Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Consolidare i guardrail di Config con gli aggregatori
by FireMon
In Quick and Dirty: Building an S3 guardrail with Config abbiamo evidenziato uno dei principali problemi di Config: è necessario configurarlo in ogni regione di ogni account. Il modo migliore per rendere il tutto gestibile è utilizzare strumenti di infrastructure as code come CloudFormation per replicare le impostazioni tra gli ambienti. Ci sarebbe molto altro da dire sulla scalabilità delle impostazioni di base di sicurezza e operative, ma in questo articolo desidero illustrare come aggregare Config in una dashboard unificata.
All'inizio di quest'anno AWS ha introdotto i Config Aggregators. Consentono di centralizzare dati e regole di Config in un'unica vista. È comunque necessario configurare Config separatamente in ogni account e regione, ma gli aggregatori possono fornire una vista unificata delle risorse e della conformità alle regole. Se non ha lavorato molto con Config, ricordi che si tratta di uno strumento di change management, che tiene traccia dello stato di configurazione nel tempo, e che le Rules sono solo una funzionalità per individuare risorse conformi e non conformi. Con un aggregatore è inoltre possibile visualizzare l'intero stato di configurazione delle risorse monitorate nel tempo.
Configurazione del primo aggregatore
Configurare un aggregatore è semplice. Per prima cosa, scelga quale account e quale regione utilizzare come dashboard. Probabilmente non vorrà configurare l'aggregatore aziendale in un account di prova di uno sviluppatore.
A quel punto è sufficiente accedere a Config -> Aggregated view -> Add aggregator:
Sono disponibili due opzioni:
- Add individual account IDs per aggiungere gli account uno alla volta.
- Add my organization per aggiungere tutti gli account della sua organizzazione.
Per ciascuna opzione occorre conoscere i passaggi successivi necessari a renderla operativa. Idealmente, la abiliterà per l'intera organizzazione e per tutte le regioni (selezionando la casella per aggiungere le regioni future).
- Per i singoli account aggiunti è necessario accedere a Config in ciascuno di essi e autorizzare la connessione. Ecco uno screenshot fornito da AWS che mostra come si presenta:
- Perché l'aggregazione funzioni in un'Organization, occorre sostanzialmente attivare tutte le funzionalità di AWS Organizations e assicurarsi di autorizzare (e creare, se necessario) il nuovo ruolo IAM per gestire l'aggregazione dei dati:
Se tutto funziona correttamente, i dati di tutti gli altri account e regioni verranno replicati in un'unica vista dashboard. Gli account locali devono comunque avere Config configurato e continueranno ad avere accesso ai propri dati, ma questo consente di tenere sotto controllo tutto in modo centralizzato.
In termini pratici, se dispone di più di pochi account è opportuno implementare questa soluzione con l'automazione. Sia l'infrastructure as code sia l'automazione programmatica (come le nostre Ops) possono collegare il tutto tramite API. Anche utilizzando strumenti di automazione come i nostri, continuiamo a consigliare Config per le sue capacità di change management, ma la scelta di aggregare tutto dipende da come gestisce operativamente il suo ambiente.
L'aggregazione di Config è un ottimo miglioramento e relativamente semplice da configurare: il punto è scegliere la propria strategia, assicurarsi che tutto l'IAM sia impostato correttamente e ricordarsi di autorizzare ogni richiesta su entrambi i lati. Se teme di collegare l'intera organizzazione, tenga presente che i dati vengono estratti solo quando Config è configurato in ciascun account. Vorremmo poterle offrire un'indicazione strategica definitiva, ma in questo caso molto dipende da come utilizza (o intende utilizzare) Config: entrambi gli approcci sono pienamente validi.