View a markdown version of this page

Monitora le modifiche alle risorse con AWS Config - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Monitora le modifiche alle risorse con AWS Config

AWS Control Tower è abilitato AWS Config su tutti gli account registrati, in modo da poter monitorare la conformità tramite controlli investigativi, registrare le modifiche alle risorse e fornire registri delle modifiche alle risorse a un account centralizzato.

Se la versione della zona di destinazione è precedente alla 3.0: per gli account registrati, AWS Config registra tutte le modifiche alle risorse, per tutte le regioni in cui l'account opera. Ogni modifica è modellata come un elemento di configurazione (CI), che contiene informazioni quali l'identificatore della risorsa, la regione, la data in cui ogni modifica è stata registrata e se la modifica si riferisce a una risorsa nota o a una nuova scoperta.

Se la versione della zona di destinazione è 3.0 o successiva: AWS Control Tower limita la registrazione di risorse globali, come utenti, gruppi, ruoli e policy gestite dai clienti IAM, solo alla tua regione di origine. Le copie delle modifiche globali alle risorse non vengono archiviate in tutte le regioni. Questa limitazione della registrazione delle risorse è conforme alle AWS Config migliori pratiche. Un elenco completo delle risorse globali è disponibile nella AWS Config documentazione.

AWS Control Tower imposta un canale AWS Config di distribuzione in tutti gli account registrati. Tramite questo canale di distribuzione, registra tutte le modifiche registrate in un account centralizzato, dove vengono archiviate in un bucket Amazon Simple Storage Service. Il nome e la posizione del bucket Amazon S3 dipendono dalla versione della zona di destinazione:

  • Per la versione 3.3 o precedente della zona di destinazione, i log vengono archiviati nel bucket aws-controltower-logs-* Amazon S3 nell'account di archiviazione dei log.

  • Per la versione 4.0 o successiva della zona di destinazione, i log vengono archiviati nel bucket aws-controltower-config-logs-* Amazon S3 nell'account di AWS Config integrazione (precedentemente noto come account Audit). Per ulteriori informazioni, consulta Aggiornamenti di AWS Config.

Visualizzate il AWS Config dati del registratore sugli account registrati

AWS Config è integrato in CloudWatch modo da poter visualizzare i CI in AWS Config una dashboard. Per ulteriori informazioni, consulta il post sul blog intitolato AWS Config Supporta le CloudWatch metriche Amazon.

A livello di programmazione, per visualizzare AWS Config i dati, puoi lavorare con la AWS CLI oppure puoi utilizzare altri strumenti. AWS

Interroga il AWS Config dati del registratore su una risorsa specifica

È possibile utilizzare la AWS CLI per recuperare un elenco delle modifiche più recenti per una risorsa.

Comando per la cronologia delle risorse:

  • aws configservice get-resource-config-history --resource-type RESOURCE-TYPE --resource-id RESOURCE-ID --region REGION

Per saperne di più, consulta la documentazione API per get-config-history.

Visualizzare AWS Config dati con Quick

Puoi visualizzare e interrogare le risorse registrate dall' AWS Config intera organizzazione. Per ulteriori informazioni, consulta Config Resource Compliance Dashboard e Visualizing AWS Config data using Amazon Athena e Quick.

Risoluzione dei problemi AWS Config in AWS Control Tower

Questa sezione fornisce informazioni su alcuni problemi che potresti riscontrare durante l'utilizzo AWS Config con AWS Control Tower.

Elevata AWS Config costi

Se il flusso di lavoro include processi che creano, aggiornano o eliminano risorse frequentemente o se gestisce risorse in grandi quantità, tale flusso di lavoro può generare un numero elevato di CI. Se esegui questi processi in un account non di produzione, valuta la possibilità di annullare la registrazione dell'account. Potrebbe essere necessario disattivare manualmente il AWS Config registratore per quell'account.

Nota

Dopo aver annullato la registrazione dell'account, AWS Control Tower non può applicare controlli investigativi o registrare gli eventi dell'account, ad esempio AWS Config le attività, per le risorse di quell'account.

Per ulteriori informazioni, consulta Annullare la gestione di un account registrato. Per informazioni su come disattivare il AWS Config registratore, vedere Gestione del registratore di configurazione.

La stessa risorsa viene registrata più volte

Verifica se la risorsa è una risorsa globale. Per le zone di atterraggio di AWS Control Tower precedenti alla versione 3.0, AWS Config è AWS Config possibile registrare determinate risorse globali una volta per ogni regione in cui opera. Ad esempio, se AWS Config è abilitato in otto regioni, ogni ruolo viene registrato otto volte.

Le seguenti risorse vengono registrate una volta per ogni regione in cui AWS Config è operativo:
  • AWS::IAM::Group

  • AWS::IAM::Policy

  • AWS::IAM::Role

  • AWS::IAM::User

Le altre risorse globali vengono registrate una sola volta. Ecco alcuni esempi di risorse che vengono registrate una sola volta:
  • AWS::Route53::HostedZone

  • AWS::Route53::HealthCheck

  • AWS::ECR::PublicRepository

  • AWS::GlobalAccelerator::Listener

  • AWS::GlobalAccelerator::EndpointGroup

  • AWS::GlobalAccelerator::Accelerator

AWS Config non ha registrato una risorsa

Alcune risorse hanno relazioni di dipendenza con altre risorse. Queste relazioni possono essere dirette o indirette. Puoi trovare un elenco di relazioni indirette obsolete nelle domande frequenti. AWS Config