使用 Amazon Config 规则评估资源 - Amazon Config
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

使用 Amazon Config 规则评估资源

使用 Amazon Config 评估您的 Amazon 资源的配置设置。您可以通过创建 Amazon Config 规则进行评估,这些规则代表您理想的配置设置。Amazon Config 提供可自定义的预定义规则(称作托管规则)来帮助您开始进行评估。

注意事项

Cost Considerations

有关资源记录相关费用的详细信息,请参阅 Amazon Config 定价

建议:在删除规则之前,请考虑将 AWS::Config::ResourceCompliance 资源类型排除在记录范围之外

删除规则会为 AWS::Config::ResourceCompliance 创建配置项(CI),并可能影响您的配置记录器费用。如果您要删除评估大量资源类型的规则,则可能会导致记录的 CI 数量激增。

为避免相关费用,您可以选择在删除规则之前禁用 AWS::Config::ResourceCompliance 资源类型的记录,并在删除规则后重新启用记录。

删除规则是一个异步过程,因此可能需要一个小时或更长时间才能完成。在对 AWS::Config::ResourceCompliance 禁用记录期间,将不会在关联资源的历史记录中记录规则评估。

Amazon Config 建议您在决定如何继续删除规则之前,根据具体情况权衡这些因素。

建议:添加逻辑来处理对自定义 Lambda 规则的资源的评估

在创建 Amazon Config 自定义 Lambda 规则时,强烈建议添加逻辑来处理对已删除资源的评估。

当评估结果被标记为 NOT_APPLICABLE 时,这些资源将被标记为已删除并被清理。如果资源未被标记为,NOT_APPLICABLE则在删除规则之前,评估结果将保持不变,这可能会导致删除规则后创建 AWS::Config::ResourceCompliance CI 出现意外激增。

有关如何设置 Amazon Config 自定义 Lambda 规则以返回已删除资源的 NOT_APPLICABLE 的信息,请参阅使用 Amazon Config 自定义 Lambda 规则管理已删除的资源

建议:为自定义 Lambda 规则提供范围内的资源

如果 Amazon Config 自定义 Lambda 规则的范围不限于一种或多种资源类型,则该规则可能会导致大量 Lambda 函数调用。为避免与您的账户相关的活动增加,强烈建议提供自定义 Lambda 规则范围内的资源。如果未选择任何资源类型,该规则将为账户中的所有资源调用 Lambda 函数。

Other considerations

托管规则的默认值

只有在使用 Amazon 控制台时,才会预先填充为托管规则指定的默认值。未提供 API、CLI 或 SDK 的默认值。

配置项目记录延迟

Amazon Config 通常会在检测到更改后立即或按照您指定的频率记录您的资源配置更改。但是,这需要尽最大努力,有时可能需要更长的时间。例如,具有已知延迟的资源类型是 AWS::SecretsManager::Secret 此资源类型只是一个示例,此列表并非详尽无遗。

策略与合规结果

IAM 策略Amazon Organizations 中管理的其他策略可能会影响 Amazon Config 是否有权记录资源的配置更改。此外,规则会直接评估资源的配置,且执行评估时不会考虑这些策略。确保现行策略与您打算使用 Amazon Config 的方式保持一致。

资源类型的标签支持

如果某资源类型不支持标签功能,或其描述性 API 响应中未包含标签信息,则 Amazon Config 不会在该资源类型的配置项(CI)中捕获标签数据。Amazon Config 仍会记录这些资源。但是,任何依赖标签数据的功能都将无法使用。这会影响依赖标签数据的基于标签的筛选、分组或合规性评估。

不支持目录存储桶

在评估 Amazon Simple Storage Service(Amazon S3)资源时,托管规则仅支持通用存储桶。有关通用存储桶和目录存储桶的更多信息,请参阅 Amazon S3 用户指南中的存储桶概述目录存储桶

托管规则和全局 IAM 资源类型

2022 年 2 月之前载入的全局 IAM 资源类型(AWS::IAM::GroupAWS::IAM::PolicyAWS::IAM::RoleAWS::IAM::User)只能由 Amazon Config 在 2022 年 2 月之前 Amazon Config 已可用的 Amazon 区域中进行记录。在 2022 年 2 月之后支持 Amazon Config 的区域中,无法记录这些资源类型。有关这些区域的列表,请参阅记录 Amazon 资源 | 全球资源

如果您至少在一个区域记录全局 IAM 资源类型,则报告全局 IAM 资源类型合规性的定期规则将在添加定期规则的所有区域运行评估,即使您尚未在已添加定期规则的区域启用全局 IAM 资源类型的记录,也是如此。

为避免不必要的评估,您应仅将报告全局 IAM 资源类型合规性的定期规则部署到支持的区域之一。有关哪些区域支持哪些托管规则的列表,请参阅按区域可用性列出的 Amazon Config 托管规则列表

区域支持

以下 Amazon 区域中目前支持 Amazon Config 规则功能。有关哪些区域支持哪些单独 Amazon Config 规则的列表,请参阅按区域可用性列出的 Amazon Config 托管规则列表

区域名称 区域 端点 协议
美国东部(俄亥俄州) us-east-2

config.us-east-2.amazonaws.com

config-fips.us-east-2.amazonaws.com

HTTPS

HTTPS

美国东部(弗吉尼亚州北部) us-east-1

config.us-east-1.amazonaws.com

config-fips.us-east-1.amazonaws.com

HTTPS

HTTPS

美国西部(加利福尼亚北部) us-west-1

config.us-west-1.amazonaws.com

config-fips.us-west-1.amazonaws.com

HTTPS

HTTPS

美国西部(俄勒冈州) us-west-2

config.us-west-2.amazonaws.com

config-fips.us-west-2.amazonaws.com

HTTPS

HTTPS

非洲(开普敦) af-south-1 config.af-south-1.amazonaws.com HTTPS
亚太地区(香港) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
亚太地区(海得拉巴) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
亚太地区(雅加达) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
亚太地区(马来西亚) ap-southeast-5 config.ap-southeast-5.amazonaws.com HTTPS
亚太地区(墨尔本) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
亚太地区(孟买) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
亚太地区(新西兰) ap-southeast-6 config.ap-southeast-6.amazonaws.com HTTPS
亚太地区(大阪) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
亚太地区(首尔) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
亚太地区(新加坡) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
亚太地区(悉尼) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
亚太地区(台北) ap-east-2 config.ap-east-2.amazonaws.com HTTPS
亚太地区(泰国) ap-southeast-7 config.ap-southeast-7.amazonaws.com HTTPS
亚太地区(东京) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
加拿大(中部) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
加拿大西部(卡尔加里) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
中国(北京) cn-north-1 config.cn-north-1.amazonaws.com.cn HTTPS
中国(宁夏) cn-northwest-1 config.cn-northwest-1.amazonaws.com.cn HTTPS
欧洲地区(法兰克福) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
欧洲地区(爱尔兰) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
欧洲地区(伦敦) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
欧洲地区(米兰) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
欧洲地区(巴黎) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
欧洲(西班牙) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
欧洲地区(斯德哥尔摩) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
欧洲(苏黎世) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
以色列(特拉维夫) il-central-1 config.il-central-1.amazonaws.com HTTPS
墨西哥(中部) mx-central-1 config.mx-central-1.amazonaws.com HTTPS
中东(巴林) me-south-1 config.me-south-1.amazonaws.com HTTPS
中东(阿联酋) me-central-1 config.me-central-1.amazonaws.com HTTPS
南美洲(圣保罗) sa-east-1 config.sa-east-1.amazonaws.com HTTPS

以下区域支持跨 Amazon 组织的成员账户部署 Amazon Config 规则。

区域名称 区域 端点 协议
美国东部(俄亥俄州) us-east-2 config.us-east-2.amazonaws.com HTTPS
美国东部(弗吉尼亚州北部) us-east-1 config.us-east-1.amazonaws.com HTTPS
美国西部(加利福尼亚北部) us-west-1 config.us-west-1.amazonaws.com HTTPS
美国西部(俄勒冈州) us-west-2 config.us-west-2.amazonaws.com HTTPS
非洲(开普敦) af-south-1 config.af-south-1.amazonaws.com HTTPS
亚太地区(香港) ap-east-1 config.ap-east-1.amazonaws.com HTTPS
亚太地区(海得拉巴) ap-south-2 config.ap-south-2.amazonaws.com HTTPS
亚太地区(雅加达) ap-southeast-3 config.ap-southeast-3.amazonaws.com HTTPS
亚太地区(墨尔本) ap-southeast-4 config.ap-southeast-4.amazonaws.com HTTPS
亚太地区(孟买) ap-south-1 config.ap-south-1.amazonaws.com HTTPS
亚太地区(大阪) ap-northeast-3 config.ap-northeast-3.amazonaws.com HTTPS
亚太地区(首尔) ap-northeast-2 config.ap-northeast-2.amazonaws.com HTTPS
亚太地区(新加坡) ap-southeast-1 config.ap-southeast-1.amazonaws.com HTTPS
亚太地区(悉尼) ap-southeast-2 config.ap-southeast-2.amazonaws.com HTTPS
亚太地区(东京) ap-northeast-1 config.ap-northeast-1.amazonaws.com HTTPS
加拿大(中部) ca-central-1 config.ca-central-1.amazonaws.com HTTPS
加拿大西部(卡尔加里) ca-west-1 config.ca-west-1.amazonaws.com HTTPS
欧洲地区(法兰克福) eu-central-1 config.eu-central-1.amazonaws.com HTTPS
欧洲地区(爱尔兰) eu-west-1 config.eu-west-1.amazonaws.com HTTPS
欧洲地区(伦敦) eu-west-2 config.eu-west-2.amazonaws.com HTTPS
欧洲地区(米兰) eu-south-1 config.eu-south-1.amazonaws.com HTTPS
欧洲地区(巴黎) eu-west-3 config.eu-west-3.amazonaws.com HTTPS
欧洲(西班牙) eu-south-2 config.eu-south-2.amazonaws.com HTTPS
欧洲地区(斯德哥尔摩) eu-north-1 config.eu-north-1.amazonaws.com HTTPS
欧洲(苏黎世) eu-central-2 config.eu-central-2.amazonaws.com HTTPS
以色列(特拉维夫) il-central-1 config.il-central-1.amazonaws.com HTTPS
中东(巴林) me-south-1 config.me-south-1.amazonaws.com HTTPS
中东(阿联酋) me-central-1 config.me-central-1.amazonaws.com HTTPS
南美洲(圣保罗) sa-east-1 config.sa-east-1.amazonaws.com HTTPS