跳至主要内容

AWS 解决方案库

在 AWS Control Tower 中自定义 AWS Config 资源的指南

概览

本指南演示如何管理 AWS Config 在 AWS Control Tower 环境中记录的活动,从而降低总体成本。在管理和保护多账户 AWS 环境时,AWS Control Tower 会实施安全最佳实践,例如启用 AWS Config 以监控所有受支持的 AWS 资源。但是,您可能希望过滤掉不需要的记录资源,以降低 AWS Config 成本。本指南可帮助您在 AWS 环境中对 AWS Config 进行更改,同时避免在创建账户和更新账户时产生影响(例如重置 AWS Config 服务的过滤器)。

工作原理

架构图可帮助您关闭 AWS Config 中非关键资源的记录,以控制 AWS Config 成本。按照本指南中的步骤,您可以在 AWS 控制塔环境中更改 AWS Config,而不会在着陆区域造成任何偏移。

Well-Architected 支柱

上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。

AWS Control Tower 允许您使用专为可扩展的监管和安全性而设计的规范性控制来设置和运营您的多账户 AWS 环境。本指南有助于优化用于治理非关键资源(如隔离沙盒或测试环境)的服务。此外,AWS CloudWatch 指标和日志是可观察性的重要组成部分。它们有助于排除故障并持续改进指南。

阅读“卓越运营”白皮书

本指南在 AWS 身份和访问管理 (IAM) 中创建了跨账户执行角色,向更改账户配置的 Lambda 函数授予特定的、有限的权限。AWS 安全令牌服务 (AWS STS) 生成短期令牌以安全地跨账户承担角色。本指南遵循最低权限模式来执行所需任务,仅在有限的时间内授予必要的权限。

阅读《安全性》白皮书

作为完全托管的服务,Lambda EventBri dge和 Amazon SQS 无需用户干预即可横向扩展以满足客户需求,从而增强了可靠性。多次 Lambda 调用基于每个账户和区域所需的 AWS Config 记录器更改次数。这样可以通过并行执行来分配工作流程,有助于避免单点故障。EventBridge 提供触发工作流程并使环境配置保持在所需状态的特定事件。

阅读《可靠性》白皮书

Lambda Amazon SQS 是完全托管的服务,可自动扩展以满足需求。这些服务使系统能够快速扩展,并同时对多个账户和区域进行配置更改。

阅读《性能效率》白皮书

EventBridge Lambda Amazon SQS 遵循即用即付的定价模式,这意味着您只需为使用的资源付费。本指南将针对通常不经常发生的特定 AWS 控制塔事件调用。使用即用即付定价模式的无服务器架构有助于确保将成本降至最低。

阅读《成本优化》白皮书

本指南中的托管服务使您无需确定资源利用率低或利用率为零的时间段。此外,本指南使用无服务器服务,当检测到特定的 AWS 控制塔事件时会调用这些服务。没有配置闲置资源来处理请求。

阅读《可持续性》白皮书

免责声明

示例代码;软件库;命令行工具;概念验证;模板;或其他相关技术(包括由我方人员提供的任何前述项)作为 AWS 内容按照《AWS 客户协议》或您与 AWS 之间的相关书面协议(以适用者为准)向您提供。您不应将这些 AWS 内容用在您的生产账户中,或用于生产或其他关键数据。您负责根据特定质量控制规程和标准测试、保护和优化 AWS 内容,例如示例代码,以使其适合生产级应用。部署 AWS 内容可能会因创建或使用 AWS 可收费资源(例如,运行 Amazon EC2 实例或使用 Amazon S3 存储)而产生 AWS 费用。

找到今天要查找的内容了吗?

请提供您的意见,以便帮助我们提高页面内容的质量