本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用监控资源变化 AWS Config
AWS Control Tower 可在所有注册的账户 AWS Config 上启用,因此它可以通过侦测控制来监控合规性,记录资源变更并将资源变更日志传送到集中账户。
如果您的着陆区版本早于 3.0:对于您的注册账户, AWS Config 记录该账户运营的所有区域对资源的所有更改。每项更改都建模为配置项(CI),其中包含资源标识符、区域、记录每项更改的日期以及更改是与已知资源还是新发现的资源相关等信息。
如果您的登录区版本是 3.0 或更高版本:AWS Control Tower 将全局资源(例如 IAM 用户、组、角色和客户托管策略)的记录仅限于您的主区域。并非每个区域都存储全球资源变更的副本。资源记录的这种限制符合 AWS Config 最佳实践
-
要了解更多信息 AWS Config,请参阅 AWS Config 工作原理。
-
有关 AWS Config 可以支持的资源列表,请参阅支持的资源类型。
-
要了解如何在 AWS 控制塔环境中自定义资源跟踪,请参阅标题为 “在 AWS 控制塔中自定义 AWS Config 资源跟踪” 的博客文章
。
AWS 控制塔在所有注册的账户中设置了 AWS Config 交付渠道。通过此交付渠道,它将所有记录的更改记录在中心账户中,这些更改存储在亚马逊简单存储服务存储桶中。Amazon S3 存储桶的名称和位置取决于您的着陆区版本:
-
对于着陆区版本 3.3 或更早版本,日志存储在日志存档账户的
aws-controltower-logs-*Amazon S3 存储桶中。 -
对于着陆区版本 4.0 或更高版本,日志存储在 AWS Config 集成账户(以前称为审计账户)的
aws-controltower-config-logs-*Amazon S3 存储桶中。有关更多信息,请参阅 AWS 配置更新。
查看 AWS Config 注册账户的记录器数据
AWS Config 已与集成, CloudWatch 因此您可以在仪表 AWS Config 板中查看 CI。有关更多信息,请参阅标题为 “AWS Config
支持亚马逊 CloudWatch 指标” 的博客文章
要以编程方式查看 AWS Config 数据,您可以使用 AWS CLI,也可以使用其他 AWS 工具。
查询 AWS Config 记录特定资源上的数据
您可以使用 AWS CLI 检索资源的最新更改列表。
资源历史记录命令:
-
aws configservice get-resource-config-history --resource-typeRESOURCE-TYPE--resource-idRESOURCE-ID--regionREGION
要了解更多信息,请参阅 get-config-history 的 API 文档。
可视化 AWS Config 使用 Quick 获取数据
您可以对整个组织 AWS Config 中记录的资源进行可视化和查询。有关更多信息,请参阅配置资源合规控制面板
问题排查 AWS Config 在 AWS 控制塔中
本节提供有关您在使用 AWS Config AWS 控制塔时可能遇到的一些问题的信息。
高 AWS Config 成本
如果您的工作流包含频繁创建、更新或删除资源的流程,或者如果它处理大量资源,则该工作流可能会生成大量 CI。如果您在非生产账户中运行这些流程,请考虑取消注册账户。您可能需要手动停用该帐户的 AWS Config 录制器。
注意
取消注册账户后,AWS Control Tower 无法对该账户中的资源强制执行侦探控制或记录账户事件,例如 AWS Config 活动。
有关更多信息,请参阅取消管理已注册的账户。要了解如何停用 AWS Config 记录器,请参阅管理配置记录器。
同一资源被记录多次
检查资源是否为全局资源。对于 3.0 版之前的 AWS 控制塔着陆区, AWS Config 可以为每个运行区域记录一次特定的全球资源。 AWS Config 例如,如果在八个区域上启用, AWS Config 则每个角色将被记录八次。
对于每个区域,以下资源仅记录一次 AWS Config 正在运行:
-
AWS::IAM::Group -
AWS::IAM::Policy -
AWS::IAM::Role -
AWS::IAM::User
其他全局资源仅被记录一次。以下是一些被记录一次的资源示例:
-
AWS::Route53::HostedZone -
AWS::Route53::HealthCheck -
AWS::ECR::PublicRepository -
AWS::GlobalAccelerator::Listener -
AWS::GlobalAccelerator::EndpointGroup -
AWS::GlobalAccelerator::Accelerator
AWS Config 没有记录资源
某些资源与其他资源存在依赖关系。这些关系可以是直接的,也可以是间接的。您可以在 AWS Config 常见问题解答中找到已弃用的间接关系列表。