- AWS 解决方案库›
- 在 AWS Control Tower 中自定义 AWS Config 资源的指南
在 AWS Control Tower 中自定义 AWS Config 资源的指南
概览
工作原理
架构图可帮助您关闭 AWS Config 中非关键资源的记录,以控制 AWS Config 成本。按照本指南中的步骤,您可以在 AWS 控制塔环境中更改 AWS Config,而不会在着陆区域造成任何偏移。
Well-Architected 支柱
上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。
AWS Control Tower 允许您使用专为可扩展的监管和安全性而设计的规范性控制来设置和运营您的多账户 AWS 环境。本指南有助于优化用于治理非关键资源(如隔离沙盒或测试环境)的服务。此外,AWS CloudWatch 指标和日志是可观察性的重要组成部分。它们有助于排除故障并持续改进指南。
本指南在 AWS 身份和访问管理 (IAM) 中创建了跨账户执行角色,向更改账户配置的 Lambda 函数授予特定的、有限的权限。AWS 安全令牌服务 (AWS STS) 生成短期令牌以安全地跨账户承担角色。本指南遵循最低权限模式来执行所需任务,仅在有限的时间内授予必要的权限。
作为完全托管的服务,Lambda 、 EventBri dge和 Amazon SQS 无需用户干预即可横向扩展以满足客户需求,从而增强了可靠性。多次 Lambda 调用基于每个账户和区域所需的 AWS Config 记录器更改次数。这样可以通过并行执行来分配工作流程,有助于避免单点故障。EventBridge 提供触发工作流程并使环境配置保持在所需状态的特定事件。
Lambda 和 Amazon SQS 是完全托管的服务,可自动扩展以满足需求。这些服务使系统能够快速扩展,并同时对多个账户和区域进行配置更改。
EventBridge 、 Lambda 和 Amazon SQS 遵循即用即付的定价模式,这意味着您只需为使用的资源付费。本指南将针对通常不经常发生的特定 AWS 控制塔事件调用。使用即用即付定价模式的无服务器架构有助于确保将成本降至最低。
本指南中的托管服务使您无需确定资源利用率低或利用率为零的时间段。此外,本指南使用无服务器服务,当检测到特定的 AWS 控制塔事件时会调用这些服务。没有配置闲置资源来处理请求。
免责声明
找到今天要查找的内容了吗?
请提供您的意见,以便帮助我们提高页面内容的质量