View a markdown version of this page

Atualizações do AWS Config - AWS Control Tower

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Atualizações do AWS Config

  • Recursos dedicados para AWS Config e para a AWS CloudTrail: AWS Config e a AWS CloudTrail agora usa buckets dedicados do S3 e tópicos do SNS separados em vez de recursos compartilhados. Os clientes têm flexibilidade restrita para usar contas únicas ou separadas para várias integrações.

    • Ao fazer o upgrade para a versão 4.0 da zona de destino da Torre de Controle da AWS, os dados existentes e os buckets do S3 não são movidos. A CloudTrail integração com a AWS continua usando o bucket S3 existente com prefixoaws-controltower-logs. Os novos dados do AWS Config após a operação de atualização serão armazenados em um novo bucket do S3 com o prefixo aws-controltower-config que a AWS Control Tower cria na conta designada para o. CentralConfigBaseline

      nota

      Habilitar a CloudTrail integração da AWS na zona de aterrissagem 4.0 pela primeira vez criará novos buckets S3 a cada vez com prefixo aws-controltower-cloudtrail

    • Alterações na localização dos dados: os clientes existentes que fizerem o upgrade de recursos anteriormente compartilhados para recursos dedicados terão AWS Config CloudTrail dados da AWS em diferentes buckets do S3. Fluxos de trabalho e ferramentas de clientes estabelecidos podem precisar de atualizações para acessar dados de novos locais de bucket.

    • A AWS CloudTrail continuará no mesmo bucket existente, mas AWS Config os dados estarão em um novo bucket S3 criado pela AWS Control Tower.

    • Os clientes podem configurar a replicação entre baldes se quiserem centralizar registros diferentes em um único bucket. Consulte a documentação do S3 para obter mais informações.

    • Se você tiver contas cadastradas com canais de entrega preexistentes do AWS Config não criados pela AWS Control Tower em regiões regidas pela AWS Control Tower, atualize o nome do bucket S3 dos canais de entrega para o novo bucket S3 com prefixo aws-controltower-config-logs- na conta de integração do AWS Config para ser consistente com as configurações da Torre de Controle da AWS na zona de aterrissagem 4.0. Para obter mais detalhes, consulte Registre contas que já existem AWS Config recursos.

  • AWS Config integração na zona de aterrissagem versão 4.0: ao migrar para a zona de aterrissagem 4.0 com a AWS Config integração ativada, os clientes veriam as seguintes alterações -

    1. A conta de auditoria existente está registrada como administrador delegado do. AWS Config

    2. Service-Linked O Config Aggregator é implantado na conta de auditoria (conta agregadora AWS Config central para novos clientes e conta de auditoria para clientes existentes). O novo agregador pode agregar dados de qualquer AWS Config gravador na organização, incluindo contas não gerenciadas pela Control Tower.

    3. Os agregadores existentes serão excluídos - O agregador da organização na conta de gerenciamento (aws-controltower-ConfigAggregatorForOrganizations) e o agregador de contas na conta de auditoria (aws-controltower-GuardRailsComplianceAggregator) serão excluídos.

    4. Como o Configuration Aggregator está vinculado ao serviço, os controles associados aos agregadores excluídos serão removidos automaticamente.

  • Nova ConfigBaseline linha de base: agora existe um suporte separado ConfigBaseline no nível da OU para suporte a controles de detetives sem exigir o abrangente. AWSControlTowerBaseline Consulte a lista de tipos de linha de base no nível da OU para obter mais informações. Para clientes existentes que estão usando a zona de destino padrão, todas as integrações de serviços agora são opcionais, com a ressalva dos requisitos de dependência descritos em. Principais mudanças

  • Service-Linked Agregador de configuração: substitui os agregadores de organizações e contas na conta agregadora central. AWS Config

    • Ao fazer o upgrade para a zona de aterrissagem 4.0 com a AWS Config integração ativada, os clientes precisam ter permissões organizations:ListDelegatedAdministrators

      { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
Importante

Depois de atualizar para a versão 4.0 da zona de destino e ativar a AWS Config integração, você deve concluir o processo de habilitação. Atualize ou ative o ConfigBaseline em todas as OUs em que você deseja implantar AWS Config recursos. Até que você conclua esse processo, seu AWS Config agregador não receberá dados dos gravadores. Cada conta continua registrando e armazenando dados. Depois de concluir a atualização doConfigBaseline, os dados gravados são automaticamente preenchidos no agregador.

Recomendamos que você registre novamente suas OUs ou ConfigBaseline habilite-as o mais rápido possível após ativar a AWS Config integração. A atualização da zona de destino remove as permissões de AWS Config entrega da política anterior do bucket do S3, mas os canais de entrega são redirecionados para o novo bucket somente após você concluir o novo registro. Até lá, os instantâneos e o histórico da configuração não são entregues ao S3.

Se o novo registro for adiado, alguns desses dados podem não ser entregues ao S3 após a conclusão do novo registro. Você pode recuperar todos os dados registrados dentro do período de retenção configurado usando a config:GetResourceConfigHistory API.