本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用管理资源配置 AWS Config
AWS Config 提供了与您的 AWS 账户关联的资源的详细视图,包括它们的配置方式、它们之间的关联以及配置及其关系如何随时间推移而发生的变化。有关更多信息,请参阅《AWS Config 开发人员指南》。
AWS Config 由 AWS 控制塔预置的资源会自动标记为aws-control-tower,其managed-by-control-tower值为。
有关如何 AWS Config 监控和记录 AWS 控制塔中的资源以及它如何向您收取资源账单的更多信息,请参阅使用监控资源变化 AWS Config。
AWS 控制塔 AWS Config 规则 用于实施侦探控制。有关更多信息,请参阅 About controls in AWS Control Tower。
控制塔着陆区 4.0 中的 AWS 配置集成
Service-Linked 配置聚合器 (SLCA)
AWS 控制塔现在实现了 Service-Linked 配置聚合器 (SLCA) 作为着陆区 4.0+ 的一部分。这一变化代表了整个组织汇总和管理 AWS Config 数据的方式的重大改进。
关键变更
新 Service-Linked 配置聚合器部署
Service-Linked 配置聚合器部署在您指定的 AWS Config 集成账户中。
对于现有客户,这将是您的审计账户
对于新客户,这将是清单
config.accountId字段中指定的账户
委托管理员
AWS Config 聚合器账户成为 AWS Config 的委托管理员
AWS 控制塔自动配置委托管理员设置
这样可以集中管理整个组织中的 AWS Config
从传统聚合器迁移
在升级到着陆区 4.0 期间:
管理账户中的组织聚合器将被删除。
审计账户中的账户聚合器将被删除。
它们被 AWS Config 集成聚合器账户中新的服务相关配置聚合器所取代。
增强的数据聚合
与服务相关的配置聚合器为配置数据聚合提供了改进的功能:
可以聚合来自组织中任何 AWS Config 记录器的数据
包括来自非控制塔管理的账户的数据
提供组织中配置项目的全面视图
支持增强的数据边界控制
重要注意事项
委托管理员配置
AWS Control Tower 将使用您在清单中指定的账户进行 AWS Config 集成
此账户将自动配置为委托管理员
客户无需对此配置采取任何其他操作
对于现有客户,在 Landing Zone 4.0 升级期间,您之前的安全角色集成账户(审计账户)将被配置为 AWS Config 中央聚合器账户
数据聚合范围
-
Service-Linked 配置聚合器可以聚合来自以下来源的配置数据:
控制塔管理账户
Non-Control Tower 管理账户
您的组织中任何拥有活跃配置记录器的账户
访问控制
通过 IAM 策略管理对聚合数据的访问
AWS Config 中央聚合器账户可以集中访问所有聚合数据
成员账户维护其个人的 AWS Config 记录器
最佳实践
配置中央聚合器账户选择
选择一个专门用于安全和合规性监控的账户
确保适当的访问控制措施到位
考虑使用现有的审计或安全账户
数据管理
定期查看汇总的配置数据
实施适当的保留政策
监控各个账户的 AWS Config 记录器状态
迁移影响
升级到着陆区 4.0 时:
迁移前
记录现有的 AWS Config 规则和聚合器
查看当前的 AWS Config 数据访问模式
为任何必要的 IAM 政策更新做好计划
迁移期间
旧版 AWS Config 聚合器将被自动移除
Service-Linked 将部署配置聚合器
将配置委派管理员
迁移后
验证 Service-Linked 配置聚合器是否正常运行
确认来自成员账户的数据汇总
根据需要更新监控和报告工具