Gerenciar o gravador de configurações - AWS Config

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerenciar o gravador de configurações

AWS Config usa o gravador de configuração para detectar alterações em suas configurações de recursos e capturar essas alterações como itens de configuração. Você deve criar um gravador de configuração antes de AWS Config poder rastrear suas configurações de recursos. Quando você inicia o gravador de configuração, AWS Config faz um inventário de todos os AWS recursos da sua conta.

Você pode ter somente um canal de gravador de configuração por AWS região Conta da AWS, e é necessário usar AWS Config o canal de entrega.

Se você configurar AWS Config usando o console ou a AWS CLI, cria e inicia AWS Config automaticamente o gravador de configuração para você. Para ter mais informações, consulte Começando com AWS Config.

Por padrão, o gravador de configuração registra todos os recursos com suporte na região em que o AWS Config está em execução. Você pode criar um gravador de configuração personalizado que registra apenas os tipos de recursos que você especificar. Para ter mais informações, consulte AWS Recursos de gravação.

Você paga taxas de uso do serviço quando AWS Config inicia a gravação das configurações. Para obter informações sobre a definição de preço, consulte Definição de preço do AWS Config.

Importante

Os resultados da avaliação de recursos excluídos poderão ser mantidos se o gravador de configuração estiver desligado

Se o gravador de configuração estiver desligado, ele desativará a capacidade de AWS Config rastrear alterações na configuração de seus recursos, incluindo suas exclusões. Isso significa que será possível ver os resultados da avaliação de recursos excluídos anteriormente se você desativar o gravador de configuração.

Gerenciar o gravador de configurações (Console)

Você pode usar o AWS Config console para parar ou iniciar o gravador de configuração. Também é possível alterar a frequência de gravação do gravador de configuração.

To stop or start the configuration recorder
  1. Faça login no AWS Management Console e abra o AWS Config console em https://console.aws.amazon.com/config/.

  2. Selecione Configurações no painel de navegação.

  3. Parar ou iniciar o gravador de configuração:

    • Se você deseja interromper o registro, em Recording is on (O registro está ativo), escolha Turn off (Desativar). Quando solicitado, escolha Continuar.

    • Se você desejar iniciar o registro, em Recording is off (O registro está desativado), escolha Turn on (Ativar). Quando solicitado, escolha Continuar.

To change the recording frequency

AWS Config suporta gravação contínua e gravação diária. A gravação contínua possibilita gravar as alterações na configuração de modo contínuo sempre que ocorre uma alteração. Gravação contínua: você vai receber um item de configuração (CI) que representa o estado mais recente dos recursos no último período de 24 horas, somente se for diferente do CI anterior gravado. Para obter mais informações, consulte Frequência de gravação.

  1. Faça login no AWS Management Console e abra o AWS Config console em https://console.aws.amazon.com/config/.

  2. Selecione Configurações no painel de navegação.

  3. Selecione Editar para ver as opções em “Frequência de gravação”.

Gerenciar o gravador de configurações (AWS CLI)

Você pode usar o AWS CLI para parar ou iniciar o gravador de configuração. Você também pode renomear ou excluir o gravador de configuração usando a AWS CLI AWS Config API ou um dos AWS SDKs. As etapas a seguir o ajudam a usar o AWS CLI.

To stop the configuration recorder

Use o comando stop-configuration-recorder:

$ aws configservice stop-configuration-recorder --configuration-recorder-name configRecorderName
To start the configuration recorder

Use o comando start-configuration-recorder:

$ aws configservice start-configuration-recorder --configuration-recorder-name configRecorderName
To change the recording frequency

Use o comando put-configuration-recorder para alterar a frequência de gravação do gravador de configuração:

$ aws configservice put-configuration-recorder \ --configuration-recorder file://configurationRecorder.json

O configurationRecorder.json arquivo especifica name e roleArn também a frequência de gravação padrão para o gravador de configuração ()recordingMode. Também é possível usar esse campo para substituir a frequência de gravação de tipos de recursos específicos.

{ "name": "default", "roleARN": "arn:aws:iam::123456789012:role/config-role", "recordingMode": { "recordingFrequency": CONTINUOUS or DAILY, "recordingModeOverrides": [ { "description": "Description you provide for the override", "recordingFrequency": CONTINUOUS or DAILY, "resourceTypes": [ Comma-separated list of resource types to include in the override ] } ] } }

O put-configuration-recorder usa os seguintes campos para o parâmetro --configuration-recorder:

  • name— O nome do gravador de configuração. AWS Config atribui automaticamente o nome de “padrão” ao criar o gravador de configuração.

  • roleARN— Amazon Resource Name (ARN) da função do IAM assumida AWS Config e usada pelo gravador de configuração.

  • recordingMode— Especifica a frequência de gravação padrão AWS Config usada para registrar as alterações de configuração. AWS Config suporta gravação contínua e gravação diária. A gravação contínua possibilita gravar as alterações na configuração de modo contínuo sempre que ocorre uma alteração. Gravação contínua: você vai receber um item de configuração (CI) que representa o estado mais recente dos recursos no último período de 24 horas, somente se for diferente do CI anterior gravado.

    • recordingFrequency— A frequência de gravação padrão AWS Config usada para registrar alterações na configuração.

      nota

      AWS Firewall Manager depende da gravação contínua para monitorar seus recursos. Se você estiver usando o Firewall Manager, é recomendável definir a frequência de gravação como Contínua.

    • recordingModeOverrides: esse campo permite especificar as substituições para o modo de gravação. É uma matriz de objetos recordingModeOverride. Cada objeto recordingModeOverride na matriz recordingModeOverrides consiste em três campos:

      • description: uma descrição fornecida para a substituição.

      • recordingFrequency: a frequência de gravação que será aplicada a todos os tipos de recursos especificados na substituição.

      • resourceTypes— Uma lista separada por vírgulas que especifica quais tipos de recursos AWS Config estão incluídos na substituição.

nota

Campos obrigatórios e opcionais

O campo recordingMode para put-configuration-recorder é opcional. Por padrão, a frequência de gravação do gravador de configuração é definida como gravação contínua.

nota

Limites

A gravação diária não é compatível com os seguintes tipos de recursos:

  • AWS::Config::ResourceCompliance

  • AWS::Config::ConformancePackCompliance

  • AWS::Config::ConfigurationRecorder

Para a estratégia de gravação Registrar todos os tipos de recursos compatíveis atuais e futuros (ALL_SUPPORTED_RESOURCE_TYPES), esses tipos de recursos serão definidos como Gravação contínua.

To delete the configuration recorder

Use o comando delete-configuration-recorder:

$ aws configservice delete-configuration-recorder --configuration-recorder-name default
To rename the configuration recorder

Para alterar o nome do gravador de configuração, você deverá excluí-lo e criar um novo gravador de configuração com o nome desejado.

  1. Use o comando describe-configuration-recorders para pesquisar o nome do seu gravador de configuração atual:

    $ aws configservice describe-configuration-recorders { "ConfigurationRecorders": [ { "roleARN": "arn:aws:iam::012345678912:role/myConfigRole", "name": "default" } ] }
  2. Use o comando delete-configuration-recorder para excluir o gravador de configuração atual:

    $ aws configservice delete-configuration-recorder --configuration-recorder-name default
  3. Use o comando put-configuration-recorder para criar um gravador de configuração com o nome desejado:

    $ aws configservice put-configuration-recorder --configuration-recorder name=configRecorderName,roleARN=arn:aws:iam::012345678912:role/myConfigRole
  4. Use o comando start-configuration-recorder para retomar a gravação:

    $ aws configservice start-configuration-recorder --configuration-recorder-name configRecorderName

Detecção de desvio para o gravador de configuração

O tipo de recursos AWS::Config::ConfigurationRecorder é um item de configuração (CI) para o gravador de configuração que rastreia todas as alterações no estado do gravador de configuração. Você pode usar esse CI para verificar se o estado do gravador de configuração é diferente ou se desviou do estado anterior. Por exemplo, esse CI rastreia se há atualizações nos tipos de recursos que você habilitou AWS Config para rastrear, se você interrompeu ou iniciou o gravador de configuração ou se excluiu ou desinstalou o gravador de configuração. Um gravador de configuração desviada indica que você não está detectando com precisão as alterações nos tipos de recursos pretendidos. Se o gravador de configuração tiver sido desviado, isso pode resultar em resultados de conformidade falsos negativos ou falsos positivos.

O tipo de AWS::Config::ConfigurationRecorder recurso é um tipo de recurso do sistema AWS Config e o registro desse tipo de recurso é ativado por padrão em todas as regiões suportadas. A gravação para o tipo de recurso AWS::Config::ConfigurationRecorder vem sem custo adicional.