View a markdown version of this page

Gestisci le configurazioni delle risorse con AWS Config - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestisci le configurazioni delle risorse con AWS Config

AWS Config fornisce una visione dettagliata delle risorse associate al tuo AWS account, incluso come sono configurate, come sono correlate tra loro e come le configurazioni e le loro relazioni sono cambiate nel tempo. Per ulteriori informazioni, consulta la Guida per sviluppatori di AWS Config.

AWS Config le risorse fornite da AWS Control Tower sono contrassegnate automaticamente con aws-control-tower un valore di. managed-by-control-tower

Per ulteriori informazioni su come AWS Config monitora e registra le risorse in AWS Control Tower e su come vengono fatturate, consulta. Monitora le modifiche alle risorse con AWS Config

AWS Control Tower utilizza Regole di AWS Config per implementare i controlli investigativi. Per ulteriori informazioni, consulta Informazioni sui controlli in AWS Control Tower.

Integrazione di AWS Config nella Control Tower Landing Zone 4.0

Service-Linked Config Aggregator (SLCA)

AWS Control Tower ora implementa un Service-Linked Config Aggregator (SLCA) come parte di Landing Zone 4.0+. Questa modifica rappresenta un miglioramento significativo nel modo in cui i dati di AWS Config vengono aggregati e gestiti all'interno dell'organizzazione.

Modifiche chiave

Nuova implementazione di Service-Linked Config Aggregator

  • Un Service-Linked Config Aggregator viene distribuito nell'account di integrazione AWS Config designato.

  • Per i clienti esistenti, questo sarà il tuo account di controllo

  • Per i nuovi clienti, questo sarà l'account specificato nel config.accountId campo del manifesto

Amministratore delegato

  • L'account aggregatore AWS Config diventa l'amministratore delegato di AWS Config

  • AWS Control Tower configura automaticamente le impostazioni degli amministratori delegati

  • Ciò consente la gestione centralizzata di AWS Config in tutta l'organizzazione

Migrazione da Legacy Aggregators

Durante l'aggiornamento a Landing Zone 4.0:

  • L'aggregatore dell'organizzazione nell'account di gestione verrà rimosso.

  • L'aggregatore di account nell'account di controllo verrà rimosso.

  • Questi vengono sostituiti dal nuovo Config Aggregator collegato al servizio nell'account di aggregazione di integrazione AWS Config.

Aggregazione avanzata dei dati

Il Config Aggregator collegato al servizio offre funzionalità migliorate per l'aggregazione dei dati di Config:

  • Può aggregare dati da qualsiasi registratore AWS Config della tua organizzazione

  • Include dati provenienti da account non gestiti da Control Tower

  • Fornisce una visione completa degli elementi di configurazione in tutta l'organizzazione

  • Supporta controlli avanzati del perimetro dei dati

Considerazioni importanti

Configurazione dell'amministratore delegato

  • AWS Control Tower utilizzerà l'account specificato nel manifesto per l'integrazione con AWS Config

  • Questo account verrà automaticamente configurato come amministratore delegato

  • Per questa configurazione non è richiesta alcuna azione aggiuntiva da parte dei clienti

  • Per i clienti esistenti, il precedente account di integrazione di Security Roles (account Audit) verrà configurato come account aggregatore centrale di AWS Config durante l'aggiornamento a Landing Zone 4.0

Ambito di aggregazione dei dati

  • Service-Linked Config Aggregator può aggregare dati di configurazione da:

    • Account gestiti da Control Tower

    • Non-Control Account gestiti da Tower

    • Qualsiasi account con un registratore di configurazione attivo nella tua organizzazione

Controlli di accesso

  • L'accesso ai dati aggregati è gestito tramite politiche IAM

  • L'account aggregatore centrale AWS Config ha un accesso centralizzato a tutti i dati aggregati

  • Gli account membri gestiscono i propri registratori AWS Config individuali

Best practice

Selezione dell'account Config Central Aggregator

  • Scegli un account dedicato al monitoraggio della sicurezza e della conformità

  • Assicurati che siano in atto controlli di accesso appropriati

  • Prendi in considerazione l'utilizzo di un account di controllo o sicurezza esistente

Gestione dei dati

  • Rivedi regolarmente i dati di configurazione aggregati

  • Implementa politiche di conservazione appropriate

  • Monitora lo stato del registratore AWS Config su tutti gli account

Impatto della migrazione

Quando si esegue l'aggiornamento a Landing Zone 4.0:

Prima della migrazione

  • Documenta le regole e gli aggregatori di AWS Config esistenti

  • Rivedi gli attuali modelli di accesso ai dati di AWS Config

  • Pianifica eventuali aggiornamenti delle policy IAM necessari

Durante la migrazione

  • Gli aggregatori AWS Config precedenti verranno rimossi automaticamente

  • Service-Linked Verrà distribuito Config Aggregator

  • L'amministratore delegato verrà configurato

Dopo la migrazione

  • Verifica che Service-Linked Config Aggregator funzioni correttamente

  • Conferma l'aggregazione dei dati dagli account dei membri

  • Aggiorna gli strumenti di monitoraggio e reporting secondo necessità