AWS Config y AWS Organizations - AWS Organizations

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Config y AWS Organizations

La acumulación de datos de varias cuentas y regiones de AWS Config permite agregar datos AWS Config de múltiples cuentas y Regiones de AWS en una misma cuenta. La acumulación de datos de varias cuentas y regiones permite a los administradores centrales de TI monitorear la conformidad de varias Cuentas de AWS de la compañía. Un agregador es un tipo de recurso de AWS Config que recopila datos de AWS Config de varias cuentas y regiones de origen. Los agregadores se crean en la región en la que se desean ver los datos de AWS Config agregados. Al crear un agregador, puede seleccionar si desea añadir ID de cuenta individuales o su organización. Para obtener más información sobre AWS Config, consulte la Guía para desarrolladores de AWS Config.

También puede utilizar las API de AWS Config para administrar las reglas de AWS Config en todas Cuentas de AWS de su organización. Para obtener más información, consulte Habilitar reglas de AWS Config en todas las cuentas de su organización en la Guía del desarrollador AWS Config.

Utilice la siguiente información para ayudarle a integrar AWS Config con AWS Organizations.

Roles vinculados a servicios

El siguiente rol vinculado al servicio le permite a AWS Config llevar a cabo operaciones admitidas en las cuentas de su organización.

  • AWSServiceRoleForConfig

Obtenga más información sobre la creación de este rol en Permisos para el rol de IAM asignado a AWS Config en la Guía para desarrolladores de AWS Config

Obtenga más información sobre cómo AWS Config utiliza los roles vinculados en Uso de servicios vinculados para AWS Config en la Guía para desarrolladores de AWS Config

Puede eliminar o modificar este rol solo si deshabilita el acceso de confianza entre AWS Config y Organizations, o si elimina la cuenta de miembro de la organización.

Habilitar el acceso de confianza con AWS Config

Para obtener información acerca de los permisos necesarios para habilitar el acceso de confianza, consulte Permisos necesarios para habilitar el acceso de confianza.

Puede habilitar el acceso de confianza mediante la consola de AWS Config o la consola de AWS Organizations.

importante

Le recomendamos que, siempre que sea posible, utilice la consola AWS Config o herramientas para habilitar la integración con Organizations. Esto permite a AWS Config realizar cualquier configuración que requiera, como la creación de los recursos necesarios para el servicio. Continúe con estos pasos solo si no puede habilitar la integración utilizando las herramientas proporcionadas por AWS Config. Para obtener más información, consulte esta nota.

Si habilita el acceso de confianza mediante la consola o las herramientas de AWS Config, no es necesario completar estos pasos.

Para habilitar el acceso de confianza desde la AWS Config consola

Para habilitar el acceso de confianza a AWS Organizations usando AWS Config, cree un agregador de varias cuentas y añádalo a la organización. Para obtener más información sobre cómo configurar un agregador de varias cuentas, consulte Creating Aggregators en la Guía del desarrollador de AWS Config.

Puede habilitar el acceso de confianza mediante la consola AWS Organizations, ejecutando un comando AWS CLI, o llamando a una operación de API en uno de los SDK de AWS.

Consola de administración de AWS
Para habilitar el acceso de confianza mediante la consola de Organizations
  1. Inicie sesión en la consola de AWS Organizations. Debe iniciar sesión como usuario de IAM, asumir un rol de IAM; o iniciar sesión como usuario raíz (no se recomienda) en la cuenta de administración de la organización.

  2. En el panel de navegación, elija Servicios.

  3. En la lista de servicios, elija AWS Config.

  4. Elija Habilitar acceso de confianza.

  5. En el cuadro de diálogo Habilitar el acceso de confianza para AWS Config, escriba habilitar para confirmar y, a continuación, elija Habilitar el acceso de confianza.

  6. Si usted es el administrador solamente de AWS Organizations, dígale al administrador de AWS Config que ahora puede habilitar ese servicio para trabajar con AWS Organizations desde la consola de servicio.

AWS CLI, AWS API
Para habilitar el acceso de confianza mediante OrganizationsCLI/SDK

Utilice los siguientes comandos de la AWS CLI o las operaciones de API para habilitar el acceso del servicio de confianza:

  • AWS CLI: enable-aws-service-access

    Ejecute el siguiente comando para habilitar AWS Config como servicio de confianza con Organizations.

    $ aws organizations enable-aws-service-access \ --service-principal config.amazonaws.com

    Este comando no genera ninguna salida si se realiza correctamente.

  • API de AWS: EnableAWSServiceAccess

Deshabilitación del acceso con AWS Config

Para obtener información acerca de los permisos necesarios para deshabilitar el acceso de confianza, consulte Permisos necesarios para deshabilitar el acceso de confianza.

Solo puede deshabilitar el acceso de confianza mediante las herramientas de Organizations.

Puede deshabilitar el acceso de confianza ejecutando un comando de Organizations AWS CLI, o bien llamando a una operación de API de Organizations en uno de los AWS SDK.

AWS CLI, AWS API
Para deshabilitar el acceso de confianza mediante Organizations CLI/SDK

Utilice los siguientes comandos de la AWS CLI o las operaciones de API para deshabilitar el acceso del servicio de confianza:

  • AWS CLI: disable-aws-service-access

    Ejecute el siguiente comando para deshabilitar AWS Config como servicio de confianza con Organizations.

    $ aws organizations disable-aws-service-access \ --service-principal config.amazonaws.com

    Este comando no genera ninguna salida si se realiza correctamente.

  • API de AWS: DisableAWSServiceAccess