更新时间:2024-05-17 GMT+08:00
分享

添加预定义组织合规规则

操作场景

在使用资源合规时,如果您是组织管理员或Config服务的委托管理员,您可以添加组织类型的资源合规规则,直接作用于您组织内的成员账号中。

当组织资源合规规则部署成功后,会在组织内成员账号的规则列表中显示此组织合规规则。且该组织合规规则的修改和删除操作只能由创建规则的组织账号进行,组织内的其他账号只能触发规则评估和查看规则评估结果以及详情。

您可以选择Config提供的系统内置预设策略或者自定义策略来创建组织类型的资源合规规则,本章节指导您如何使用系统内置的预设策略来快速添加组织合规规则。

约束与限制

  • 每个账号最多可以添加500个合规规则。
  • 非组织成员账号无法在Config控制台的“资源合规”页面中看到“组织规则”页签。

仅被资源记录器收集的资源可参与资源评估,为保证资源合规规则的评估结果符合预期,强烈建议您保持资源记录器的开启状态,不同场景的说明如下:

  • 如您从未开启过资源记录器,则资源合规规则无法评估任何资源数据。
  • 如您已开启资源记录器,但仅在资源记录器监控范围内勾选部分资源,则资源合规规则仅会评估所选择的资源数据。
  • 如您开启资源记录器并勾选全部资源,但后续又关闭资源记录器,则资源合规规则仅会评估资源记录器由开启到关闭期间收集到的资源数据。

关于如何开启并配置资源记录器请参见:配置资源记录器

操作步骤

  1. 以组织管理员账号或者Config服务的委托管理员账号登录管理控制台。
  2. 单击页面左上角的图标,在弹出的服务列表中,选择“管理与监管”下的“配置审计 Config”,进入“资源清单”页面。
  3. 单击左侧的“资源合规”,进入“资源合规”页面。
  4. 选择“组织规则”页签,单击“添加规则”,进入“基础配置”页面,基础配置完成后,单击“下一步”。

    图1 基础配置

    相关参数配置,详见表1

    表1 基础配置参数说明

    参数

    说明

    策略类型

    策略类型有:

    • 预设策略

    预设策略

    预设策略即服务已开发的策略。

    使用服务已开发的策略,快速完成合规规则创建。

    预设策略详情见系统内置预设策略

    规则名称

    规则名称默认复用所选择预设策略的名称,不能与已存在的合规规则名称重复,如有重复需自行修改。

    合规规则名称仅支持数字、字母、下划线和中划线。

    规则简介

    规则简介默认复用所选择预设策略的简介,也可自行修改。

    目前对合规规则简介的内容不做限制。

  5. 进入“规则参数”页面,规则参数配置完成后,单击“下一步”。

    图2 规则参数

    相关参数配置,详见表2 合规规则参数说明

    表2 合规规则参数说明

    参数

    说明

    触发类型

    用于触发资源合规规则。

    触发类型有:

    • 配置变更:在指定的云资源发生更改时触发规则评估。
    • 周期执行:按照您设定的频率运行。

    过滤器类型

    用于指定资源类型参与规则评估。

    过滤器类型分为:

    • 指定资源:指定资源类型下的所有资源均参与规则评估。
    • 所有资源:账号下的所有资源均参与规则评估。

    仅当“触发类型”选择“配置变更”时需配置此参数。

    指定资源范围

    过滤器类型选择“指定资源”后,需选择指定资源范围。

    • 服务:选择资源所属的服务;
    • 资源类型:选择对应服务下的资源类型;
    • 区域:选择资源所在的区域。

    仅当“触发类型”选择“配置变更”时需配置此参数。

    过滤范围

    使用过滤范围可指定资源类型下的某个具体资源参与规则评估。

    过滤范围开启后您可通过资源ID或标签指定过滤范围。

    仅当“触发类型”选择“配置变更”时需配置此参数。

    周期频率

    设置合规规则周期执行的频率。

    仅当“触发类型”选择“周期执行”时需配置此参数。

    规则参数

    此处的“规则参数”和第一步所选的“预设策略”相对应,是对第一步所选的预设策略进行具体参数设置。

    例如:第一步预设策略选择“required-tag-check”,指定一个标签,不具有此标签的资源,视为“不合规”,则这里的规则参数就需要指定具体的标签键和值作为判断是否合规的依据。

    有的“预设策略”需要添加规则参数,有的“预设策略”不需要添加规则参数(例如:volumes-encrypted-check:已挂载的云硬盘未进行加密,视为“不合规”)。

    目标

    目标决定了此组织合规规则配置的部署位置。

    • 组织:将策略部署到您组织内的所有成员账号中。
    • 当前账号:将策略部署到当前登录的账号中。

    创建组织类型的资源合规规则时请选择“组织”。

    排除账号

    输入需要排除的组织内的部分账号ID,使得该组织合规规则不在排除的账号中部署。

    仅当“目标”选择“组织”时可配置此参数。

  6. 进入“确认规则”页面,确认规则信息无误后,单击“提交”按钮,完成预定义组织合规规则的创建。

    图3 确认规则

    合规规则创建后会立即自动触发首次评估。

触发规则评估

组织内的成员账号触发组织合规规则评估可参考:触发规则评估

分享:

    相关文档

    相关产品