AWS于8月12日宣布,AWS Config增加对3类资源的记录支持,分别是AWS::Glue::Trigger、AWS::SageMaker::ImageVersion和AWS::SageMaker::Project。数据处理触发器与机器学习开发资产因此可以进入统一配置清单。
新增支持让管理员能够发现这些资源、查看配置变化,并把它们纳入Config规则和聚合器。对于同时运营数据流水线与SageMaker环境的团队,审计范围不再只停留在计算、网络和存储等基础资源。

3类新增资源覆盖数据与机器学习流程
AWS::Glue::Trigger用于描述Glue任务或爬网程序的触发条件,AWS::SageMaker::ImageVersion记录SageMaker镜像的具体版本,AWS::SageMaker::Project则代表用于组织机器学习开发与交付的项目资源。
三类对象都可能影响生产流程,但用途不同。Glue Trigger关系到作业何时启动,ImageVersion关系到开发环境使用的镜像内容,SageMaker Project则连接模板、流水线与团队工作空间。
Config提供的是配置状态和变化历史,不会理解每项业务的全部语义。管理员需要结合资源标签、账号结构和内部负责人信息,才能把记录转化为可追踪的资产清单。
Glue Trigger变化可以进入审计时间线
Glue Trigger可能按时间、任务状态或其他条件启动数据处理。触发器被停用、修改计划或更换依赖关系,都可能造成数据延迟、重复执行或下游报表缺失。
纳入AWS Config后,团队可以查看触发器在不同时间点的配置,辅助判断故障前后发生了哪些变化。它也能为变更审计提供独立于部署脚本的记录来源。
Config不会替代Glue任务日志和运行监控。触发器配置正确时,作业仍可能因为权限、数据格式或容量问题失败,因此应把配置历史与CloudWatch日志、任务状态一起分析。
SageMaker ImageVersion便于追踪开发环境
SageMaker镜像版本决定开发或训练环境中包含哪些框架、系统包和工具。镜像更新如果缺少记录,模型结果变化、依赖漏洞和环境复现问题都会更难定位。
对AWS::SageMaker::ImageVersion的支持,让安全和平台团队能够将镜像版本纳入资源盘点,观察新增、修改或删除事件,并为允许使用的版本建立检查规则。
配置记录不等同于镜像内容扫描。镜像中的操作系统包、Python依赖和恶意文件仍要通过镜像扫描与软件物料清单管理,Config更适合回答哪个资源在什么时间引用了怎样的版本。
SageMaker Project可纳入跨账号治理
SageMaker Project常用于标准化机器学习项目的创建流程,连接服务目录模板、代码仓库和持续交付资源。项目配置出现偏差时,可能让不同团队采用不一致的权限或部署方式。
新增资源类型可以与AWS Config聚合器配合,把多个账号和区域的项目配置集中展示。平台团队能够更快发现未按命名、标签或模板规范建立的项目。
跨账号汇总需要正确配置聚合器授权与记录范围。看到资源并不代表已经自动修复问题,涉及删除、权限调整或流水线替换的操作仍应经过审批和影响评估。
全量记录用户会自动获得新增覆盖
如果AWS Config已经设置为记录所有受支持资源类型,新加入的3类资源会自动进入记录范围,不需要逐项重新启用。使用明确资源列表的账号则应检查记录器配置并主动补充。
这些资源可以用于Config规则和聚合器,并已在AWS中国北京区域与宁夏区域提供。团队可先建立只读检测规则,观察现有资源是否符合预期,再决定是否接入自动修复流程。
扩大记录范围也会增加配置项和规则评估数量,费用应按实际账号与变更频率估算。上线前最好确认记录区域、资源标签和保留策略,避免为了审计新增资源而收集大量没有负责人或用途说明的数据。


