View a markdown version of this page

Mengevaluasi Sumber Daya dengan AWS Config Aturan - AWS Config

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengevaluasi Sumber Daya dengan AWS Config Aturan

Gunakan AWS Config untuk mengevaluasi pengaturan konfigurasi AWS sumber daya Anda. Anda melakukan ini dengan membuat AWS Config aturan, yang mewakili pengaturan konfigurasi ideal Anda. AWS Config menyediakan aturan yang dapat disesuaikan dan telah ditentukan sebelumnya yang disebut aturan terkelola untuk membantu Anda memulai.

Pertimbangan-pertimbangan

Cost Considerations

Untuk detail tentang biaya yang terkait dengan pencatatan sumber daya, lihat AWS Config harga.

Rekomendasi: Pertimbangkan untuk mengecu AWS::Config::ResourceCompliance alikan jenis sumber daya dari rekaman sebelum menghapus aturan

Menghapus aturan membuat item konfigurasi (CI) untuk AWS::Config::ResourceCompliance itu dapat memengaruhi biaya Anda untuk perekam konfigurasi. Jika Anda menghapus aturan yang mengevaluasi sejumlah besar jenis sumber daya, ini dapat menyebabkan lonjakan jumlah CI yang direkam.

Untuk menghindari biaya terkait, Anda dapat memilih untuk menonaktifkan perekaman untuk jenis AWS::Config::ResourceCompliance sumber daya sebelum menghapus aturan, dan mengaktifkan kembali perekaman setelah aturan dihapus.

Namun, karena menghapus aturan adalah proses asinkron, mungkin diperlukan waktu satu jam atau lebih untuk menyelesaikannya. Selama perekaman dinonaktifkanAWS::Config::ResourceCompliance, evaluasi aturan tidak akan dicatat dalam riwayat sumber daya terkait.

AWS Config menyarankan agar Anda menimbang faktor-faktor ini berdasarkan kasus per kasus sebelum memutuskan bagaimana melanjutkan penghapusan aturan.

Rekomendasi: Tambahkan logika untuk menangani evaluasi sumber daya yang dihapus untuk aturan lambda khusus

Saat membuat aturan lambda AWS Config kustom, sangat disarankan agar Anda menambahkan logika untuk menangani evaluasi sumber daya yang dihapus.

Ketika hasil evaluasi ditandai sebagaiNOT_APPLICABLE, mereka akan ditandai untuk dihapus dan dibersihkan. Jika TIDAK ditandai sebagaiNOT_APPLICABLE, hasil evaluasi akan tetap tidak berubah sampai aturan dihapus, yang dapat menyebabkan lonjakan tak terduga dalam pembuatan CI untuk AWS::Config::ResourceCompliance penghapusan aturan.

Untuk informasi tentang cara mengatur aturan lambda AWS Config kustom untuk dikembalikan NOT_APPLICABLE untuk sumber daya yang dihapus, lihat M engelola sumber daya yang dihapus dengan aturan lambda AWS Config khusus.

Rekomendasi: Berikan sumber daya dalam ruang lingkup untuk aturan lambda khusus

AWS Config Aturan Lambda Kustom dapat menyebabkan sejumlah besar pemanggilan fungsi Lambda jika aturan tidak dicakup ke satu atau lebih jenis sumber daya. Untuk menghindari peningkatan aktivitas yang terkait dengan akun Anda, sangat disarankan untuk menyediakan sumber daya dalam cakupan aturan Lambda Kustom Anda. Jika tidak ada jenis sumber daya yang dipilih, aturan akan memanggil fungsi Lambda untuk semua sumber daya di akun.

Other considerations

Nilai Defaut untuk Aturan Terkelola

Nilai default yang ditentukan untuk aturan terkelola hanya terisi sebelumnya saat menggunakan AWS konsol. Nilai default tidak disediakan untuk API, CLI, atau SDK.

Penundaan Perekaman Item Konfigurasi

AWS Config biasanya merekam perubahan konfigurasi ke sumber daya Anda segera setelah perubahan terdeteksi, atau pada frekuensi yang Anda tentukan. Namun, ini berdasarkan upaya terbaik dan kadang-kadang bisa memakan waktu lebih lama. Misalnya, jenis sumber daya dengan penundaan yang diketahui adalahAWS::SecretsManager::Secret. Jenis sumber daya ini adalah contoh, dan daftar ini tidak lengkap.

Kebijakan dan hasil kepatuhan

Kebijakan IAM dan kebijakan lain yang dikelola AWS Organizations dapat memengaruhi apakah AWS Config memiliki izin untuk merekam perubahan konfigurasi untuk sumber daya Anda. Selain itu, aturan secara langsung mengevaluasi konfigurasi sumber daya dan aturan tidak memperhitungkan kebijakan ini saat menjalankan evaluasi. Pastikan bahwa kebijakan yang berlaku selaras dengan cara Anda ingin menggunakannya AWS Config.

Dukungan penandaan untuk jenis sumber daya

Jika jenis sumber daya tidak mendukung penandaan atau tidak menyertakan informasi tag dalam respon API deskripsinya AWS Config , tidak akan menangkap data tag di item konfigurasi (CI) untuk jenis sumber daya tersebut. AWS Config akan tetap mencatat sumber daya ini. Namun, fungsi apa pun yang bergantung pada data tag tidak akan berfungsi. Hal ini memengaruhi penyaringan berbasis tag, pengelompokan, atau evaluasi kepatuhan yang bergantung pada data tag.

Bucket Direktori Tidak Didukung

Aturan terkelola hanya mendukung bucket tujuan umum saat mengevaluasi sumber daya Amazon Simple Storage Service (Amazon S3). Untuk informasi selengkapnya tentang bucket tujuan umum dan bucket direktori, lihat ikh tisar Bucket dan Bucket Direktori di Panduan Pengguna Amazon S3.

Aturan Terkelola dan Jenis Sumber Daya IAM Global

Jenis sumber daya IAM global yang terpasang sebelum Februari 2022 (AWS::IAM::Group,, AWS::IAM::PolicyAWS::IAM::Role, danAWS::IAM::User) hanya dapat direkam oleh AWS Config di Wil AWS ayah yang tersedia sebelum Februari 2022. AWS Config Jenis sumber daya ini tidak dapat direkam di Wilayah yang didukung AWS Config setelah Februari 2022. Untuk daftar Wilayah tersebut, lihat Sumber AWS Daya Rekaman | Sumber Daya Global.

Jika Anda merekam jenis sumber daya IAM global di setidaknya satu Wilayah, aturan berkala yang melaporkan kepatuhan pada jenis sumber daya IAM global akan menjalankan evaluasi di semua Wilayah tempat aturan periodik ditambahkan, bahkan jika Anda belum mengaktifkan perekaman jenis sumber daya IAM global di Wilayah tempat aturan periodik ditambahkan.

Untuk menghindari evaluasi yang tidak perlu, Anda hanya harus menerapkan aturan berkala yang melaporkan kepatuhan pada jenis sumber daya IAM global ke salah satu Wilayah yang didukung. Untuk daftar aturan terkelola yang didukung di Wilayah mana, lihat Daftar Aturan Terkel AWS Config ola berdasarkan Ketersediaan Wilayah.

Support Wilayah

Saat ini, fitur A AWS Config turan didukung di AWS wilayah berikut. Untuk daftar AWS Config aturan individual yang didukung di Wilayah mana, lihat Daftar Aturan Terkel AWS Config ola berdasarkan Ketersediaan Wilayah.

Nama Wilayah Wilayah Titik Akhir Protokol
AS Timur (Ohio) us–east-2

config.us-east-2.amazonaws.com

config-fips.us-east-2.amazonaws.com

HTTPS

HTTPS

AS Timur (Virginia Utara) us-east-1

config.us-east-1.amazonaws.com

config-fips.us-east-1.amazonaws.com

HTTPS

HTTPS

AS Barat (California Utara) us-west-1

config.us-west-1.amazonaws.com

config-fips.us-west-1.amazonaws.com

HTTPS

HTTPS

AS Barat (Oregon) us-west-2

config.us-west-2.amazonaws.com

config-fips.us-west-2.amazonaws.com

HTTPS

HTTPS

Africa (Cape Town) af-south-1 config.af-south-1.amazonaws.com HTTPS
Asia Pasifik (Hong Kong) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
Asia Pasifik (Hyderabad) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
Asia Pasifik (Jakarta) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
Asia Pasifik (Malaysia) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
Asia Pasifik (Melbourne) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
Asia Pasifik (Mumbai) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
Asia Pasifik (Selandia Baru) ap-Southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
Asia Pasifik (Osaka) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
Asia Pasifik (Seoul) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
Asia Pasifik (Singapura) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
Asia Pasifik (Sydney) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
Asia Pasifik (Taipei) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
Asia Pasifik (Thailand) ap-Southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
Asia Pacific (Tokyo) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
Kanada (Pusat) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
Kanada Barat (Calgary) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
Eropa (Frankfurt) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
Eropa (Irlandia) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
Eropa (London) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
Eropa (Milan) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
Eropa (Paris) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
Eropa (Spanyol) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
Eropa (Stockholm) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
Eropa (Zürich) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
Israel (Tel Aviv) il-central-1 config.il-central-1.amazonaws.com HTTPS
Meksiko (Tengah) mx-sentral-1 config.mx-central-1.amazonaws.com HTTPS
Timur Tengah (Bahrain) me-south-1 config.me-south-1.amazonaws.com HTTPS
Timur Tengah (UAE) me-central-1 config.me-central-1.amazonaws.com HTTPS
Amerika Selatan (Sao Paulo) sa-east-1 config.sa-east-1.amazonaws.com HTTPS
AWS GovCloud (US-East) us-gov-east-1 config.us-gov-east-1.amazonaws.com HTTPS
AWS GovCloud (US-West) us-gov-west-1 config.us-gov-west-1.amazonaws.com HTTPS

Menye AWS Config barkan Aturan di seluruh akun anggota dalam AWS Organisasi didukung di Wilayah berikut.

Nama Wilayah Wilayah Titik Akhir Protokol
AS Timur (Ohio) us–east-2 config.us-east-2.amazonaws.com HTTPS
AS Timur (Virginia Utara) us-east-1 config.us-east-1.amazonaws.com HTTPS
AS Barat (California Utara) us-west-1 config.us-west-1.amazonaws.com HTTPS
AS Barat (Oregon) us-west-2 config.us-west-2.amazonaws.com HTTPS
Africa (Cape Town) af-south-1 config.af-south-1.amazonaws.com HTTPS
Asia Pasifik (Hong Kong) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
Asia Pasifik (Hyderabad) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
Asia Pasifik (Jakarta) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
Asia Pasifik (Malaysia) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
Asia Pasifik (Melbourne) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
Asia Pasifik (Mumbai) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
Asia Pasifik (Selandia Baru) ap-Southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
Asia Pasifik (Osaka) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
Asia Pasifik (Seoul) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
Asia Pasifik (Singapura) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
Asia Pasifik (Sydney) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
Asia Pasifik (Taipei) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
Asia Pasifik (Thailand) ap-Southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
Asia Pacific (Tokyo) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
Kanada (Pusat) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
Kanada Barat (Calgary) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
Eropa (Frankfurt) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
Eropa (Irlandia) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
Eropa (London) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
Eropa (Milan) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
Eropa (Paris) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
Eropa (Spanyol) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
Eropa (Stockholm) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
Eropa (Zürich) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
Israel (Tel Aviv) il-central-1 config.il-central-1.amazonaws.com HTTPS
Meksiko (Tengah) mx-sentral-1 config.mx-central-1.amazonaws.com HTTPS
Timur Tengah (Bahrain) me-south-1 config.me-south-1.amazonaws.com HTTPS
Timur Tengah (UAE) me-central-1 config.me-central-1.amazonaws.com HTTPS
Amerika Selatan (Sao Paulo) sa-east-1 config.sa-east-1.amazonaws.com HTTPS
AWS GovCloud (US-East) us-gov-east-1 config.us-gov-east-1.amazonaws.com HTTPS
AWS GovCloud (US-West) us-gov-west-1 config.us-gov-west-1.amazonaws.com HTTPS