เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
การรวมศูนย์ Config Guardrails ด้วย Aggregators
by FireMon
ในบทความ Quick and Dirty: Building an S3 guardrail with Config เราได้ชี้ให้เห็นหนึ่งในปัญหาใหญ่ของ Config นั่นคือคุณต้องตั้งค่าในทุก region ของทุกบัญชี วิธีที่ดีที่สุดที่จะทำให้งานนี้บริหารจัดการได้คือการใช้เครื่องมือinfrastructure as code อย่าง CloudFormation เพื่อทำซ้ำการตั้งค่าของคุณข้ามสภาพแวดล้อมต่าง ๆ เรายังมีอีกหลายประเด็นที่จะกล่าวถึงเรื่องการขยายการตั้งค่าพื้นฐานด้านความปลอดภัยและการปฏิบัติการ แต่ในบทความนี้ผมต้องการชี้ให้เห็นวิธีรวมข้อมูล Config เข้าสู่ dashboard เดียว
เมื่อต้นปีนี้ AWS ได้เปิดตัว Config Aggregators ซึ่งช่วยให้คุณรวมศูนย์ข้อมูลและกฎของ Config ไว้ในมุมมองเดียว คุณยังคงต้องตั้งค่า Config แยกกันในแต่ละบัญชีและแต่ละ region แต่ aggregators ให้มุมมองรวมของทรัพยากรและสถานะ compliance ตามกฎของคุณได้ หากคุณยังไม่คุ้นเคยกับ Config มากนัก โปรดจำไว้ว่านี่คือเครื่องมือบริหารการเปลี่ยนแปลงที่ติดตามสถานะ configuration ตามช่วงเวลา ส่วน Rules เป็นเพียงหนึ่งฟีเจอร์สำหรับค้นหาทรัพยากรที่สอดคล้องและไม่สอดคล้องกับข้อกำหนด ด้วย aggregator คุณยังสามารถดูสถานะ configuration ทั้งหมดของทรัพยากรที่เฝ้าติดตามตามช่วงเวลาได้อีกด้วย
การตั้งค่า aggregator ตัวแรกของคุณ
การตั้งค่า aggregator นั้นง่าย เริ่มจากเลือกบัญชีและ region ที่คุณต้องการใช้เป็น dashboard ทั้งนี้คุณคงไม่ต้องการตั้ง aggregator ระดับองค์กรไว้ในบัญชีทดลองของนักพัฒนา
จากนั้นก็เพียงไปที่ Config -> Aggregated view -> Add aggregator:
คุณมีสองตัวเลือก:
- Add individual account IDs เพื่อเพิ่มบัญชีทีละบัญชี
- Add my organization เพื่อเพิ่มทุกบัญชีในองค์กรของคุณ
แต่ละวิธีมีขั้นตอนถัดไปที่คุณต้องเข้าใจเพื่อให้ใช้งานได้จริง โดยทั่วไปแล้วควรเปิดใช้งานสำหรับทั้งองค์กรและทุก region (พร้อมติ๊กช่องเพื่อเพิ่ม region ที่จะมีขึ้นในอนาคต)
- สำหรับบัญชีที่เพิ่มทีละรายการ คุณต้องเข้าสู่ Config ในแต่ละบัญชีเหล่านั้นและอนุญาตการเชื่อมต่อ นี่คือภาพหน้าจอจาก AWS ที่แสดงให้เห็นว่าหน้าตาเป็นอย่างไร:
- หากต้องการให้การรวมข้อมูลทำงานได้ใน Organization โดยพื้นฐานคุณต้องเปิดใช้งานฟีเจอร์ทั้งหมดของ AWS Organizations และตรวจสอบให้แน่ใจว่าได้อนุญาต (และสร้างหากจำเป็น) IAM role ใหม่สำหรับจัดการการรวมข้อมูล:
หากทุกอย่างทำงานถูกต้อง ระบบจะทำซ้ำข้อมูลทั้งหมดจากบัญชีและ region อื่น ๆ มาไว้ในมุมมอง dashboard เดียว บัญชีปลายทางยังคงต้องตั้งค่า Config และยังคงเข้าถึงข้อมูลของตนเองได้ แต่วิธีนี้ช่วยให้คุณเฝ้าติดตามทุกอย่างได้จากศูนย์กลาง
ในทางปฏิบัติ หากคุณมีบัญชีมากกว่าเพียงไม่กี่บัญชี คุณควรดำเนินการนี้ด้วยระบบอัตโนมัติ ไม่ว่าจะเป็น infrastructure as code หรือการทำงานอัตโนมัติเชิงโปรแกรม (เช่น Ops ของเรา) ซึ่งสามารถเชื่อมทุกอย่างเข้าด้วยกันผ่าน API ได้ แม้คุณจะใช้เครื่องมืออัตโนมัติอย่างของเรา เราก็ยังแนะนำ Config สำหรับความสามารถด้านการบริหารการเปลี่ยนแปลง แต่คุณอาจเลือกรวมข้อมูลทั้งหมดหรือไม่ก็ได้ ขึ้นอยู่กับวิธีที่คุณบริหารจัดการสภาพแวดล้อมในเชิงปฏิบัติการ
การรวมข้อมูล Config เป็นการยกระดับที่ดีมากและตั้งค่าได้ค่อนข้างง่าย เคล็ดลับคือเลือกกลยุทธ์ของคุณให้ชัดเจน ตรวจสอบว่า IAM ทั้งหมดถูกตั้งค่าอย่างถูกต้อง และอย่าลืมอนุญาตแต่ละคำขอทั้งสองฝั่ง หากคุณกังวลเรื่องการเชื่อมทั้งองค์กรเข้าด้วยกัน โปรดจำไว้ว่าระบบจะดึงข้อมูลเฉพาะเมื่อมีการตั้งค่า Config ในแต่ละบัญชีแล้วเท่านั้น เราอยากให้คำแนะนำเชิงกลยุทธ์ที่ชี้ชัดได้ แต่เรื่องนี้ขึ้นอยู่กับวิธีที่คุณใช้ (หรือวางแผนจะใช้) Config เป็นอย่างมาก และทั้งสองรูปแบบก็ใช้งานได้จริงทั้งคู่