AWS Config y AWS Organizations - AWS Organizations

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Config y AWS Organizations

La agregación de datos de varias cuentas y regiones AWS Config le permite agregar AWS Config datos de varias cuentas y Regiones de AWS convertirlos en una sola cuenta. La acumulación de datos de varias cuentas y regiones permite a los administradores centrales de TI monitorear la conformidad de varias Cuentas de AWS de la compañía. Un agregador es un tipo de recurso AWS Config que recopila AWS Config datos de varias regiones y cuentas de origen. Cree un agregador en la región en la que desee ver los datos agregados AWS Config . Al crear un agregador, puede seleccionar si desea añadir ID de cuenta individuales o su organización. Para obtener más información al respecto AWS Config, consulte la Guía para AWS Config desarrolladores.

También puede usar AWS Config las API para administrar AWS Config las reglas Cuentas de AWS en toda la organización. Para obtener más información, consulta Cómo habilitar AWS Config reglas en todas las cuentas de tu organización en la Guía para AWS Config desarrolladores.

Utilice la siguiente información para ayudarle a integrarse AWS Config con AWS Organizations.

Roles vinculados al servicio creados al habilitar la integración

Los siguientes ejemplos de Rol vinculado al servicio se crean en las cuentas de su organización cuando se habilita el acceso de confianza. Esta función le permite AWS Config realizar operaciones compatibles dentro de las cuentas de su organización.

  • AWSServiceRoleForConfig

Este rol se crea cuando se habilita AWS Config en su organización mediante la creación de un agregador de cuentas múltiples. AWS Config le pide que seleccione o cree un rol y que proporcione su nombre. No hay un nombre generado automáticamente.

Puede eliminar o modificar este rol solo si deshabilita el acceso de confianza entre AWS Config y Organizations, o si elimina la cuenta de miembro de la organización.

Habilitar el acceso de confianza con AWS Config

Para obtener información acerca de los permisos necesarios para habilitar el acceso de confianza, consulte Permisos necesarios para habilitar el acceso de confianza.

Puede habilitar el acceso de confianza mediante la AWS Config consola o la AWS Organizations consola.

importante

Recomendamos encarecidamente que, siempre que sea posible, utilice la AWS Config consola o las herramientas para permitir la integración con Organizations. Esto permite AWS Config realizar cualquier configuración que necesite, como crear los recursos que necesite el servicio. Continúe con estos pasos solo si no puede habilitar la integración utilizando las herramientas proporcionadas por AWS Config. Para obtener más información, consulte esta nota.

Si habilitas el acceso confiable mediante la AWS Config consola o las herramientas, no necesitas completar estos pasos.

Para habilitar el acceso confiable mediante la AWS Config consola

Para permitir el acceso confiable al AWS Organizations uso AWS Config, cree un agregador de cuentas múltiples y añada la organización. Para obtener más información sobre cómo configurar un agregador de varias cuentas, consulte Configuración de un agregador mediante la consola en la Guía del desarrollador AWS Config .

Puedes habilitar el acceso confiable mediante la AWS Organizations consola, ejecutando un AWS CLI comando o llamando a una operación de API en uno de los AWS SDK.

AWS Management Console
Para habilitar el acceso de confianza mediante la consola de Organizations
  1. Inicie sesión en la consola de AWS Organizations. Debe iniciar sesión como usuario de IAM, asumir un rol de IAM; o iniciar sesión como usuario raíz (no se recomienda) en la cuenta de administración de la organización.

  2. En el panel de navegación, elija Servicios.

  3. Elige uno AWS Configde los servicios de la lista.

  4. Elija Habilitar acceso de confianza.

  5. En el cuadro de AWS Config diálogo Habilitar el acceso de confianza para, escriba habilitar para confirmarlo y, a continuación, elija Habilitar el acceso de confianza.

  6. Si es el administrador de Only AWS Organizations, dígale al administrador AWS Config que ahora puede habilitar ese servicio mediante su consola para trabajar con él AWS Organizations.

AWS CLI, AWS API
Para habilitar el acceso de confianza mediante OrganizationsCLI/SDK

Puedes usar los siguientes AWS CLI comandos u operaciones de API para habilitar el acceso a un servicio confiable:

  • AWS CLI: enable-aws-service-access

    Puede ejecutar el siguiente comando para habilitarlo AWS Config como servicio de confianza con Organizations.

    $ aws organizations enable-aws-service-access \ --service-principal config.amazonaws.com

    Este comando no genera ninguna salida si se realiza correctamente.

  • AWS API: habilitar AWSServiceAccess

Deshabilitación del acceso con AWS Config

Para obtener información acerca de los permisos necesarios para deshabilitar el acceso de confianza, consulte Permisos necesarios para deshabilitar el acceso de confianza.

Solo puede deshabilitar el acceso de confianza mediante las herramientas de Organizations.

Puedes inhabilitar el acceso de confianza ejecutando un AWS CLI comando de Organizations o llamando a una operación de la API de Organizations en uno de los AWS SDK.

AWS CLI, AWS API
Para deshabilitar el acceso de confianza mediante Organizations CLI/SDK

Puedes usar los siguientes AWS CLI comandos u operaciones de API para deshabilitar el acceso a los servicios de confianza:

  • AWS CLI: disable-aws-service-access

    Puede ejecutar el siguiente comando para inhabilitarlo AWS Config como servicio de confianza con Organizations.

    $ aws organizations disable-aws-service-access \ --service-principal config.amazonaws.com

    Este comando no genera ninguna salida si se realiza correctamente.

  • AWS API: inhabilitar AWSServiceAccess