View a markdown version of this page

Aktualisierungen der AWS-Konfiguration - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktualisierungen der AWS-Konfiguration

  • Dedizierte Ressourcen für AWS Config und AWS CloudTrail: AWS Config und AWS verwenden CloudTrail jetzt separate dedizierte S3-Buckets und SNS-Themen anstelle von gemeinsam genutzten Ressourcen. Kunden haben nur eingeschränkte Flexibilität, wenn es darum geht, ein einzelnes oder separate Konten für mehrere Integrationen zu verwenden.

    • Beim Upgrade auf die AWS Control Tower Landing Zone Version 4.0 werden vorhandene Daten und S3-Buckets nicht verschoben. Die CloudTrail AWS-Integration verwendet weiterhin den vorhandenen S3-Bucket mit Präfixaws-controltower-logs. Die neuen AWS Config-Daten nach dem Aktualisierungsvorgang werden in einem neuen S3-Bucket mit Präfix gespeichertaws-controltower-config, das AWS Control Tower in dem dafür vorgesehenen Konto erstellt CentralConfigBaseline.

      Anmerkung

      Wenn Sie die CloudTrail AWS-Integration in Landing Zone 4.0 zum ersten Mal aktivieren, werden jedes Mal neue S3-Buckets mit Präfix erstellt aws-controltower-cloudtrail

    • Änderungen am Datenstandort: Bestandskunden, die von zuvor gemeinsam genutzten Ressourcen auf dedizierte Ressourcen umsteigen, verfügen über AWS Config CloudTrail AWS-Daten in verschiedenen S3-Buckets. Etablierte Kundenabläufe und Tools müssen möglicherweise aktualisiert werden, um von neuen Bucket-Standorten aus auf Daten zugreifen zu können.

    • AWS CloudTrail wird weiterhin im bestehenden Bucket bleiben, aber die AWS Config Daten werden in einem neuen S3-Bucket gespeichert, der von AWS Control Tower erstellt wurde.

    • Kunden können eine Bucket-übergreifende Replikation einrichten, wenn sie verschiedene Protokolle in einem einzigen Bucket zentralisieren möchten. Weitere Informationen finden Sie in der https://docs.aws.amazon.com/AmazonS3/latest/userguide/replication.html S3-Dokumentation.

    • Wenn Sie in Regionen, die vom AWS Control Tower verwaltet werden, Konten mit bereits vorhandenen AWS Config Delivery Channels registriert haben, die nicht von AWS Control Tower erstellt wurden, aktualisieren Sie den S3-Bucket-Namen der Delivery Channels auf den neuen S3-Bucket mit Präfix aws-controltower-config-logs- im AWS Config-Integrationskonto, damit er mit den AWS Control Tower-Konfigurationen auf der Landing Zone 4.0 konsistent ist. Weitere Details finden Sie unter Konten registrieren, die bereits vorhanden sind AWS Config Ressourcen.

  • AWS Config Integration auf der Landing Zone-Version 4.0: Bei der Migration zur Landing Zone 4.0 mit aktivierter AWS Config Integration würden Kunden die folgenden Änderungen sehen —

    1. Das bestehende Audit-Konto ist als delegierter Administrator für registriert. AWS Config

    2. Service-Linked Config Aggregator wird im Audit-Konto bereitgestellt (AWS Config zentrales Aggregatorkonto für Neukunden und Audit-Konto für Bestandskunden). Der neue Aggregator kann Daten von jedem AWS Config Recorder in der Organisation aggregieren, einschließlich Konten, die nicht von Control Tower verwaltet werden.

    3. Bestehende Aggregatoren werden gelöscht — der Organisationsaggregator im Verwaltungskonto (aws-controltower-ConfigAggregatorForOrganizations) und der Kontoaggregator im Audit-Konto (aws-controltower-GuardRailsComplianceAggregator) werden gelöscht.

    4. Da der Configuration Aggregator mit einem Dienst verknüpft ist, werden die mit den gelöschten Aggregatoren verknüpften Steuerelemente automatisch entfernt.

  • Neue ConfigBaseline Basislinie: Auf der Ebene der Organisationseinheiten gibt es jetzt eine separate Lösung ConfigBaseline für die Unterstützung von Detective Controls, ohne dass eine umfassende Unterstützung erforderlich ist. AWSControlTowerBaseline Weitere Informationen finden Sie in der Liste der Basislinientypen auf OU-Ebene. Für Bestandskunden, die die Standard-Landezone verwenden, sind alle Serviceintegrationen jetzt optional, allerdings mit dem Vorbehalt, dass Abhängigkeiten unter erforderlich sind. Die wichtigsten Änderungen

  • Service-Linked Config Aggregator: Ersetzt Organisations- und Kontoaggregatoren im zentralen Aggregatorkonto. AWS Config

    • Für ein Upgrade auf Landing Zone 4.0 mit aktivierter AWS Config Integration benötigen Kunden Berechtigungen organizations:ListDelegatedAdministrators

      { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
Wichtig

Nachdem Sie auf Landing Zone Version 4.0 aktualisiert und die AWS Config Integration aktiviert haben, müssen Sie den Aktivierungsvorgang abschließen. Aktualisieren oder aktivieren Sie das ConfigBaseline auf allen Organisationseinheiten, in denen Sie Ressourcen bereitstellen AWS Config möchten. Bis Sie diesen Vorgang abgeschlossen haben, empfängt Ihr AWS Config Aggregator keine Daten von Rekordern. Jedes Konto zeichnet weiterhin Daten auf und speichert sie. Nachdem Sie die Aktualisierung abgeschlossen habenConfigBaseline, werden die aufgezeichneten Daten automatisch in den Aggregator übernommen.

Wir empfehlen Ihnen, Ihre Organisationseinheiten erneut zu registrieren oder sie ConfigBaseline so bald wie möglich nach der Aktivierung der Integration zu aktivieren. AWS Config Durch das Landing Zone-Update werden die AWS Config Zustellungsberechtigungen aus der vorherigen S3-Bucket-Richtlinie entfernt, aber die Versandkanäle werden erst nach Abschluss der Neuregistrierung auf den neuen Bucket umgeleitet. Bis dahin werden die Konfigurations-Snapshots und der Konfigurationsverlauf nicht an S3 übermittelt.

Wenn sich die Neuregistrierung verzögert, werden einige dieser Daten nach Abschluss der erneuten Registrierung möglicherweise nicht an S3 übermittelt. Sie können alle innerhalb Ihrer konfigurierten Aufbewahrungsfrist aufgezeichneten Daten mithilfe der config:GetResourceConfigHistory API abrufen.