管理配置记录器 - Amazon Config
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

管理配置记录器

Amazon Config 使用配置记录器 在您的资源配置中检测更改,并将这些更改捕获为配置项。您必须先创建配置记录器,然后 Amazon Config 才可以跟踪资源配置。

如果您使用控制台或 Amazon CLI 设置 Amazon Config,则 Amazon Config 会自动为您创建并启动配置记录器。有关更多信息,请参阅开始使用 Amazon Config

默认情况下,配置记录器会记录 Amazon Config 运行的区域内所有受支持的资源。您可以创建一个自定义配置记录器,仅记录您指定的资源类型。有关更多信息,请参阅选择 Amazon Config 所记录的资源

当 Amazon Config 开始记录配置时,我们就会向您收取服务使用费。有关定价信息,请参阅 Amazon Config 定价

当您启动配置记录器时,Amazon Config 会使用您账户中的所有 Amazon 资源的清单。

管理配置记录器 (控制台)

您可以使用 Amazon Config 控制台终止或启动配置记录器。

停止或启动配置记录器
  1. 登录到 Amazon Web Services Management Console,然后通过以下网址打开 Amazon Config 控制台:https://console.aws.amazon.com/config/

  2. 在导航窗格中,选择 Settings (设置)

  3. 停止或启动配置记录器:

    • 如果您要停止记录,请选择 Recording is on 下的 Turn off。系统提示时,请选择继续

    • 如果您要开始记录,请选择 Recording is off (记录已关闭) 下的 Turn on (开启)。系统提示时,请选择继续

管理配置记录器 (Amazon CLI)

您可以使用 Amazon CLI 停止或启动配置记录器。您还可以使用 Amazon CLI、Amazon Config API 或某个 Amazon SDK 重命名或删除配置记录器。以下步骤可帮助您使用 Amazon CLI。

停止配置记录器
  • 使用 stop-configuration-recorder 命令:

    $ aws configservice stop-configuration-recorder --configuration-recorder-name configRecorderName
启动配置记录器
  • 使用 start-configuration-recorder 命令:

    $ aws configservice start-configuration-recorder --configuration-recorder-name configRecorderName
删除配置记录器
重命名配置记录器

要更改配置记录器的名称,您必须删除该配置记录器,然后使用所需名称创建一个新配置记录器。

  1. 使用 describe-configuration-recorders 命令查找当前配置记录器的名称:

    $ aws configservice describe-configuration-recorders { "ConfigurationRecorders": [ { "roleARN": "arn:aws:iam::012345678912:role/myConfigRole", "name": "default" } ] }
  2. 使用 delete-configuration-recorder 命令删除当前配置记录器:

    $ aws configservice delete-configuration-recorder --configuration-recorder-name default
  3. 使用 put-configuration-recorder 命令创建具有所需名称的配置记录器:

    $ aws configservice put-configuration-recorder --configuration-recorder name=configRecorderName,roleARN=arn:aws:iam::012345678912:role/myConfigRole
  4. 使用 start-configuration-recorder 命令恢复记录:

    $ aws configservice start-configuration-recorder --configuration-recorder-name configRecorderName

配置记录器的偏离检测

AWS::Config::ConfigurationRecorder 资源类型是配置记录器的配置项 (CI),用于跟踪配置记录器的所有状态更改。您可以使用此 CI 来检查配置记录器的状态是否与其先前的状态不同或已经偏离。例如,该 CI 会跟踪是否对允许 Amazon Config 跟踪的资源类型进行了更新,是否停止或启动了配置记录器,或者是否删除或卸载了配置记录器。发生偏离的配置记录器表示您没有准确检测到预期资源类型的更改。如果您的配置记录器发生偏离,则可能导致漏报或误报合规性结果。

AWS::Config::ConfigurationRecorder 资源类型是 Amazon Config 的系统资源类型,默认情况下,所有支持的区域均启用该资源类型的记录。AWS::Config::ConfigurationRecorder 资源类型的记录不收取额外费用。