账户的数据汇总

  • 根据需要更新监控和报告工具