本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon Config 托管规则
Amazon Config 提供了 Amazon 托管规则(可自定义的预定义规则),Amazon Config 使用这些规则来评估您的 Amazon 资源是否符合常见的最佳实践。例如,您可以使用托管规则快速开始评估应用于您的资源。Amazon Config 控制台可以引导您完成托管规则的配置和激活过程。您还可以使用 Amazon Command Line Interface 或 Amazon Config API 来传递用于定义托管规则配置的 JSON 代码。
您可以自定义托管规则的行为以满足您的需求。例如,您可以定义规则的范围以便限定触发规则评估的资源,例如 EC2 实例或卷。您可以自定义规则的参数,以便定义您的资源为符合规则而必须具备的属性。例如,您可以自定义一个参数,以指定您的安全组应阻止传输到特定端口号的传入流量。
触发器类型
向账户添加规则后,Amazon Config将您的资源与规则的条件进行比较。完成这一初始评估后,Amazon Config 会在每次触发评估时继续执行评估。规则中会定义评估触发器,可以包括以下类型:
- 配置更改
-
Amazon Config当存在与规则范围匹配的资源且资源配置发生变化时,对规则运行评估。在 Amazon Config 发送配置项更改通知后,评估便会运行。
您可以通过定义规则的范围来选择哪些资源启动评估。范围可以包括:
-
一个或多个资源类型
-
资源类型和资源 ID 的组合
-
标签键和值的组合
-
当创建、更新或删除任何记录的资源时
Amazon Config 在检测到与规则的范围匹配的资源发生更改时运行评估。您可以使用范围来定义哪些资源启动评估。
-
- 定期
-
Amazon Config以您选择的频率对规则进行评估;例如,每 24 小时运行一次。
- 混合动力
-
有些规则既有配置更改也有定期触发器。对于这些规则,在检测到配置更改时Amazon Config评估您的资源,同时以您指定的频率进行评估。
评估模式
Amazon Config规则有两种评估模式:
- 积极主动
-
使用主动评估在部署资源之前对其进行评估。这允许您评估一组资源属性(如果用于定义Amazon资源)是合规还是非合规,因为您的账户在您所在区域有一组主动规则。
有关更多信息,请参阅和评估模式。有关支持主动评估的托管规则列表,请参阅按评估模式列出的Amazon Config托管规则列表。
注意
主动规则不会修复标记为 NON_COMPERIAN 的资源,也不会阻止其部署。
- 侦探
-
使用侦探评估来评估已经部署的资源。这允许您评估现有资源的配置设置。