افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
توحيد ضوابط التهيئة باستخدام أدوات التجميع
by FireMon
في مقالة Quick and Dirty: Building an S3 guardrail with Config سلّطنا الضوء على إحدى المشكلات الكبرى في Config: إذ يتعيّن عليكم إعداده في كل منطقة من كل حساب. وأفضل وسيلة لجعل ذلك قابلاً للإدارة هي استخدام أدوات البنية التحتية كرمز برمجي مثل CloudFormation لتكرار إعداداتكم عبر البيئات. ولدينا الكثير مما نقوله عن توسيع نطاق إعدادات الأمان والتشغيل الأساسية، لكنني أودّ في هذه المقالة تسليط الضوء على كيفية تجميع Config في لوحة معلومات موحّدة.
في وقت سابق من هذا العام، أطلقت AWS ميزة Config Aggregators. وهي تتيح لكم تجميع بيانات Config وقواعده في عرض واحد. ولا يزال عليكم تهيئة Config بشكل منفصل في كل حساب ومنطقة، لكن أدوات التجميع يمكن أن توفّر عرضاً موحّداً لمواردكم ومدى امتثالها للقواعد. وإذا لم تكن لديكم خبرة كبيرة مع Config، فتذكّروا أنه أداة لإدارة التغيير، تتتبّع حالة التهيئة بمرور الوقت، وأن القواعد ليست سوى ميزة واحدة لتحديد الموارد الممتثلة وغير الممتثلة. ومع أداة التجميع، يمكنكم أيضاً الاطلاع على حالة التهيئة الكاملة للموارد المراقَبة بمرور الوقت.
إعداد أول أداة تجميع لديكم
إعداد أداة التجميع سهل. أولاً، اختاروا الحساب والمنطقة اللذين تريدون استخدامهما كلوحة معلومات. فعلى الأرجح لا ترغبون في إعداد أداة التجميع الخاصة بالمؤسسة بأكملها داخل حساب تجريبي لأحد المطوّرين.
بعد ذلك، الأمر بسيط بقدر الانتقال إلى Config -> Aggregated view -> Add aggregator:
أمامكم خياران:
- Add individual account IDs لإضافة الحسابات واحداً تلو الآخر.
- Add my organization لإضافة جميع الحسابات في مؤسستكم.
وفي كلتا الحالتين، عليكم فهم الخطوات التالية لجعل الأمر يعمل. ومن الأمثل تفعيل ذلك لمؤسستكم بأكملها ولجميع المناطق (مع تحديد الخانة لإضافة المناطق المستقبلية).
- بالنسبة إلى الحسابات الفردية المضافة، عليكم تسجيل الدخول إلى Config في كل حساب منها والسماح بالاتصال. وفيما يلي لقطة شاشة مقدَّمة من AWS توضّح شكل ذلك:
- ولكي يعمل التجميع داخل مؤسسة، عليكم أساساً تفعيل جميع ميزات AWS Organizations والتأكد من السماح بدور IAM الجديد لإدارة تجميع البيانات (وإنشائه عند الحاجة):
وبافتراض أن كل شيء يعمل، سيؤدي ذلك الآن إلى نسخ جميع بياناتكم من الحسابات والمناطق الأخرى إلى عرض واحد في لوحة المعلومات. ولا تزال الحسابات المحلية بحاجة إلى تهيئة Config وستظل قادرة على الوصول إلى بياناتها الخاصة، لكن هذا يتيح لكم مراقبة كل شيء مركزياً.
ومن الناحية العملية، إذا كان لديكم أكثر من عدد قليل من الحسابات، فينبغي تنفيذ ذلك عبر الأتمتة. إذ يمكن للبنية التحتية كرمز برمجي أو للأتمتة البرمجية (مثل Ops لدينا) ربط كل ذلك معاً عبر واجهة برمجة التطبيقات. وحتى إذا كنتم تستخدمون أدوات أتمتة مثل أدواتنا، فإننا ما زلنا نوصي بـ Config لقدراته في إدارة التغيير، لكن قد ترغبون أو لا ترغبون في تجميع كل شيء بحسب طريقة إدارتكم التشغيلية لبيئتكم.
يمثّل تجميع Config تحسيناً ممتازاً وإعداده بسيط نسبياً — والحيلة هي اختيار استراتيجيتكم والتأكد من إعداد جميع صلاحيات IAM بشكل صحيح، ثم تذكّر السماح بكل طلب من الجانبين. وإذا كنتم قلقين بشأن ربط مؤسستكم بأكملها، فتذكّروا أن ذلك لا يسحب البيانات إلا عندما يكون Config نفسه مُعدّاً في كل حساب. وكنا نودّ تقديم نصيحة استراتيجية قاطعة، لكن هذا الأمر يعتمد فعلاً إلى حد كبير على كيفية استخدامكم (أو خطتكم لاستخدام) Config، وكلا النمطين قابل للتطبيق تماماً.