View a markdown version of this page

Aggiornamenti di AWS Config - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Aggiornamenti di AWS Config

  • Risorse dedicate per AWS Config e AWS CloudTrail: AWS Config AWS CloudTrail ora utilizza bucket S3 dedicati e argomenti SNS separati invece di risorse condivise. I clienti hanno una flessibilità limitata nell'utilizzare un account singolo o separato per più integrazioni.

    • Quando si esegue l'aggiornamento alla versione 4.0 della zona di destinazione di AWS Control Tower, i dati esistenti e i bucket S3 non vengono spostati. CloudTrail L'integrazione con AWS continua a utilizzare il bucket S3 esistente con prefisso. aws-controltower-logs I nuovi dati di AWS Config dopo l'operazione di aggiornamento verranno archiviati in un nuovo bucket S3 con prefisso aws-controltower-config che AWS Control Tower crea nell'account designato per. CentralConfigBaseline

      Nota

      L'abilitazione CloudTrail dell'integrazione di AWS nella zona di destinazione 4.0 per la prima volta creerà ogni volta nuovi bucket S3 con prefisso aws-controltower-cloudtrail

    • Modifiche alla posizione dei dati: i clienti esistenti che effettuano l'upgrade da risorse precedentemente condivise a risorse dedicate disporranno di CloudTrail dati AWS in diversi AWS Config bucket S3. I flussi di lavoro e gli strumenti consolidati dei clienti potrebbero richiedere aggiornamenti per accedere ai dati da nuove ubicazioni.

    • AWS CloudTrail continuerà a rimanere nello stesso bucket esistente, ma AWS Config i dati saranno contenuti in un nuovo bucket S3 creato da AWS Control Tower.

    • I clienti possono configurare la replica tra bucket se desiderano centralizzare diversi log in un unico bucket. Per ulteriori informazioni, consulta la documentazione di S3.

    • Se hai registrato account con canali di distribuzione AWS Config preesistenti non creati da AWS Control Tower nelle regioni governate da AWS Control Tower, aggiorna il nome del bucket S3 dei Delivery Channels al nuovo bucket S3 con prefisso aws-controltower-config-logs- nell'account di integrazione AWS Config per essere coerente con le configurazioni di AWS Control Tower nella zona di destinazione 4.0. Maggiori dettagli sono disponibili in Registrare gli account esistenti AWS Config risorse.

  • AWS Config integrazione sulla zona di atterraggio versione 4.0: durante la migrazione alla zona di atterraggio 4.0 con AWS Config l'integrazione abilitata, i clienti vedrebbero le seguenti modifiche:

    1. L'account Audit esistente è registrato come amministratore delegato per. AWS Config

    2. Service-Linked Config Aggregator viene implementato nell'account Audit (account aggregatore AWS Config centrale per i nuovi clienti e account Audit per i clienti esistenti). Il nuovo aggregatore può aggregare i dati di qualsiasi AWS Config registratore dell'organizzazione, inclusi gli account gestiti non da Control Tower.

    3. Gli aggregatori esistenti verranno eliminati: l'aggregatore dell'organizzazione nell'account di gestione (aws-controltower-ConfigAggregatorForOrganizations) e l'aggregatore di account nell'account di controllo () verranno eliminati. aws-controltower-GuardRailsComplianceAggregator

    4. Poiché Configuration Aggregator è collegato al servizio, i controlli associati agli aggregatori eliminati verranno rimossi automaticamente.

  • Nuova linea di ConfigBaseline base: ora è disponibile un supporto separato ConfigBaseline a livello di unità organizzativa per il supporto dei controlli investigativi senza richiedere un supporto completo. AWSControlTowerBaseline Per ulteriori informazioni, consulta l'elenco dei tipi di base a livello di unità organizzativa. Per i clienti esistenti che utilizzano la zona di destinazione predefinita, tutte le integrazioni dei servizi sono ora opzionali, con l'avvertenza dei requisiti di dipendenza descritti in. Modifiche chiave

  • Service-Linked Config Aggregator: sostituisce gli aggregatori di organizzazioni e account nell'account aggregatore centrale. AWS Config

    • Quando si esegue l'aggiornamento alla zona di atterraggio 4.0 con l' AWS Config integrazione abilitata, i clienti devono disporre delle autorizzazioni organizations:ListDelegatedAdministrators

      { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
Importante

Dopo aver effettuato l'aggiornamento alla versione 4.0 della zona di destinazione e aver abilitato l' AWS Config integrazione, è necessario completare il processo di abilitazione. Aggiorna o abilita le unità ConfigBaseline organizzative su tutte le unità organizzative in cui desideri distribuire AWS Config le risorse. Finché non completi questo processo, l' AWS Config Aggregator non riceverà dati dai registratori. Ogni account continua a registrare e archiviare dati. Al termine dell'aggiornamentoConfigBaseline, i dati registrati vengono automaticamente inseriti nuovamente nell'aggregatore.

Ti consigliamo di registrare nuovamente le unità organizzative o di attivarle il prima ConfigBaseline possibile dopo aver abilitato l'integrazione. AWS Config L'aggiornamento della zona di destinazione rimuove le autorizzazioni di AWS Config consegna dalla precedente politica sui bucket S3, ma i canali di consegna vengono reindirizzati al nuovo bucket solo dopo aver completato la nuova registrazione. Fino ad allora, le istantanee di configurazione e la cronologia delle configurazioni non vengono inviate a S3.

Se la nuova registrazione è ritardata, alcuni di questi dati potrebbero non essere consegnati a S3 una volta completata la nuova registrazione. Puoi recuperare tutti i dati registrati entro il periodo di conservazione configurato utilizzando l'API. config:GetResourceConfigHistory