Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →

Published:

Consolidación de barreras de configuración con agregadores

by FireMon

En Quick and Dirty: Building an S3 guardrail with Config destacamos uno de los grandes problemas de Config: es necesario configurarlo en cada región de cada cuenta. La mejor opción para que esto sea manejable es usar infraestructura como código con herramientas como CloudFormation para replicar sus ajustes en todos los entornos. Tenemos mucho más que decir sobre cómo escalar los ajustes básicos de seguridad y operaciones, pero en esta publicación quiero destacar cómo agregar Config en un tablero unificado.

A principios de este año AWS lanzó Config Aggregators. Esto le permite centralizar los datos y las reglas de Config en una sola vista. Aún debe configurar Config por separado en cada cuenta y región, pero los agregadores pueden ofrecer una vista unificada de sus recursos y del cumplimiento de las reglas. Si no ha trabajado mucho con Config, recuerde que es una herramienta de gestión de cambios que rastrea el estado de configuración a lo largo del tiempo, y que Rules es apenas una función para identificar recursos conformes y no conformes. Con un agregador también puede ver el estado completo de configuración de los recursos monitoreados a lo largo del tiempo.

Configure su primer agregador

Configurar un agregador es sencillo. Primero, elija qué cuenta y región desea usar como su tablero. Probablemente no quiera configurar su agregador corporativo en la cuenta de pruebas de un desarrollador.

Después es tan simple como ir a Config -> Aggregated view -> Add aggregator:

Tiene dos opciones:

  • Add individual account IDs para agregar cuentas una por una.
  • Add my organization para agregar todas las cuentas de su organización.

En cada caso, debe comprender los siguientes pasos para que funcione. Lo ideal es habilitarlo para toda su organización y todas las regiones (y marcar la casilla para incluir regiones futuras).

  • Para las cuentas individuales que agregue, debe iniciar sesión en Config en cada una de ellas y autorizar la conexión. Aquí hay una captura de pantalla proporcionada por AWS de cómo se ve:
  • Para que la agregación funcione en una organización, básicamente debe activar todas las funciones de AWS Organizations y asegurarse de autorizar (y crear si es necesario) el nuevo rol de IAM que gestionará la agregación de datos:

Suponiendo que todo funcione, esto replicará todos sus datos de las demás cuentas y regiones en una sola vista de tablero. Las cuentas locales todavía necesitan tener Config configurado y seguirán teniendo acceso a sus propios datos, pero esto sí le permite supervisar todo de forma centralizada.

En la práctica, si tiene más de unas pocas cuentas debería implementar esto con automatización. Ya sea infraestructura como código o automatización programática (como nuestro Ops), puede conectar todo esto por API. Incluso si utiliza herramientas de automatización como las nuestras, seguimos recomendando Config por sus capacidades de gestión de cambios, pero puede o no querer agregar todo según cómo gestione operativamente su entorno.

La agregación de Config es una gran mejora y relativamente simple de configurar: el truco está en elegir su estrategia y asegurarse de que todo su IAM esté correctamente configurado, y luego recordar autorizar cada solicitud en ambos lados. Si le preocupa conectar toda su organización, tenga en cuenta que esto solo extrae datos cuando Config está configurado en cada cuenta. Nos gustaría darle un consejo estratégico definitivo, pero este depende mucho de cómo usa (o planea usar) Config, y cualquiera de los dos patrones es totalmente viable.

Simplificación de barreras de configuración con agregadores | FireMon