Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Consolider les garde-fous de configuration avec les agrégateurs
by FireMon
Dans l'article Quick and Dirty: Building an S3 guardrail with Config, nous avons mis en évidence l'un des principaux problèmes de Config : vous devez le configurer dans chaque région de chaque compte. Pour rendre cela gérable, la meilleure option consiste à utiliser des outils d'infrastructure as code comme CloudFormation pour répliquer vos paramètres d'un environnement à l'autre. Nous aurons beaucoup à dire sur la mise à l'échelle des paramètres de référence en matière de sécurité et d'exploitation, mais dans cet article, je souhaite montrer comment agréger Config dans un tableau de bord unifié.
Plus tôt cette année, AWS a lancé les Config Aggregators. Ils vous permettent de centraliser les données et les règles Config dans une vue unique. Vous devez toujours configurer Config séparément dans chaque compte et chaque région, mais les agrégateurs peuvent offrir une vue unifiée de vos ressources et de la conformité aux règles. Si vous n'avez pas beaucoup travaillé avec Config, rappelez-vous qu'il s'agit d'un outil de gestion des changements, qui suit l'état de configuration dans le temps, et que les règles ne sont qu'une fonctionnalité permettant d'identifier les ressources conformes et non conformes. Avec un agrégateur, vous pouvez également consulter l'état de configuration complet des ressources surveillées dans le temps.
Configurer votre premier agrégateur
La mise en place d'un agrégateur est simple. Commencez par choisir le compte et la région que vous souhaitez utiliser comme tableau de bord. Vous ne voulez probablement pas mettre en place votre agrégateur à l'échelle de l'entreprise dans un compte bac à sable de développeur.
Il suffit ensuite d'aller dans Config -> Aggregated view -> Add aggregator :
Vous avez deux options :
- Add individual account IDs pour ajouter les comptes un par un.
- Add my organization pour ajouter tous les comptes de votre organisation.
Dans les deux cas, vous devez comprendre les étapes suivantes pour que cela fonctionne. Idéalement, vous activez cette fonction pour l'ensemble de votre organisation et toutes les régions (et cochez la case permettant d'ajouter les régions futures).
- Pour les comptes ajoutés individuellement, vous devez vous connecter à Config dans chacun de ces comptes et autoriser la connexion. Voici une capture d'écran fournie par AWS qui montre à quoi cela ressemble :
- Pour que l'agrégation fonctionne dans une organisation, vous devez essentiellement activer toutes les fonctionnalités d'AWS Organizations et veiller à autoriser (et à créer si nécessaire) le nouveau rôle IAM chargé de gérer l'agrégation des données :
Si tout fonctionne, toutes vos données provenant des autres comptes et régions seront désormais répliquées dans une vue de tableau de bord unique. Config doit toujours être configuré dans les comptes locaux, qui conservent l'accès à leurs propres données, mais cela vous permet de garder un œil sur l'ensemble de manière centralisée.
Concrètement, si vous disposez de plus de quelques comptes, vous devriez mettre cela en œuvre par automatisation. L'infrastructure as code ou l'automatisation programmatique (comme notre Ops) peut relier tous ces éléments via API. Même si vous utilisez des outils d'automatisation comme les nôtres, nous recommandons toujours Config pour ses capacités de gestion des changements, mais vous souhaiterez ou non tout agréger selon la manière dont vous gérez votre environnement au quotidien.
L'agrégation Config est une excellente amélioration, relativement simple à mettre en place — l'astuce consiste à choisir votre stratégie, à vous assurer que tous vos paramètres IAM sont correctement configurés, puis à ne pas oublier d'autoriser chaque demande des deux côtés. Si vous craignez de relier l'ensemble de votre organisation, gardez à l'esprit que cela ne récupère les données que lorsque Config est lui-même configuré dans chaque compte. Nous aimerions vous donner un conseil stratégique définitif, mais celui-ci dépend réellement beaucoup de la manière dont vous utilisez (ou prévoyez d'utiliser) Config, et les deux modèles sont tout à fait viables.