Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Consolidar barreiras de proteção de configuração com agregadores

by FireMon

Em Quick and Dirty: Building an S3 guardrail with Config destacámos um dos grandes problemas do Config: é necessário configurá-lo em cada região de cada conta. A melhor forma de tornar isto gerível é utilizar ferramentas de infraestrutura como código como o CloudFormation para replicar as suas definições nos vários ambientes. Há muito mais a dizer sobre a expansão das definições de base de segurança e operações, mas neste artigo pretendo destacar como agregar o Config num painel unificado.

No início deste ano, a AWS lançou os Config Aggregators. Estes permitem centralizar os dados e as regras do Config numa única vista. Continua a ser necessário configurar o Config separadamente em cada conta e região, mas os agregadores podem proporcionar uma vista unificada dos seus recursos e da conformidade das regras. Se ainda não trabalhou muito com o Config, lembre-se de que se trata de uma ferramenta de gestão de alterações, que acompanha o estado da configuração ao longo do tempo, e que as Regras são apenas uma funcionalidade para identificar recursos conformes e não conformes. Com um agregador, passa também a poder ver o estado completo da configuração dos recursos monitorizados ao longo do tempo.

Configurar o seu primeiro agregador

Configurar um agregador é fácil. Primeiro, escolha a conta e a região que pretende utilizar como painel. Provavelmente não quererá criar o seu agregador para toda a empresa numa conta de testes de um programador.

Depois, basta aceder a Config -> Aggregated view -> Add aggregator:

Tem duas opções:

  • Add individual account IDs para adicionar contas uma a uma.
  • Add my organization para adicionar todas as contas da sua organização.

Em ambos os casos, é necessário compreender os passos seguintes para que funcione. O ideal é ativar esta opção para toda a sua organização e todas as regiões (e assinalar a caixa para incluir regiões futuras).

  • No caso das contas individuais adicionadas, é necessário iniciar sessão no Config em cada uma delas e autorizar a ligação. Segue-se uma captura de ecrã fornecida pela AWS com o aspeto desse processo:
  • Para que a agregação funcione numa Organization, é necessário, no essencial, ativar todas as funcionalidades do AWS Organizations e garantir que autoriza (e cria, se necessário) a nova função IAM para gerir a agregação de dados:

Partindo do princípio de que tudo funciona, passará a replicar todos os dados das outras contas e regiões numa única vista de painel. As contas locais continuam a precisar de ter o Config configurado e continuarão a ter acesso aos seus próprios dados, mas isto permite-lhe acompanhar tudo de forma centralizada.

Na prática, se tiver mais do que um punhado de contas, deve implementar isto com automatização. Tanto a infraestrutura como código como a automatização programática (como as nossas Ops) permitem ligar tudo isto através de API. Mesmo que utilize ferramentas de automatização como as nossas, continuamos a recomendar o Config pelas suas capacidades de gestão de alterações, mas pode ou não querer agregar tudo, consoante a forma como gere operacionalmente o seu ambiente.

A agregação do Config é uma excelente melhoria e relativamente simples de configurar — o segredo está em escolher a sua estratégia e garantir que todo o IAM está corretamente configurado, e depois lembrar-se de autorizar cada pedido de ambos os lados. Se tem receio de integrar toda a sua organização, tenha presente que isto só recolhe dados quando o próprio Config está configurado em cada conta. Gostaríamos de lhe dar um conselho estratégico definitivo, mas este caso depende muito da forma como utiliza (ou planeia utilizar) o Config, e qualquer um dos padrões é perfeitamente viável.

Simplificar as barreiras de proteção de configuração com agregadores | FireMon