在 Amazon Config 控制台中记录资源 - Amazon Config
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

在 Amazon Config 控制台中记录资源

您可以使用 Amazon Config 控制台选择 Amazon Config 要通过客户管理的配置记录器进行记录的资源类型。

选择资源
  1. 登录到,Amazon Web Services 管理控制台然后通过以下网址打开 Amazon Config 控制台:https://console.aws.amazon.com/config/home

  2. 在左侧导航窗格中,选择设置

  3. 客户管理的记录器选项卡上,选择编辑

  4. 记录方法部分,选择记录策略。指定您希望 Amazon Config 记录的 Amazon 资源。

    All resource types with customizable overrides

    设置,Amazon Config以记录该区域中所有当前和未来支持的资源类型的配置更改。您可以覆盖特定资源类型的记录频率,也可以从记录中排除特定资源类型。有关更多信息,请参阅支持的资源类型

    • 默认设置

      为所有当前和未来支持的资源类型配置默认记录频率。有关更多信息,请参阅记录频率

      • 连续记录 - Amazon Config 在发生更改时连续记录配置更改。

      • 每日记录 - 您会收到代表过去 24 小时内资源的最新状态的配置项(CI),前提是它与之前记录的 CI 不同。

      注意

      Amazon Firewall Manager 依赖连续记录来监控您的资源。如果您使用的是 Firewall Manager,建议您将记录频率设置为“持续”。

    • 覆盖设置

      覆盖特定资源类型的记录频率,或从记录中排除特定资源类型。如果您更改某一资源类型的记录频率或停止记录某一资源类型,则已记录的配置项会保持不变。

    Specific resource types

    设置,Amazon Config以仅记录您指定的资源类型的配置更改。

    • 特定的资源类型

      选择要记录的资源类型及其频率。有关更多信息,请参阅记录频率

      • 连续记录 - Amazon Config 在发生更改时连续记录配置更改。

      • 每日记录 - 您会收到代表过去 24 小时内资源的最新状态的配置项(CI),前提是它与之前记录的 CI 不同。

      注意

      Amazon Firewall Manager 依赖连续记录来监控您的资源。如果您使用的是 Firewall Manager,建议您将记录频率设置为“持续”。

      如果您更改某一资源类型的记录频率或停止记录某一资源类型,则已记录的配置项会保持不变。

  5. 选择 保存 以保存您的更改。

记录资源时的注意事项

大量 Amazon Config 评估

您可能会注意到,在最初使用 Amazon Config 记录的一个月中,账户活动会多于随后的几个月。在初始引导过程中,Amazon Config 会对您账户中选择的、需要 Amazon Config 记录的所有资源进行评估。

如果您运行的是临时工作负载,则可能会看到 Amazon Config 中的活动增加,因为它会记录与创建和删除这些临时资源相关的配置更改。临时工作负载 是临时使用在需要时加载和运行的计算资源。示例包括 Amazon Elastic Compute Cloud(Amazon EC2)竞价型实例、Amazon EMR 任务和 Amazon Auto Scaling。如果您想避免因运行临时工作负载而导致活动增加,则可以设置客户管理的配置记录器,将这些资源类型排除在记录范围之外,或者在单独的账户中运行这些类型的工作负载,同时将 Amazon Config 关闭,以避免增加配置记录和规则评估。

Considerations: All resource types with customizable overrides

全局记录的资源类型 | Aurora 全局集群最初包含在记录范围内

AWS::RDS::GlobalCluster 资源类型将记录在已启用客户管理的配置记录器的所有受支持 Amazon Config 区域中。

如果您不想在所有已启用的区域中记录,AWS::RDS::GlobalCluster请选择“Amazon RDS GlobalCluster”,然后选择“从记录中排除”覆盖方法。

全局资源类型 | IAM 资源类型最初不包含在记录范围内

为了帮您降低成本,全局 IAM 资源类型最初将不包含在记录范围内。此捆绑包包括 IAM 用户、组、角色和客户管理型策略。选择移除以删除覆盖,并将这些资源包含在您的记录范围内。

此外,Amazon Config 在 2022 年 2 月之后提供支持的区域中,无法记录以下全局 IAM 资源类型:AWS::IAM::UserAWS::IAM::GroupAWS::IAM::RoleAWS::IAM::Policy。有关这些区域的列表,请参阅记录 Amazon 资源 | 全球资源

限制

您可以添加最多 100 项频率覆盖和 600 项排除覆盖。

以下资源类型不支持每日记录:

  • AWS::Config::ResourceCompliance

  • AWS::Config::ConformancePackCompliance

  • AWS::Config::ConfigurationRecorder

Considerations: Specific resource types

区域可用性

在指定 Amazon Config 要跟踪的资源类型之前,请检查按区域可用性列出的资源覆盖范围,以查看您设置 Amazon Config 的 Amazon 区域是否支持该资源类型。如果 Amazon Config 至少在一个区域支持某种资源类型,则即使您设置 Amazon Config 的 Amazon 区域不支持指定的资源类型,您也可以在 Amazon Config 支持的所有区域中启用该资源类型的记录。

限制

如果所有资源类型的频率都相同,则没有限制。如果至少将一种资源类型设置为“持续”,则最多可以添加 100 种频率为“每日”的资源类型。

以下资源类型不支持“每日”频率:

  • AWS::Config::ResourceCompliance

  • AWS::Config::ConformancePackCompliance

  • AWS::Config::ConfigurationRecorder