Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überwachen Sie Ressourcenänderungen mit AWS Config
AWS Control Tower ist für alle registrierten Konten AWS Config aktiviert, sodass das System die Einhaltung der Vorschriften durch Detektivkontrollen überwachen, Ressourcenänderungen aufzeichnen und Ressourcenänderungsprotokolle an ein zentrales Konto senden kann.
Wenn Ihre Landing Zone-Version älter als 3.0 ist: AWS Config Protokolliert für Ihre registrierten Konten alle Änderungen an Ressourcen für alle Regionen, in denen das Konto betrieben wird. Jede Änderung wird als Konfigurationselement (CI) modelliert, das Informationen wie die Ressourcenkennung, die Region, das Datum, an dem jede Änderung aufgezeichnet wurde, und ob sich die Änderung auf eine bekannte oder eine neu entdeckte Ressource bezieht, enthält.
Wenn Ihre Landing Zone-Version 3.0 oder höher ist: AWS Control Tower beschränkt die Aufzeichnung für globale Ressourcen wie IAM-Benutzer, Gruppen, Rollen und vom Kunden verwaltete Richtlinien nur auf Ihre Heimatregion. Kopien der globalen Ressourcenänderungen werden nicht in jeder Region gespeichert. Diese Einschränkung der Ressourcenaufzeichnung entspricht den AWS Config bewährten Methoden
-
Weitere Informationen dazu finden Sie AWS Config unter So AWS Config funktioniert es.
-
Eine Liste der Ressourcen, die dies unterstützen AWS Config können, finden Sie unter Unterstützte Ressourcentypen.
-
Weitere Informationen zum Anpassen der Ressourcenverfolgung in der AWS Control Tower-Umgebung finden Sie im Blogbeitrag Anpassen der AWS Config Ressourcenverfolgung in AWS Control Tower
.
AWS Control Tower richtet einen AWS Config Bereitstellungskanal für alle registrierten Konten ein. Über diesen Lieferkanal werden alle aufgezeichneten Änderungen in einem zentralen Konto protokolliert, wo sie in einem Amazon Simple Storage Service-Bucket gespeichert werden. Der Name und der Standort des Amazon S3-Buckets hängen von Ihrer Landing Zone-Version ab:
-
Für die Landing Zone-Version 3.3 oder früher werden die Protokolle im
aws-controltower-logs-*Amazon S3-Bucket im Log-Archivkonto gespeichert. -
Für die Landing Zone-Version 4.0 oder höher werden die Protokolle im
aws-controltower-config-logs-*Amazon S3-Bucket im AWS Config Integrationskonto (früher bekannt als Audit-Konto) gespeichert. Weitere Informationen finden Sie unter Aktualisierungen der AWS-Konfiguration.
Sehen Sie sich die an AWS Config Rekorderdaten zu registrierten Konten
AWS Config ist integriert, CloudWatch sodass Sie AWS Config CIs in einem Dashboard anzeigen können. Weitere Informationen finden Sie im Blogbeitrag AWS Config
unterstützt CloudWatch Amazon-Metriken
Programmgesteuert können Sie zum Anzeigen von AWS Config Daten mit der AWS CLI arbeiten oder andere AWS Tools verwenden.
Fragen Sie das ab AWS Config Rekorderdaten auf einer bestimmten Ressource
Sie können die AWS CLI verwenden, um eine Liste der letzten Änderungen für eine Ressource abzurufen.
Befehl zum Ressourcenverlauf:
-
aws configservice get-resource-config-history --resource-typeRESOURCE-TYPE--resource-idRESOURCE-ID--regionREGION
Weitere Informationen finden Sie in der API-Dokumentation für get-config-history.
Visualisieren AWS Config Daten mit Quick
Sie können Ressourcen, die von Ihrem AWS Config gesamten Unternehmen aufgezeichnet wurden, visualisieren und abfragen. Weitere Informationen finden Sie im Config Resource Compliance Dashboard
Fehlerbehebung AWS Config im AWS Control Tower
Dieser Abschnitt enthält Informationen zu einigen Problemen, die bei der Verwendung AWS Config mit AWS Control Tower auftreten können.
Hoch AWS Config Kosten
Wenn Ihr Workflow Prozesse umfasst, die Ressourcen häufig erstellen, aktualisieren oder löschen, oder wenn er Ressourcen in großer Anzahl verarbeitet, generiert dieser Workflow möglicherweise eine große Anzahl von CIs. Wenn Sie diese Prozesse in einem Konto ausführen, das kein Produktionskonto ist, sollten Sie erwägen, die Registrierung des Kontos aufzuheben. Möglicherweise müssen Sie den AWS Config Rekorder für dieses Konto manuell deaktivieren.
Anmerkung
Nachdem Sie das Konto deregistriert haben, kann AWS Control Tower keine Detektivkontrollen durchsetzen oder Kontoereignisse wie AWS Config Aktivitäten für Ressourcen in diesem Konto protokollieren.
Weitere Informationen finden Sie unter Verwaltung eines registrierten Kontos aufheben. Informationen zum Deaktivieren des AWS Config Rekorders finden Sie unter Den Konfigurationsrekorder verwalten.
Dieselbe Ressource wird mehrfach aufgezeichnet
Prüfen Sie, ob es sich bei der Ressource um eine globale Ressource handelt. Bei AWS Control Tower-Landezonen vor Version 3.0 werden AWS Config möglicherweise bestimmte globale Ressourcen einmal für jede Region aufgezeichnet, in der der Betrieb AWS Config ist. Wenn beispielsweise für acht Regionen aktiviert AWS Config ist, wird jede Rolle achtmal aufgezeichnet.
Die folgenden Ressourcen werden einmal für jede Region aufgezeichnet, in der AWS Config ist in Betrieb:
-
AWS::IAM::Group -
AWS::IAM::Policy -
AWS::IAM::Role -
AWS::IAM::User
Andere globale Ressourcen werden nur einmal aufgezeichnet. Hier sind einige Beispiele für Ressourcen, die einmal aufgezeichnet werden:
-
AWS::Route53::HostedZone -
AWS::Route53::HealthCheck -
AWS::ECR::PublicRepository -
AWS::GlobalAccelerator::Listener -
AWS::GlobalAccelerator::EndpointGroup -
AWS::GlobalAccelerator::Accelerator
AWS Config hat keine Ressource aufgezeichnet
Bestimmte Ressourcen haben Abhängigkeitsbeziehungen zu anderen Ressourcen. Diese Beziehungen können direkt oder indirekt sein. Eine Liste veralteter indirekter Beziehungen finden Sie in den AWS Config häufig gestellten Fragen.