Aktivieren von AWS Config und Erstellen eines Aggregators
Um diese Methode verwenden zu können, müssen Sie AWS Config auf allen Konten aktivieren, von denen Sie Ressourcendaten erfassen möchten. Um Daten von diesen Konten abrufen zu können, muss der Aggregator erstellt und mit entsprechenden Rechten ausgestattet werden.
Diese Methode wird in AWS konfiguriert und ist ganz einfach. Administratoren müssen AWS Config auf ausgewählten oder allen Konten aktivieren. Auf einem dieser Konten (am bestem dem Management-Konto für die Verwaltung) müssen Sie einen Aggregator erstellen, um alle Daten auf dieses eine Konto zu ziehen. Ein Aggregator ist ein AWS Config-Ressourcentyp, der AWS Config-Konfigurations- und Compliance-Daten von diversen Konten und Regionen erfasst und auf einem einzelnen Konto in einer Region zusammenführt. Beim Erstellen des Aggregators haben Sie die Möglichkeit, eine Liste mit durch Kommata getrennten Konten-IDs zum Abrufen der Daten zu erstellen oder Sie fügen Ihr gesamtes Unternehmen hinzu. Wenn Sie das gesamte Unternehmen hinzufügen, werden Daten von jedem einzelnen Konto, das zu Ihrem Unternehmen gehört, abgerufen.
Bitte schauen Sie in der Dokumentation von Amazon nach. Dort finden Sie die einzelnen Schritte zum Aktivieren von AWS Config auf allen Konten und zum Erstellen eines Aggregators, der Daten erfasst und unter einem einzelnen Konto zusammenführt:
Übersicht über die Integrationsarchitektur von FlexNet Manager Suite und AWS Config
- AWS Config-Integration, die als „Inventarisierungsadapter“ bereitgestellt wird, der auf der Inventarisierungsstation des Kunden ausgeführt wird.
- Verwendet AWS PowerShell SDK, um eine Anfrage an einen AWS Config-Aggregator zu richten und die gewünschten Informationen abzurufen.
- Schreibt die erfassten AWS-Daten in eine ZIP-Datei, die in Flexera One Cloud in FlexNet Manager Suite hochgeladen wird.
- FlexNet Manager Suite führt den SQL-Reader aus, um die Daten in der Produktdatenbank bereitzustellen.
- Zuletzt werden die Daten normalisiert und den Nutzern auf der Anwendungsoberfläche angezeigt.
AWS-Config-Berechtigungsrichtlinie
Damit die Inventarisierungsstation eine Verbindung zum Aggregator herstellen kann, muss ein Administrator eine Berechtigungsrichtlinie in AWS konfigurieren. Die Richtlinie ist für das Konto erforderlich, das zum Senden der Anfrage an den Aggregator verwendet werden soll, und gibt den Zugangslevel an, den die Inventarisierungsstation benötigt, um eine Verbindung zum AWS-Konto herzustellen.
- AWS-Config-Berechtigungen:
- Unter Aktionen:
- List:DescribeConfigurationAggregators
- Read:SelectAggregateResourceConfig
- Unter Ressourcen:
- Gewähren Sie auf diesem Konto entweder die Berechtigung zum Amazon Resource Name (ARN) des Aggregators oder zu „Beliebig“. Der ARN ist eine eindeutige Kennung für eine Ressource in AWS.
- Unter Aktionen:
- Unternehmensberechtigungen: Diese Berechtigungen sind optional.
- List:ListAccounts. Hinweis: Wenn diese Berechtigung nicht bereitgestellt wird, ist nur die Konto-ID verfügbar, die Anzeigenamen der Konten sind dagegen nicht verfügbar.
- STS-Berechtigungen:
- Unter Aktionen:
- Read:GetCallerIdentity
- Unter Aktionen:
- Weisen Sie die Richtlinie einem IAM-Benutzer zu, wenn für die Verbindung mit AWS ein Zugriffsschlüssel und ein Geheimer Schlüssel verwendet werden.
- Weisen Sie die Richtlinie einer Rolle auf einer EC2-Instanz zu, auf der die Inventarisierungsstation ausgeführt wird.
Einrichten des AWS-Config-Adapters
Sobald AWS Config aktiviert und ein Aggregator eingerichtet wurde, gehen Sie folgendermaßen vor, um eine Verbindung mit AWS auf der Inventarisierungsstation herzustellen. Die Inventarisierungsstation ist für das Hochladen der Daten in die zentralen Betriebsdatenbanken von FlexNet Manager Suite zuständig.
So erstellen Sie die Verbindung zu AWS Config über die FlexNet Beacon-Anwendungsoberfläche der Inventarisierungsstation: