Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Konfigurations-Guardrails mit Aggregatoren konsolidieren

by FireMon

In Quick and Dirty: Building an S3 guardrail with Config haben wir eines der großen Probleme mit Config hervorgehoben: Sie müssen es in jeder Region jedes Kontos einrichten. Am besten halten Sie das beherrschbar, indem Sie Infrastructure as Code-Werkzeuge wie CloudFormation einsetzen, um Ihre Einstellungen über Umgebungen hinweg zu replizieren. Zum Skalieren von Basiseinstellungen für Sicherheit und Betrieb gäbe es noch viel mehr zu sagen, doch in diesem Beitrag möchte ich zeigen, wie Sie Config in einem einheitlichen Dashboard aggregieren.

Anfang dieses Jahres hat AWS Config Aggregators vorgestellt. Damit können Sie Config-Daten und -Regeln in einer einzigen Ansicht zentralisieren. Sie müssen Config weiterhin in jedem Konto und jeder Region separat konfigurieren, aber Aggregatoren bieten eine einheitliche Sicht auf Ihre Ressourcen und die Regelkonformität. Falls Sie bislang wenig mit Config gearbeitet haben: Es handelt sich um ein Change-Management-Werkzeug, das den Konfigurationszustand im Zeitverlauf verfolgt; Rules ist lediglich eine Funktion, um konforme und nicht konforme Ressourcen zu finden. Mit einem Aggregator sehen Sie zudem den vollständigen Konfigurationszustand der überwachten Ressourcen im Zeitverlauf.

Ihren ersten Aggregator einrichten

Das Einrichten eines Aggregators ist einfach. Wählen Sie zunächst aus, welches Konto und welche Region Sie als Dashboard verwenden möchten. Ihren unternehmensweiten Aggregator sollten Sie vermutlich nicht im Spielwiesen-Konto eines Entwicklers einrichten.

Danach genügt der Weg über Config -> Aggregated view -> Add aggregator:

Sie haben zwei Optionen:

  • Add individual account IDs, um Konten einzeln hinzuzufügen.
  • Add my organization, um alle Konten Ihrer Organisation hinzuzufügen.

Für beide Varianten müssen Sie die jeweils nächsten Schritte kennen, damit es funktioniert. Idealerweise aktivieren Sie dies für Ihre gesamte Organisation und alle Regionen (und setzen das Häkchen, um künftige Regionen einzubeziehen).

  • Bei einzeln hinzugefügten Konten müssen Sie sich in jedem dieser Konten bei Config anmelden und die Verbindung autorisieren. Hier ein von AWS bereitgestellter Screenshot, wie das aussieht:
  • Damit die Aggregation in einer Organisation funktioniert, müssen Sie im Wesentlichen alle Funktionen von AWS Organizations aktivieren und sicherstellen, dass Sie die neue IAM-Rolle zur Verwaltung der Datenaggregation autorisieren (und bei Bedarf anlegen):

Sofern alles funktioniert, werden nun sämtliche Daten aus den anderen Konten und Regionen in einer einzigen Dashboard-Ansicht repliziert. In den lokalen Konten muss Config weiterhin konfiguriert sein, und sie haben weiterhin Zugriff auf ihre eigenen Daten; Sie können jedoch alles zentral im Blick behalten.

Praktisch gesehen sollten Sie dies bei mehr als einer Handvoll Konten mit Automatisierung umsetzen. Entweder Infrastructure as Code oder programmatische Automatisierung (wie unser Ops) kann all dies über API verknüpfen. Selbst wenn Sie Automatisierungswerkzeuge wie unsere einsetzen, empfehlen wir Config wegen seiner Change-Management-Fähigkeiten weiterhin; ob Sie alles aggregieren möchten, hängt jedoch davon ab, wie Sie Ihre Umgebung operativ verwalten.

Die Config-Aggregation ist eine hervorragende Erweiterung und vergleichsweise einfach einzurichten – entscheidend ist, dass Sie Ihre Strategie festlegen, IAM korrekt konfigurieren und daran denken, jede Anfrage auf beiden Seiten zu autorisieren. Falls Sie Bedenken haben, Ihre gesamte Organisation einzubinden: Bedenken Sie, dass nur dann Daten abgerufen werden, wenn Config im jeweiligen Konto eingerichtet ist. Wir würden Ihnen gern eine eindeutige strategische Empfehlung geben, doch hier hängt vieles davon ab, wie Sie Config nutzen (oder nutzen möchten) – beide Muster sind völlig tragfähig.

Konfigurations-Guardrails mit Aggregatoren vereinfachen | FireMon