【问题标题】:Send notification if any newly launched aws resource doesn't have specific tags如果任何新启动的 aws 资源没有特定标签,则发送通知
【发布时间】:2021-04-09 10:45:02
【问题描述】:

我的要求是跟踪任何新推出的具有 2 个特定标签的 aws 服务/资源。做这个的最好方式是什么?现在正在考虑有一个 lambda,它会不断 ping 任何正在启动或不具有特定标签的新资源。

任何其他建议!

【问题讨论】:

  • 你为什么说“任何”? AWS 必须提供的所有可能资源,或者只是一些选定的资源,如 ac2 或 rds?
  • ec2,emr,s3 桶创建,,apigw,kinesis,lambda,datapipeline 等
  • 但是,如果在资源创建后更改或删除标签怎么办?
  • 我的意思是没有这样的方法来监控“任何”资源标签。答案中已经提供了您可以获得的最接近的一些资源。

标签: amazon-web-services tags


【解决方案1】:

我们确实有类似的要求,我们希望确定所有新创建的资源都确认某些要求(具有特定标签并且不违反任何安全最佳实践)。

我们已经实现了一个基于 AWS Config 服务的解决方案

“AWS Config 是一项服务,可让您评估、审计和评估 AWS 资源的配置。Config 持续监控和记录您的 AWS 资源配置,并允许您根据所需配置自动评估记录的配置。使用Config,您可以查看 AWS 资源之间的配置和关系更改,深入了解详细的资源配置历史记录,并根据内部指南中指定的配置确定您的整体合规性。这使您能够简化合规性审计、安全分析、变更管理和操作故障排除。”参考:https://aws.amazon.com/config/

AWS Config 支持的资源的综合列表可以在以下位置找到:https://docs.aws.amazon.com/config/latest/developerguide/resource-config-reference.html

实现此目的的高级设计如下:

实现架构需要做以下工作

  1. 在您要观察的区域启用 Conf 服务。

  2. 从配置控制台启用配置更改记录。

  3. 创建一个 lambda,用于评估接收到的 json 事件,以针对 Config 服务监控的 AWS 资源上的配置更改并检查标签(在您的情况下)。

  4. 创建一个自定义配置规则,观察您感兴趣的资源的事件,将这些事件委托给您在第 3 步中创建的 lambda。

  5. Lambda 可以向 SNS 发送不合规资源的事件。您可以从 SNS 触发电子邮件

【讨论】:

  • 我认为值得指出的是,AWS config 仅支持 some resources
  • 是的,综合列表可以在以下位置找到:docs.aws.amazon.com/config/latest/developerguide/… 感谢@Marcin 指出这一点:)
  • 我现在不需要为配置更改做任何事情。我的兴趣是让我们说在没有特定标签的情况下启动 ec2 服务器时发送 sns 通知让我们说“application_name”
  • 在 AWS Config 中是您获取资源特定触发器的机器之一,另一种粗略的方法是通过 Cloudtrail 日志。 1) 启用云跟踪 2) 配置要转储到 s3 存储桶中的云跟踪 3) 您可以配置 Amazon S3 以在 AWS CloudTrail 存储 API 调用日志时将事件发布到 AWS Lambda。您的 Lambda 函数可以读取日志对象并处理 CloudTrail 记录的访问记录。参考:docs.aws.amazon.com/lambda/latest/dg/…
猜你喜欢
  • 1970-01-01
  • 2020-12-24
  • 2021-03-26
  • 2016-05-03
  • 2021-04-24
  • 2018-07-20
  • 2021-08-11
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多