เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

การรวมศูนย์ Config Guardrails ด้วย Aggregators

by FireMon

ในบทความ Quick and Dirty: Building an S3 guardrail with Config เราได้ชี้ให้เห็นหนึ่งในปัญหาใหญ่ของ Config นั่นคือคุณต้องตั้งค่าในทุก region ของทุกบัญชี วิธีที่ดีที่สุดที่จะทำให้งานนี้บริหารจัดการได้คือการใช้เครื่องมือinfrastructure as code อย่าง CloudFormation เพื่อทำซ้ำการตั้งค่าของคุณข้ามสภาพแวดล้อมต่าง ๆ เรายังมีอีกหลายประเด็นที่จะกล่าวถึงเรื่องการขยายการตั้งค่าพื้นฐานด้านความปลอดภัยและการปฏิบัติการ แต่ในบทความนี้ผมต้องการชี้ให้เห็นวิธีรวมข้อมูล Config เข้าสู่ dashboard เดียว

เมื่อต้นปีนี้ AWS ได้เปิดตัว Config Aggregators ซึ่งช่วยให้คุณรวมศูนย์ข้อมูลและกฎของ Config ไว้ในมุมมองเดียว คุณยังคงต้องตั้งค่า Config แยกกันในแต่ละบัญชีและแต่ละ region แต่ aggregators ให้มุมมองรวมของทรัพยากรและสถานะ compliance ตามกฎของคุณได้ หากคุณยังไม่คุ้นเคยกับ Config มากนัก โปรดจำไว้ว่านี่คือเครื่องมือบริหารการเปลี่ยนแปลงที่ติดตามสถานะ configuration ตามช่วงเวลา ส่วน Rules เป็นเพียงหนึ่งฟีเจอร์สำหรับค้นหาทรัพยากรที่สอดคล้องและไม่สอดคล้องกับข้อกำหนด ด้วย aggregator คุณยังสามารถดูสถานะ configuration ทั้งหมดของทรัพยากรที่เฝ้าติดตามตามช่วงเวลาได้อีกด้วย

การตั้งค่า aggregator ตัวแรกของคุณ

การตั้งค่า aggregator นั้นง่าย เริ่มจากเลือกบัญชีและ region ที่คุณต้องการใช้เป็น dashboard ทั้งนี้คุณคงไม่ต้องการตั้ง aggregator ระดับองค์กรไว้ในบัญชีทดลองของนักพัฒนา

จากนั้นก็เพียงไปที่ Config -> Aggregated view -> Add aggregator:

คุณมีสองตัวเลือก:

  • Add individual account IDs เพื่อเพิ่มบัญชีทีละบัญชี
  • Add my organization เพื่อเพิ่มทุกบัญชีในองค์กรของคุณ

แต่ละวิธีมีขั้นตอนถัดไปที่คุณต้องเข้าใจเพื่อให้ใช้งานได้จริง โดยทั่วไปแล้วควรเปิดใช้งานสำหรับทั้งองค์กรและทุก region (พร้อมติ๊กช่องเพื่อเพิ่ม region ที่จะมีขึ้นในอนาคต)

  • สำหรับบัญชีที่เพิ่มทีละรายการ คุณต้องเข้าสู่ Config ในแต่ละบัญชีเหล่านั้นและอนุญาตการเชื่อมต่อ นี่คือภาพหน้าจอจาก AWS ที่แสดงให้เห็นว่าหน้าตาเป็นอย่างไร:
  • หากต้องการให้การรวมข้อมูลทำงานได้ใน Organization โดยพื้นฐานคุณต้องเปิดใช้งานฟีเจอร์ทั้งหมดของ AWS Organizations และตรวจสอบให้แน่ใจว่าได้อนุญาต (และสร้างหากจำเป็น) IAM role ใหม่สำหรับจัดการการรวมข้อมูล:

หากทุกอย่างทำงานถูกต้อง ระบบจะทำซ้ำข้อมูลทั้งหมดจากบัญชีและ region อื่น ๆ มาไว้ในมุมมอง dashboard เดียว บัญชีปลายทางยังคงต้องตั้งค่า Config และยังคงเข้าถึงข้อมูลของตนเองได้ แต่วิธีนี้ช่วยให้คุณเฝ้าติดตามทุกอย่างได้จากศูนย์กลาง

ในทางปฏิบัติ หากคุณมีบัญชีมากกว่าเพียงไม่กี่บัญชี คุณควรดำเนินการนี้ด้วยระบบอัตโนมัติ ไม่ว่าจะเป็น infrastructure as code หรือการทำงานอัตโนมัติเชิงโปรแกรม (เช่น Ops ของเรา) ซึ่งสามารถเชื่อมทุกอย่างเข้าด้วยกันผ่าน API ได้ แม้คุณจะใช้เครื่องมืออัตโนมัติอย่างของเรา เราก็ยังแนะนำ Config สำหรับความสามารถด้านการบริหารการเปลี่ยนแปลง แต่คุณอาจเลือกรวมข้อมูลทั้งหมดหรือไม่ก็ได้ ขึ้นอยู่กับวิธีที่คุณบริหารจัดการสภาพแวดล้อมในเชิงปฏิบัติการ

การรวมข้อมูล Config เป็นการยกระดับที่ดีมากและตั้งค่าได้ค่อนข้างง่าย เคล็ดลับคือเลือกกลยุทธ์ของคุณให้ชัดเจน ตรวจสอบว่า IAM ทั้งหมดถูกตั้งค่าอย่างถูกต้อง และอย่าลืมอนุญาตแต่ละคำขอทั้งสองฝั่ง หากคุณกังวลเรื่องการเชื่อมทั้งองค์กรเข้าด้วยกัน โปรดจำไว้ว่าระบบจะดึงข้อมูลเฉพาะเมื่อมีการตั้งค่า Config ในแต่ละบัญชีแล้วเท่านั้น เราอยากให้คำแนะนำเชิงกลยุทธ์ที่ชี้ชัดได้ แต่เรื่องนี้ขึ้นอยู่กับวิธีที่คุณใช้ (หรือวางแผนจะใช้) Config เป็นอย่างมาก และทั้งสองรูปแบบก็ใช้งานได้จริงทั้งคู่

ลดความซับซ้อนของ Config Guardrails ด้วย Aggregators | FireMon