写点什么

AWS Config 新增跨账户、跨区域数据聚合功能

2018 年 7 月 09 日

近日,Amazon Web Services(AWS)增加了跨多个账户和/ 或区域聚合由AWS Config Rules 生成的合规数据的功能,实现了AWS 资源的集中审计和治理。新增的聚合仪表板视图展示了组织中不合规的规则。然后,用户可以下钻,查看有关违反规则的资源的详细信息。

AWS Config 是一项服务,它持续监控所支持的AWS 资源类型,并记录作为配置项的各种属性的时点视图。记录下的配置历史资源关系可以人工检查,也可以通过一个支持预定义托管规则和实现为 AWS Lambda 函数的自定义规则的规则引擎来自动评估变化。资源变化和评估结果可以传送到S3 存储桶,通过SNS 通知或者(最近的)CloudWatch 事件(之前报道过)进行监控,从而触发其他AWS 服务或用于“合规审计、安全分析、变更管理和运行故障排除”的第三方工具进行分析和响应式修复。

AWS Config 还会把资源配置变化与由 AWS CloudTrail 记录的 API 动作联系起来,可以详细反映出谁在什么时间从哪个 IP 地址请求修改,这有助于识别操作问题的根本原因,或者用于安全事件取证。

虽然一直都可以记录配置项并向其他账户发送通知,但跨区域、跨账户推断合规状态一直以来都非常繁琐,经常需要与第三方供应商集成。现在,AWS 跟进日益增多的跨账户使用,在 AWS Config 控制台中提供了自己的聚合仪表板视图,用户可以下钻,了解组织的违规细节。

图片:AWS Config 聚合视图仪表板(来自介绍性博客

AWS Config 多账户、多区域数据聚合涉及以下步骤概念

  1. 在期望的目标账户和区域中配置一个聚合器
  2. 指定源账户,可以单个指定,也可以通过 AWS Organizations 多账户支持(之前报道过)自动指定;
  3. 指定源区域,或者只是简单地指定全部区域,也可以选择包括未来区域;
  4. 从源账户所有者向聚合器账户提供授权,只有当源账户不是 AWS Organization 的一部分时才需要这样做。

通常,这些步骤可以通过 AWS 管理控制台、AWS CLI 和 AWS CloudFormation 进行,使跨大量账户配置 AWS Config 变得非常简单。虽然从合规管理的角度来看,这是一项显著的简化,但是用户应该知道这可能会带来意外的隐含成本,这使得AWS 社区英雄 Eric Hammond 请求“一个更好的 AWS Config 定价方案”:

跨当前所有的 15 个区域在所有 28 个个人账户中激活单个 AWS Config Rule 每年的成本超过 1 万美元。这些账户区域中的绝大多数基本上没什么任务。

另据相关消息,AWS Config 此后针对较高的使用层级推出了较低的规则定价增加了可以指定配置项数据保存期限的功能,而且还借助 Amazon CloudWatch Events 集成了资源配置和合规变化通知(之前报道过)。

还有多种其他的工具可供选择,或者,除了 AWS Config Rules 之外,还有一些值得一提的解决方案:

AWS 自己也提供了和 AWS Config 特性集存在重叠的其他解决方案,例如, AWS GuardDuty 托管威胁检测服务(之前报道过)以及 AWS Trusted Advisor 高级支持服务(之前报道过)。

与此同时,Microsoft Azure 通过其新推出的 Azure Policy 服务提供了一个功能集类似的合规解决方案,目前免费,不过现在只是公开预览

AWS Config 文档包含一份开发指南,包括入门部分 AWS CLI 参考 API 参考。AWS 还提供了 AWS Config Rules Repository AWS Config Rules Development Kit(RDK)帮助开发人员通过一个“合规即代码(compliance-as-code)”工作流“配置、编写、测试自定义 Config 规则”。技术支持由 AWS Config 论坛提供。 AWS Config 定价页面提供了更详细的价格信息,有针对每个配置项的一次性收费和针对每条活动规则的月度收费。记录配置快照和历史文件是免费的,所需的存储则根据 Amazon S3 的定价以使用情况为准。

查看英文原文: AWS Config Gains Cross-Account, Cross-Region Data Aggregation

2018 年 7 月 09 日 05:53474
用户头像

发布了 1008 篇内容, 共 308.1 次阅读, 收获喜欢 272 次。

关注

欲了解 AWS 的更多信息,请访问【AWS 技术专区】

评论

发布
暂无评论
发现更多内容

架构师培训-01食堂就餐卡系统设计文档

刘敏

食堂就餐卡系统设计(作业版)

Jerry Tse

极客大学架构师训练营 作业

架构师是什么?

芥末

极客大学架构师训练营

第一周作业

东哥

极客大学架构师训练营

一味的坚持,或许只是徒劳

这小胖猫

逻辑思维 职业成长 工作体会

免费P7架构师直播课!技术人员如何提升职场技能?

奈学教育

架构师

4天如何完爆Kafka源码核心流程!

古月木易

kafka

食堂就餐卡系统架构设计文档

小叶

架构设计

架构师训练营-第一课作业-20200610-食堂就餐卡系统

👑👑merlan

架构 作业

架构师训练营第一周学习总结

whiter

极客大学架构师训练营

免费P7架构师直播课!技术人员如何提升职场技能?

古月木易

架构师

你还在为 TCP 重传、滑动窗口、流量控制、拥塞控制发愁吗?看完图解就不愁了

小林coding

TCP 计算机网络 网络协议

【总结】第一周架构师如何做架构

chengjing

第一周学习总结

小海豚

学习

如何成为一个架构师?

逍遥乐天

极客大学架构师训练营

While语句

拾贝

写作的几点建议:面对卡文,写别人的题目,栩栩如生的写作

七镜花园-董一凡

写作

作业1

annie

极客大学架构师训练营

第一周命题作业

AspYc

架构师训练营-作业-1】食堂就餐卡系统设计

superman

学习 极客大学架构师训练营

01-kubernetes安装部署(手动)

绿星雪碧

Kubernetes etcd flannel

4天如何完爆Kafka源码核心流程!

奈学教育

kafka

食堂就餐卡系统设计

魔曦

极客大学架构师训练营

食堂就餐卡系统设计

互金从业者X

【架构师训练营】第1周-作业-食堂就餐卡系统

芥末

极客大学架构师训练营

食堂就餐卡系统设计

小海豚

学习 食堂就餐卡系统设计

被迫重构代码,这次我干掉了 if-else

程序员内点事

架构师训练营第一周命题作业

whiter

极客大学架构师训练营

UML 体验(就餐卡系统设计)

陈皮

第一周学习总结

AspYc

架构师训练营第01周——总结

李伟

极客大学架构师训练营

InfoQ 极客传媒开发者生态共创计划线上发布会

InfoQ 极客传媒开发者生态共创计划线上发布会

AWS Config新增跨账户、跨区域数据聚合功能-InfoQ