本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
在 AWS Config 控制台中记录资源
您可以使用 AWS Config 控制台选择 AWS Config 要通过客户管理的配置记录器进行记录的资源类型。
选择资源
登录到,AWS 管理控制台然后通过以下网址打开 AWS Config 控制台:https://console.aws.amazon.com/config/home。
-
在左侧导航窗格中,选择设置。
-
在客户管理的记录器选项卡上,选择编辑。
-
在记录方法部分,选择记录策略。指定您希望 AWS Config 记录的 AWS 资源。
- All resource types with customizable overrides
-
设置,AWS Config以记录该区域中所有当前和未来支持的资源类型的配置更改。您可以覆盖特定资源类型的记录频率,也可以从记录中排除特定资源类型。有关更多信息,请参阅支持的资源类型。
- Specific resource types
-
设置,AWS Config以仅记录您指定的资源类型的配置更改。
-
选择 保存 以保存您的更改。
记录资源时的注意事项
大量 AWS Config 评估
您可能会注意到,在最初使用 AWS Config 记录的一个月中,账户活动会多于随后的几个月。在初始引导过程中,AWS Config 会对您账户中选择的、需要 AWS Config 记录的所有资源进行评估。
如果您运行的是临时工作负载,则可能会看到 AWS Config 中的活动增加,因为它会记录与创建和删除这些临时资源相关的配置更改。临时工作负载 是临时使用在需要时加载和运行的计算资源。示例包括 Amazon Elastic Compute Cloud(Amazon EC2)竞价型实例、Amazon EMR 任务和 AWS Auto Scaling。如果您想避免因运行临时工作负载而导致活动增加,则可以设置客户管理的配置记录器,将这些资源类型排除在记录范围之外,或者在单独的账户中运行这些类型的工作负载,同时将 AWS Config 关闭,以避免增加配置记录和规则评估。
- Considerations: All resource types with customizable overrides
-
全局记录的资源类型 | Aurora 全局集群最初包含在记录范围内
AWS::RDS::GlobalCluster 资源类型将记录在已启用客户管理的配置记录器的所有受支持 AWS Config 区域中。
如果您不想在所有已启用的区域中记录,AWS::RDS::GlobalCluster请选择“AWS RDS GlobalCluster”,然后选择“从记录中排除”覆盖方法。
全局资源类型 | IAM 资源类型最初不包含在记录范围内
为了帮您降低成本,全局 IAM 资源类型最初将不包含在记录范围内。此捆绑包包括 IAM 用户、组、角色和客户管理型策略。选择移除以删除覆盖,并将这些资源包含在您的记录范围内。
此外,AWS Config 在 2022 年 2 月之后提供支持的区域中,无法记录以下全局 IAM 资源类型:AWS::IAM::User、AWS::IAM::Group、AWS::IAM::Role 和 AWS::IAM::Policy。有关这些区域的列表,请参阅记录 AWS 资源 | 全球资源。
限制
您可以添加最多 100 项频率覆盖和 600 项排除覆盖。
以下资源类型不支持每日记录:
-
AWS::Config::ResourceCompliance
-
AWS::Config::ConformancePackCompliance
-
AWS::Config::ConfigurationRecorder
- Considerations: Specific resource types
-
区域可用性
在指定 AWS Config 要跟踪的资源类型之前,请检查按区域可用性列出的资源覆盖范围,以查看您设置 AWS Config 的 AWS 区域是否支持该资源类型。如果 AWS Config 至少在一个区域支持某种资源类型,则即使您设置 AWS Config 的 AWS 区域不支持指定的资源类型,您也可以在 AWS Config 支持的所有区域中启用该资源类型的记录。
限制
如果所有资源类型的频率都相同,则没有限制。如果至少将一种资源类型设置为“持续”,则最多可以添加 100 种频率为“每日”的资源类型。
以下资源类型不支持“每日”频率:
-
AWS::Config::ResourceCompliance
-
AWS::Config::ConformancePackCompliance
-
AWS::Config::ConfigurationRecorder