使用 追蹤組態變更 AWS Config - Amazon CloudFront

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 追蹤組態變更 AWS Config

若要記錄和評估 AWS 資源的組態,您可以使用 AWS Config,這可讓您詳細檢視 分佈的組態。這包括資源彼此的關係,以及它們在過去的設定方式,因此您可以隨著時間的推移檢閱變更。

您也可以使用 AWS Config 記錄 CloudFront 分佈設定的組態變更。您可以擷取分佈狀態、價格分級、原始伺服器、地理限制設定和 Lambda@Edge 組態的變更。

注意

AWS Config 不會記錄 CloudFront 串流分佈的鍵/值標籤。

AWS Config 使用 CloudFront 設定

設定時 AWS Config,您可以選擇記錄所有支援 AWS 的資源,或僅記錄一些指定的資源,例如僅記錄 CloudFront 的變更。如需支援的 CloudFront 資源清單,請參閱《 AWS Config 開發人員指南》中支援的資源類型主題的 Amazon CloudFront 一節。

備註
  • 若要追蹤 CloudFront 分佈的組態變更,您必須登入美國東部 (維吉尼亞北部) 的 CloudFront 主控台。 AWS 區域

  • 使用 記錄資源時,可能會發生延遲 AWS Config。 只會在發現資源後 AWS Config 記錄資源。

Console
AWS Config 使用 CloudFront 設定
  1. 登入 AWS Management Console 並開啟 AWS Config 主控台

  2. 選擇 Get Started Now (立即開始)。

  3. 設定頁面上,針對要記錄的資源類型,指定您要 AWS Config 記錄 AWS 的資源類型。如果您只想要記錄 CloudFront 的變更,請選擇特定類型,然後在 CloudFront 中,選擇您想追蹤其變更的分佈或串流分發。

    若要新增或變更想追蹤的分佈,請在完成初始設定後,選擇左側的 Settings (設定)

  4. 指定其他必要選項 AWS Config:設定通知、指定組態資訊的位置,以及新增評估資源類型的規則。

如需詳細資訊,請參閱《 AWS Config 開發人員指南》中的AWS Config 使用主控台設定

AWS CLI

若要使用 AWS Config 設定 CloudFront AWS CLI,請參閱《 AWS Config 開發人員指南》中的AWS Config 使用 AWS CLI 設定

AWS Config API

若要使用 AWS Config API AWS Config 設定 CloudFront,請參閱 API 參考中的 StartConfigurationRecorder API 操作。 AWS Config

檢視 CloudFront 組態歷史記錄

AWS Config 開始記錄分佈的組態變更後,您可以取得為 CloudFront 設定的任何分佈的組態歷史記錄。

您可以透過下列方式檢視組態歷史記錄。

Console

對於每個錄製的資源,您可以檢視提供組態詳細資訊歷史記錄的時間軸頁面。若要查看此頁面,請選擇專用執行個體頁面中的 Config Timeline (組態時間軸) 欄內的灰色圖示。

如需詳細資訊,請參閱《 AWS Config 開發人員指南》中的在 AWS Config 主控台中檢視組態詳細資訊

AWS CLI

若要取得所有分佈的清單,請執行 list-discovered-resources 命令,如下列範例所示。

aws configservice list-discovered-resources --resource-type AWS::CloudFront::Distribution

若要取得特定時間間隔的分佈組態詳細資訊,請執行 get-resource-config-history 命令。

如需詳細資訊,請參閱AWS Config 開發人員指南中的使用 CLI 檢視組態詳細資訊

AWS Config API

若要取得所有分佈的清單,請使用 ListDiscoveredResources API 操作。

若要取得特定時間間隔的分佈組態詳細資訊,請使用 GetResourceConfigHistory API 操作。如需詳細資訊,請參閱 AWS Config API 參考

使用 AWS Config 規則評估 CloudFront 組態

您可以使用 AWS Config 規則,根據所需的組態來評估組態。例如, AWS Config Rules 可協助您評估 CloudFront 資源是否符合常見的安全最佳實務。您可以選擇受管規則,例如檢視器政策 HTTPS、啟用 SNI、啟用 OAC、啟用原始伺服器容錯移轉、 AWS WAF WebACL,或在組態變更時觸發 AWS Shield Advanced 的資源政策。

受管規則可以依您選擇的頻率定期執行評估。 AWS Firewall Manager 依賴 AWS Config 進行自動提醒和修復。如需詳細資訊,請參閱《 AWS Config 開發人員指南》中的使用 AWS Config 規則評估資源AWS Config 受管規則清單