Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Monitora le modifiche alle risorse con AWS Config
AWS Control Tower è abilitato AWS Config su tutti gli account registrati, in modo da poter monitorare la conformità tramite controlli investigativi, registrare le modifiche alle risorse e fornire registri delle modifiche alle risorse a un account centralizzato.
Se la versione della zona di destinazione è precedente alla 3.0: per gli account registrati, AWS Config registra tutte le modifiche alle risorse, per tutte le regioni in cui l'account opera. Ogni modifica è modellata come un elemento di configurazione (CI), che contiene informazioni quali l'identificatore della risorsa, la regione, la data in cui ogni modifica è stata registrata e se la modifica si riferisce a una risorsa nota o a una nuova scoperta.
Se la versione della zona di destinazione è 3.0 o successiva: AWS Control Tower limita la registrazione di risorse globali, come utenti, gruppi, ruoli e policy gestite dai clienti IAM, solo alla tua regione di origine. Le copie delle modifiche globali alle risorse non vengono archiviate in tutte le regioni. Questa limitazione della registrazione delle risorse è conforme alle AWS Config migliori pratiche
-
Per saperne di più AWS Config, vedi Come AWS Config funziona.
-
Per un elenco delle risorse che AWS Config possono supportare, vedi Tipi di risorse supportati.
-
Per informazioni su come personalizzare il tracciamento delle risorse nell'ambiente AWS Control Tower, consulta il post del blog intitolato Personalizzare il monitoraggio AWS Config delle risorse in AWS Control Tower
.
AWS Control Tower imposta un canale AWS Config di distribuzione in tutti gli account registrati. Tramite questo canale di distribuzione, registra tutte le modifiche registrate in un account centralizzato, dove vengono archiviate in un bucket Amazon Simple Storage Service. Il nome e la posizione del bucket Amazon S3 dipendono dalla versione della zona di destinazione:
-
Per la versione 3.3 o precedente della zona di destinazione, i log vengono archiviati nel bucket
aws-controltower-logs-*Amazon S3 nell'account di archiviazione dei log. -
Per la versione 4.0 o successiva della zona di destinazione, i log vengono archiviati nel bucket
aws-controltower-config-logs-*Amazon S3 nell'account di AWS Config integrazione (precedentemente noto come account Audit). Per ulteriori informazioni, consulta Aggiornamenti di AWS Config.
Visualizzate il AWS Config dati del registratore sugli account registrati
AWS Config è integrato in CloudWatch modo da poter visualizzare i CI in AWS Config una dashboard. Per ulteriori informazioni, consulta il post sul blog intitolato AWS Config
Supporta le CloudWatch metriche
A livello di programmazione, per visualizzare AWS Config i dati, puoi lavorare con la AWS CLI oppure puoi utilizzare altri strumenti. AWS
Interroga il AWS Config dati del registratore su una risorsa specifica
È possibile utilizzare la AWS CLI per recuperare un elenco delle modifiche più recenti per una risorsa.
Comando per la cronologia delle risorse:
-
aws configservice get-resource-config-history --resource-typeRESOURCE-TYPE--resource-idRESOURCE-ID--regionREGION
Per saperne di più, consulta la documentazione API per get-config-history.
Visualizzare AWS Config dati con Quick
Puoi visualizzare e interrogare le risorse registrate dall' AWS Config intera organizzazione. Per ulteriori informazioni, consulta Config Resource Compliance Dashboard
Risoluzione dei problemi AWS Config in AWS Control Tower
Questa sezione fornisce informazioni su alcuni problemi che potresti riscontrare durante l'utilizzo AWS Config con AWS Control Tower.
Elevata AWS Config costi
Se il flusso di lavoro include processi che creano, aggiornano o eliminano risorse frequentemente o se gestisce risorse in grandi quantità, tale flusso di lavoro può generare un numero elevato di CI. Se esegui questi processi in un account non di produzione, valuta la possibilità di annullare la registrazione dell'account. Potrebbe essere necessario disattivare manualmente il AWS Config registratore per quell'account.
Nota
Dopo aver annullato la registrazione dell'account, AWS Control Tower non può applicare controlli investigativi o registrare gli eventi dell'account, ad esempio AWS Config le attività, per le risorse di quell'account.
Per ulteriori informazioni, consulta Annullare la gestione di un account registrato. Per informazioni su come disattivare il AWS Config registratore, vedere Gestione del registratore di configurazione.
La stessa risorsa viene registrata più volte
Verifica se la risorsa è una risorsa globale. Per le zone di atterraggio di AWS Control Tower precedenti alla versione 3.0, AWS Config è AWS Config possibile registrare determinate risorse globali una volta per ogni regione in cui opera. Ad esempio, se AWS Config è abilitato in otto regioni, ogni ruolo viene registrato otto volte.
Le seguenti risorse vengono registrate una volta per ogni regione in cui AWS Config è operativo:
-
AWS::IAM::Group -
AWS::IAM::Policy -
AWS::IAM::Role -
AWS::IAM::User
Le altre risorse globali vengono registrate una sola volta. Ecco alcuni esempi di risorse che vengono registrate una sola volta:
-
AWS::Route53::HostedZone -
AWS::Route53::HealthCheck -
AWS::ECR::PublicRepository -
AWS::GlobalAccelerator::Listener -
AWS::GlobalAccelerator::EndpointGroup -
AWS::GlobalAccelerator::Accelerator
AWS Config non ha registrato una risorsa
Alcune risorse hanno relazioni di dipendenza con altre risorse. Queste relazioni possono essere dirette o indirette. Puoi trovare un elenco di relazioni indirette obsolete nelle domande frequenti. AWS Config