View a markdown version of this page

Steuern Sie Ressourcenkonfigurationen mit AWS Config - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Steuern Sie Ressourcenkonfigurationen mit AWS Config

AWS Config bietet eine detaillierte Ansicht der mit Ihrem AWS Konto verknüpften Ressourcen, einschließlich der Art und Weise, wie sie konfiguriert sind, wie sie miteinander verknüpft sind und wie sich die Konfigurationen und ihre Beziehungen im Laufe der Zeit verändert haben. Weitere Informationen finden Sie im AWS Config -Entwicklerhandbuch.

AWS Config Ressourcen, die vom AWS Control Tower bereitgestellt werden, werden automatisch mit aws-control-tower einem Wert von managed-by-control-tower gekennzeichnet.

Weitere Informationen darüber, wie Ressourcen im AWS Control Tower AWS Config überwacht und aufgezeichnet werden und wie diese Ihnen in Rechnung gestellt werden, finden Sie unterÜberwachen Sie Ressourcenänderungen mit AWS Config.

AWS Control Tower wird AWS-Config-Regeln zur Implementierung von Detektivkontrollen verwendet. Weitere Informationen finden Sie unter Über Kontrollen in AWS Control Tower.

Integration von AWS Config in die Control Tower Landing Zone 4.0

Service-Linked Konfigurationsaggregator (SLCA)

AWS Control Tower implementiert jetzt einen Service-Linked Config Aggregator (SLCA) als Teil von Landing Zone 4.0+. Diese Änderung stellt eine erhebliche Verbesserung der Art und Weise dar, wie AWS Config-Daten in Ihrem gesamten Unternehmen aggregiert und verwaltet werden.

Die wichtigsten Änderungen

Bereitstellung eines neuen Service-Linked Config Aggregators

  • Ein Service-Linked Config Aggregator wird in Ihrem angegebenen AWS Config-Integrationskonto bereitgestellt.

  • Für Bestandskunden wird dies Ihr Auditkonto sein

  • Für Neukunden ist dies das Konto, das im config.accountId Feld des Manifests angegeben ist

Delegierter Administrator

  • Das AWS Config-Aggregatorkonto wird zum delegierten Administrator für AWS Config

  • AWS Control Tower konfiguriert automatisch die delegierten Admin-Einstellungen

  • Dies ermöglicht die zentrale Verwaltung von AWS Config in Ihrer gesamten Organisation

Migration von älteren Aggregatoren

Während des Upgrades auf Landing Zone 4.0:

  • Der Organisationsaggregator im Verwaltungskonto wird entfernt.

  • Der Kontoaggregator im Auditkonto wird entfernt.

  • Diese werden durch den neuen serviceverknüpften Config Aggregator im AWS Config-Integrationsaggregatorkonto ersetzt.

Verbesserte Datenaggregation

Der dienstgebundene Config Aggregator bietet verbesserte Funktionen für die Config-Datenaggregation:

  • Kann Daten von jedem AWS Config-Recorder in Ihrer Organisation aggregieren

  • Beinhaltet Daten von Konten, die nicht von Control Tower verwaltet werden

  • Bietet einen umfassenden Überblick über die Konfigurationselemente in Ihrem Unternehmen

  • Unterstützt erweiterte Kontrollen des Datenumfangs

Wichtige Überlegungen

Konfiguration durch delegierte Administratoren

  • AWS Control Tower verwendet das in Ihrem Manifest angegebene Konto für die AWS Config-Integration

  • Dieses Konto wird automatisch als delegierter Administrator konfiguriert

  • Für diese Konfiguration sind keine weiteren Maßnahmen seitens der Kunden erforderlich

  • Für Bestandskunden wird Ihr bisheriges Security Roles-Integrationskonto (Audit-Konto) während des Landing Zone 4.0-Upgrades als zentrales Aggregatorkonto für AWS Config konfiguriert

Umfang der Datenaggregation

  • Service-Linked Config Aggregator kann Konfigurationsdaten aus folgenden Quellen aggregieren:

    • Vom Control Tower verwaltete Konten

    • Non-Control Von Tower verwaltete Konten

    • Jedes Konto in Ihrer Organisation mit einem aktiven Config-Recorder

Zugriffskontrollen

  • Der Zugriff auf aggregierte Daten wird über IAM-Richtlinien verwaltet

  • Das zentrale Aggregatorkonto von AWS Config hat zentralen Zugriff auf alle aggregierten Daten

  • Mitgliedskonten verwalten ihre individuellen AWS Config-Rekorder

Bewährte Methoden

Auswahl des Config Central Aggregator-Kontos

  • Wählen Sie ein Konto, das sich der Sicherheits- und Compliance-Überwachung widmet

  • Stellen Sie sicher, dass angemessene Zugriffskontrollen vorhanden sind

  • Erwägen Sie, ein vorhandenes Prüf- oder Sicherheitskonto zu verwenden

Verwaltung der Daten

  • Überprüfen Sie regelmäßig die aggregierten Konfigurationsdaten

  • Implementieren Sie angemessene Aufbewahrungsrichtlinien

  • Überwachen Sie den Status des AWS Config-Recorders kontoübergreifend

Auswirkungen der Migration

Beim Upgrade auf Landing Zone 4.0:

Vor der Migration

  • Dokumentieren Sie vorhandene AWS Config-Regeln und Aggregatoren

  • Überprüfen Sie die aktuellen AWS Config-Datenzugriffsmuster

  • Planen Sie alle notwendigen Aktualisierungen der IAM-Richtlinien ein

Während der Migration

  • Ältere AWS Config-Aggregatoren werden automatisch entfernt

  • Service-Linked Config Aggregator wird bereitgestellt

  • Der delegierte Administrator wird konfiguriert

Nach der Migration

  • Stellen Sie sicher, dass der Service-Linked Config Aggregator ordnungsgemäß funktioniert

  • Bestätigen Sie die Datenaggregation aus den Mitgliedskonten

  • Aktualisieren Sie die Überwachungs- und Berichtstools nach Bedarf