Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Steuern Sie Ressourcenkonfigurationen mit AWS Config
AWS Config bietet eine detaillierte Ansicht der mit Ihrem AWS Konto verknüpften Ressourcen, einschließlich der Art und Weise, wie sie konfiguriert sind, wie sie miteinander verknüpft sind und wie sich die Konfigurationen und ihre Beziehungen im Laufe der Zeit verändert haben. Weitere Informationen finden Sie im AWS Config -Entwicklerhandbuch.
AWS Config Ressourcen, die vom AWS Control Tower bereitgestellt werden, werden automatisch mit aws-control-tower einem Wert von managed-by-control-tower gekennzeichnet.
Weitere Informationen darüber, wie Ressourcen im AWS Control Tower AWS Config überwacht und aufgezeichnet werden und wie diese Ihnen in Rechnung gestellt werden, finden Sie unterÜberwachen Sie Ressourcenänderungen mit AWS Config.
AWS Control Tower wird AWS-Config-Regeln zur Implementierung von Detektivkontrollen verwendet. Weitere Informationen finden Sie unter Über Kontrollen in AWS Control Tower.
Integration von AWS Config in die Control Tower Landing Zone 4.0
Service-Linked Konfigurationsaggregator (SLCA)
AWS Control Tower implementiert jetzt einen Service-Linked Config Aggregator (SLCA) als Teil von Landing Zone 4.0+. Diese Änderung stellt eine erhebliche Verbesserung der Art und Weise dar, wie AWS Config-Daten in Ihrem gesamten Unternehmen aggregiert und verwaltet werden.
Die wichtigsten Änderungen
Bereitstellung eines neuen Service-Linked Config Aggregators
Ein Service-Linked Config Aggregator wird in Ihrem angegebenen AWS Config-Integrationskonto bereitgestellt.
Für Bestandskunden wird dies Ihr Auditkonto sein
Für Neukunden ist dies das Konto, das im
config.accountIdFeld des Manifests angegeben ist
Delegierter Administrator
Das AWS Config-Aggregatorkonto wird zum delegierten Administrator für AWS Config
AWS Control Tower konfiguriert automatisch die delegierten Admin-Einstellungen
Dies ermöglicht die zentrale Verwaltung von AWS Config in Ihrer gesamten Organisation
Migration von älteren Aggregatoren
Während des Upgrades auf Landing Zone 4.0:
Der Organisationsaggregator im Verwaltungskonto wird entfernt.
Der Kontoaggregator im Auditkonto wird entfernt.
Diese werden durch den neuen serviceverknüpften Config Aggregator im AWS Config-Integrationsaggregatorkonto ersetzt.
Verbesserte Datenaggregation
Der dienstgebundene Config Aggregator bietet verbesserte Funktionen für die Config-Datenaggregation:
Kann Daten von jedem AWS Config-Recorder in Ihrer Organisation aggregieren
Beinhaltet Daten von Konten, die nicht von Control Tower verwaltet werden
Bietet einen umfassenden Überblick über die Konfigurationselemente in Ihrem Unternehmen
Unterstützt erweiterte Kontrollen des Datenumfangs
Wichtige Überlegungen
Konfiguration durch delegierte Administratoren
AWS Control Tower verwendet das in Ihrem Manifest angegebene Konto für die AWS Config-Integration
Dieses Konto wird automatisch als delegierter Administrator konfiguriert
Für diese Konfiguration sind keine weiteren Maßnahmen seitens der Kunden erforderlich
Für Bestandskunden wird Ihr bisheriges Security Roles-Integrationskonto (Audit-Konto) während des Landing Zone 4.0-Upgrades als zentrales Aggregatorkonto für AWS Config konfiguriert
Umfang der Datenaggregation
-
Service-Linked Config Aggregator kann Konfigurationsdaten aus folgenden Quellen aggregieren:
Vom Control Tower verwaltete Konten
Non-Control Von Tower verwaltete Konten
Jedes Konto in Ihrer Organisation mit einem aktiven Config-Recorder
Zugriffskontrollen
Der Zugriff auf aggregierte Daten wird über IAM-Richtlinien verwaltet
Das zentrale Aggregatorkonto von AWS Config hat zentralen Zugriff auf alle aggregierten Daten
Mitgliedskonten verwalten ihre individuellen AWS Config-Rekorder
Bewährte Methoden
Auswahl des Config Central Aggregator-Kontos
Wählen Sie ein Konto, das sich der Sicherheits- und Compliance-Überwachung widmet
Stellen Sie sicher, dass angemessene Zugriffskontrollen vorhanden sind
Erwägen Sie, ein vorhandenes Prüf- oder Sicherheitskonto zu verwenden
Verwaltung der Daten
Überprüfen Sie regelmäßig die aggregierten Konfigurationsdaten
Implementieren Sie angemessene Aufbewahrungsrichtlinien
Überwachen Sie den Status des AWS Config-Recorders kontoübergreifend
Auswirkungen der Migration
Beim Upgrade auf Landing Zone 4.0:
Vor der Migration
Dokumentieren Sie vorhandene AWS Config-Regeln und Aggregatoren
Überprüfen Sie die aktuellen AWS Config-Datenzugriffsmuster
Planen Sie alle notwendigen Aktualisierungen der IAM-Richtlinien ein
Während der Migration
Ältere AWS Config-Aggregatoren werden automatisch entfernt
Service-Linked Config Aggregator wird bereitgestellt
Der delegierte Administrator wird konfiguriert
Nach der Migration
Stellen Sie sicher, dass der Service-Linked Config Aggregator ordnungsgemäß funktioniert
Bestätigen Sie die Datenaggregation aus den Mitgliedskonten
Aktualisieren Sie die Überwachungs- und Berichtstools nach Bedarf