使用 Amazon Config 规则评估资源 - Amazon Config
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 Amazon Config 规则评估资源

使用 Amazon Config 评估您的 Amazon 资源的配置设置。您可以通过创建 Amazon Config 规则进行评估,这些规则代表您理想的配置设置。Amazon Config 提供可自定义的预定义规则(称作托管规则)来帮助您开始进行评估。在 Amazon Config 持续跟踪您的资源中出现的配置更改时,它会检查这些更改是否不符合规则中的任何条件。如果某个资源不符合规则,则 Amazon Config 会将该资源和规则标记为不合规。以下是 Amazon Config 规则可能的评估结果:

  • COMPLIANT - 规则通过了合规性检查的条件。

  • NON_COMPLIANT - 规则未通过合规性检查的条件。

  • ERROR - 其中一个必选/可选参数无效,或者类型不正确,或者格式不正确。

  • NOT_APPLICABLE - 用于筛选出无法应用规则逻辑的资源。例如,该alb-desync-mode-check规则仅检查应用程序负载均衡器,而忽略网络负载均衡器和网关负载均衡器。

例如,当创建 EC2 卷时,Amazon Config 可以按照需要卷加密的规则来评估该卷。如果卷没有加密,Amazon Config 会将卷和规则标记为不合规。Amazon Config 还可以在您的所有资源中检查有无账户范围内的要求。例如,Amazon Config 可以检查账户中的 EC2 卷数是否在所需总数内,或者账户是否使用 Amazon CloudTrail 进行日志记录。

服务相关规则是一种独特类型的托管规则,支持其他 Amazon 服务在您的账户中创建 Amazon Config 规则。这些规则已预定义以包含代表您调用其他 Amazon 服务所需的所有权限。这些规则类似于 Amazon 服务在您的 Amazon 账户中为合规性验证建议的标准。有关更多信息,请参见 服务相关的 Amazon Config 规则

Amazon Config 控制台将显示您的规则与资源的合规性状态。您可以查看您的 Amazon 资源在整体上对所需配置的符合情况,并了解哪些特定资源不合规。您也可以使用 Amazon CLI、Amazon Config API 和 Amazon 开发工具包来请求 Amazon Config 服务,以获取合规性信息。

通过使用 Amazon Config 评估您的资源配置,您可以评估资源配置对内部实践、行业指南和法规的遵循情况。

有关每个账户每个区域的最大 Amazon Config 规则数量和其他服务限制的信息,请参阅 Amazon Config服务限制

您还可以创建自定义规则来评估 Amazon Config 未记录的其他资源。有关更多信息,请参阅 Amazon Config 自定义规则评估其他资源类型

重要

避免不必要的 Amazon Config 自定义 Lambda 规则评估

在创建 Amazon Config 自定义 Lambda 规则时,强烈建议添加逻辑来处理对已删除资源的评估。

当评估结果被标记为 NOT_APPLICABLE 时,这些资源将被标记为已删除并被清理。如果资源未被标记为 NOT_APPLICABLE,则在删除规则之前,评估结果将保持不变,这可能会导致删除规则后创建 ResourceCompliance 配置项目 (CI) 出现意外激增。

有关如何设置 Amazon Config 自定义 Lambda 规则以针对已删除资源返回 NOT_APPLICABLE 的信息,请参阅使用 Amazon Config 自定义 Lambda 规则管理已删除的资源。默认情况下,Amazon Config 托管规则和 Amazon Config 自定义策略规则处理此行为。

如果配置记录器关闭,已删除资源的评估结果可能会持续显示

如果配置记录器关闭,Amazon Config 将无法跟踪资源配置更改,包括其删除。这意味着,如果您关闭配置记录器,可能会看到先前已删除的资源的评估结果。

区域支持

以下 Amazon 区域中目前支持 Amazon Config 规则功能。有关哪些区域支持哪些单独 Amazon Config 规则的列表,请参阅按区域可用性列出的 Amazon Config 托管规则列表

区域名称 区域 端点 协议
美国东部(俄亥俄州) us-east-2

config.us-east-2.amazonaws.com

config-fips.us-east-2.amazonaws.com

HTTPS

HTTPS

美国东部(弗吉尼亚州北部) us-east-1

config.us-east-1.amazonaws.com

config-fips.us-east-1.amazonaws.com

HTTPS

HTTPS

美国西部(北加利福尼亚) us-west-1

config.us-west-1.amazonaws.com

config-fips.us-west-1.amazonaws.com

HTTPS

HTTPS

美国西部(俄勒冈州) us-west-2

config.us-west-2.amazonaws.com

config-fips.us-west-2.amazonaws.com

HTTPS

HTTPS

非洲(开普敦) af-south-1 config.af-south-1.amazonaws.com HTTPS
亚太地区(香港) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
亚太地区(海得拉巴) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
亚太地区(雅加达) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
亚太地区(墨尔本) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
亚太地区(孟买) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
亚太地区(大阪) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
亚太地区(首尔) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
亚太地区(新加坡) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
亚太地区(悉尼) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
亚太地区(东京) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
加拿大(中部) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
加拿大西部(卡尔加里) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
中国(北京) cn-north-1 config.cn-north-1.amazonaws.com.cn HTTPS
中国(宁夏) cn-northwest-1 config.cn-northwest-1.amazonaws.com.cn HTTPS
欧洲地区(法兰克福) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
欧洲地区(爱尔兰) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
欧洲地区(伦敦) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
欧洲地区(米兰) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
欧洲地区(巴黎) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
欧洲(西班牙) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
欧洲地区(斯德哥尔摩) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
欧洲(苏黎世) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
以色列(特拉维夫) il-central-1 config.il-central-1.amazonaws.com HTTPS
中东(巴林) me-south-1 config.me-south-1.amazonaws.com HTTPS
中东(阿联酋) me-central-1 config.me-central-1.amazonaws.com HTTPS
南美洲(圣保罗) sa-east-1 config.sa-east-1.amazonaws.com HTTPS

以下区域支持跨 Amazon 组织的成员账户部署 Amazon Config 规则。

区域名称 区域 端点 协议
美国东部(俄亥俄州) us-east-2 config.us-east-2.amazonaws.com HTTPS
美国东部(弗吉尼亚州北部) us-east-1 config.us-east-1.amazonaws.com HTTPS
美国西部(北加利福尼亚) us-west-1 config.us-west-1.amazonaws.com HTTPS
美国西部(俄勒冈州) us-west-2 config.us-west-2.amazonaws.com HTTPS
亚太地区(墨尔本) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
亚太地区(孟买) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
亚太地区(首尔) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
亚太地区(新加坡) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
亚太地区(悉尼) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
亚太地区(东京) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
加拿大(中部) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
欧洲地区(法兰克福) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
欧洲地区(爱尔兰) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
欧洲地区(伦敦) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
欧洲地区(巴黎) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
欧洲地区(斯德哥尔摩) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
南美洲(圣保罗) sa-east-1 config.sa-east-1.amazonaws.com HTTPS