Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestisci le configurazioni delle risorse con AWS Config
AWS Config fornisce una visione dettagliata delle risorse associate al tuo AWS account, incluso come sono configurate, come sono correlate tra loro e come le configurazioni e le loro relazioni sono cambiate nel tempo. Per ulteriori informazioni, consulta la Guida per sviluppatori di AWS Config.
AWS Config le risorse fornite da AWS Control Tower sono contrassegnate automaticamente con aws-control-tower un valore di. managed-by-control-tower
Per ulteriori informazioni su come AWS Config monitora e registra le risorse in AWS Control Tower e su come vengono fatturate, consulta. Monitora le modifiche alle risorse con AWS Config
AWS Control Tower utilizza Regole di AWS Config per implementare i controlli investigativi. Per ulteriori informazioni, consulta Informazioni sui controlli in AWS Control Tower.
Integrazione di AWS Config nella Control Tower Landing Zone 4.0
Service-Linked Config Aggregator (SLCA)
AWS Control Tower ora implementa un Service-Linked Config Aggregator (SLCA) come parte di Landing Zone 4.0+. Questa modifica rappresenta un miglioramento significativo nel modo in cui i dati di AWS Config vengono aggregati e gestiti all'interno dell'organizzazione.
Modifiche chiave
Nuova implementazione di Service-Linked Config Aggregator
Un Service-Linked Config Aggregator viene distribuito nell'account di integrazione AWS Config designato.
Per i clienti esistenti, questo sarà il tuo account di controllo
Per i nuovi clienti, questo sarà l'account specificato nel
config.accountIdcampo del manifesto
Amministratore delegato
L'account aggregatore AWS Config diventa l'amministratore delegato di AWS Config
AWS Control Tower configura automaticamente le impostazioni degli amministratori delegati
Ciò consente la gestione centralizzata di AWS Config in tutta l'organizzazione
Migrazione da Legacy Aggregators
Durante l'aggiornamento a Landing Zone 4.0:
L'aggregatore dell'organizzazione nell'account di gestione verrà rimosso.
L'aggregatore di account nell'account di controllo verrà rimosso.
Questi vengono sostituiti dal nuovo Config Aggregator collegato al servizio nell'account di aggregazione di integrazione AWS Config.
Aggregazione avanzata dei dati
Il Config Aggregator collegato al servizio offre funzionalità migliorate per l'aggregazione dei dati di Config:
Può aggregare dati da qualsiasi registratore AWS Config della tua organizzazione
Include dati provenienti da account non gestiti da Control Tower
Fornisce una visione completa degli elementi di configurazione in tutta l'organizzazione
Supporta controlli avanzati del perimetro dei dati
Considerazioni importanti
Configurazione dell'amministratore delegato
AWS Control Tower utilizzerà l'account specificato nel manifesto per l'integrazione con AWS Config
Questo account verrà automaticamente configurato come amministratore delegato
Per questa configurazione non è richiesta alcuna azione aggiuntiva da parte dei clienti
Per i clienti esistenti, il precedente account di integrazione di Security Roles (account Audit) verrà configurato come account aggregatore centrale di AWS Config durante l'aggiornamento a Landing Zone 4.0
Ambito di aggregazione dei dati
-
Service-Linked Config Aggregator può aggregare dati di configurazione da:
Account gestiti da Control Tower
Non-Control Account gestiti da Tower
Qualsiasi account con un registratore di configurazione attivo nella tua organizzazione
Controlli di accesso
L'accesso ai dati aggregati è gestito tramite politiche IAM
L'account aggregatore centrale AWS Config ha un accesso centralizzato a tutti i dati aggregati
Gli account membri gestiscono i propri registratori AWS Config individuali
Best practice
Selezione dell'account Config Central Aggregator
Scegli un account dedicato al monitoraggio della sicurezza e della conformità
Assicurati che siano in atto controlli di accesso appropriati
Prendi in considerazione l'utilizzo di un account di controllo o sicurezza esistente
Gestione dei dati
Rivedi regolarmente i dati di configurazione aggregati
Implementa politiche di conservazione appropriate
Monitora lo stato del registratore AWS Config su tutti gli account
Impatto della migrazione
Quando si esegue l'aggiornamento a Landing Zone 4.0:
Prima della migrazione
Documenta le regole e gli aggregatori di AWS Config esistenti
Rivedi gli attuali modelli di accesso ai dati di AWS Config
Pianifica eventuali aggiornamenti delle policy IAM necessari
Durante la migrazione
Gli aggregatori AWS Config precedenti verranno rimossi automaticamente
Service-Linked Verrà distribuito Config Aggregator
L'amministratore delegato verrà configurato
Dopo la migrazione
Verifica che Service-Linked Config Aggregator funzioni correttamente
Conferma l'aggregazione dei dati dagli account dei membri
Aggiorna gli strumenti di monitoraggio e reporting secondo necessità