Wie AWS Config den Ressourcenzustand aufzeichnet
Verstehen Sie die Konfigurations-Snapshots, die Config für Sie speichert.
Wie AWS Config den Ressourcenzustand aufzeichnet ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was AWS Config ist
AWS Config ist ein Dienst, der die Konfiguration Ihrer AWS-Ressourcen im Zeitverlauf aufzeichnet und Ihnen ermöglicht zu prüfen, ob sie den gewünschten Einstellungen entsprechen. Während CloudTrail die API calls aufzeichnet, die Änderungen vornehmen, zeichnet Config den resultierenden state der Ressourcen selbst auf. Beide Dienste ergänzen sich.
Konfigurationselemente
Die zentrale Einheit ist das configuration item (CI): eine Momentaufnahme der Attribute, Beziehungen und Metadaten einer Ressource. Bei jeder Änderung einer Ressource zeichnet Config ein neues CI auf. Dieser Strom von CIs bildet eine vollständige Historie darüber, wie jede Ressource aussah und wann.
Der Configuration Recorder
Die Aufzeichnung erfolgt durch den configuration recorder, den Sie pro Region aktivieren. Sie wählen, ob er all supported resource types oder nur eine ausgewählte Teilmenge erfasst. Für eine umfassende Abdeckung von Sicherheit und Compliance ist die Aufzeichnung aller Ressourcentypen die übliche und empfohlene Einstellung.
Der Delivery Channel
Config sendet Konfigurations-Snapshots und die Historie an einen delivery channel, der für die Speicherung auf einen S3 bucket und optional für Benachrichtigungen auf ein SNS topic verweist. Der S3-Bucket wird zum dauerhaften Datensatz, den Sie später abfragen können. Ihn abzusichern gehört daher zum Schutz Ihrer Prüfspur.
Ressourcenbeziehungen
Config erfasst nicht nur die Einstellungen einer Ressource, sondern auch ihre relationships zu anderen Ressourcen, etwa welche Sicherheitsgruppen an eine Instance angehängt sind oder in welchem Subnetz sich eine Netzwerkschnittstelle befindet. Diese Beziehungskarte ist bei Untersuchungen besonders hilfreich, weil Sie nachvollziehen können, wie sich eine Änderung an einer Ressource auf verbundene Ressourcen auswirkt.
Config im Vergleich zu CloudTrail
Eine häufige Prüfungsunterscheidung: CloudTrail beantwortet die Frage „wer hat welchen API-Aufruf ausgeführt?“, während Config beantwortet, „wie sah diese Ressource aus und wie hat sie sich verändert?“. Wenn Sie nachweisen müssen, dass eine Sicherheitsgruppe letzten Dienstag offenen SSH-Zugriff erlaubte, enthält Config diesen Zustand; CloudTrail zeigt, wer die Regel autorisiert hat.
Mehrere Konten, mehrere Regionen
Config ist regional, daher aktivieren Sie es in jeder von Ihnen verwendeten Region. Ein aggregator kann Daten aus vielen Konten und Regionen in einer einzigen Ansicht zusammenführen. Das ist für Compliance-Berichte auf Organisationsebene unverzichtbar. Ohne einen Aggregator müssten Sie jedes Konto und jede Region einzeln prüfen.
Den aktuellen Zustand abfragen
Mit der Funktion advanced query von Config können Sie SQL-ähnliche Abfragen über aktuelle Ressourcenkonfigurationen ausführen, etwa um alle unverschlüsselten EBS-Volumes oder öffentlich zugänglichen Buckets über einen Aggregator hinweg zu finden. Dadurch wird Config zu einem Tool für Inventarisierung und Sicherheitsstatus und nicht nur zu einem passiven Aufzeichnungsdienst.
SELECT resourceId, configuration.encrypted
WHERE resourceType = 'AWS::EC2::Volume'
AND configuration.encrypted = falseKosten im Blick behalten
Config berechnet Gebühren pro aufgezeichnetem Konfigurationselement und pro Regelauswertung. Die Aufzeichnung jeder Änderung an sehr dynamischen Ressourcen kann sich summieren. Sie können exclusions bei der Aufzeichnung oder eine regelmäßige Aufzeichnung für bestimmte Ressourcentypen verwenden, um die Kosten zu steuern und sicherheitsrelevante Ressourcen dennoch vollständig zu überwachen.
Conformance und Aggregation
Config lässt sich mit conformance packs integrieren, die Compliance-Regeln bündeln, sowie mit aggregators, die Ergebnisse kontenübergreifend zusammenführen. Dadurch kann ein zentrales Sicherheitsteam den Konfigurationsstatus einer gesamten Organisation an einem Ort einsehen, anstatt sich zur getrennten Compliance-Prüfung bei jedem Konto anzumelden.
Warum das für die Sicherheit wichtig ist
Config bildet eine Grundlage für Compliance: Der Dienst liefert den von Prüfern geforderten Nachweis über den Ressourcenzustand im Zeitverlauf, versorgt automatisierte rules zur Erkennung unsicherer Einstellungen und unterstützt auto-remediation. Er ist das führende Aufzeichnungssystem für die Frage „Ist meine Umgebung so konfiguriert, wie sie sein sollte?“ – ein zentrales Prüfungsthema.
Schnelltest
Testen Sie Ihr Verständnis von AWS Config.
Zusammenfassung
AWS Config zeichnet den state von Ressourcen über configuration items mithilfe eines regionalen configuration recorder auf und übermittelt Snapshots an einen S3-delivery channel. Der Dienst erfasst relationships zwischen Ressourcen, ergänzt CloudTrail (Zustand im Vergleich zu API-Aufrufen) und führt Daten über mehrere Konten hinweg mit einem aggregator zusammen. Er ermöglicht Inventarabfragen, Compliance-rules und Fehlerbehebung.
Häufig gestellte Fragen
Ist die Lektion „Wie AWS Config den Ressourcenzustand aufzeichnet“ kostenlos?
Ja — der vollständige Text von „Wie AWS Config den Ressourcenzustand aufzeichnet“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Wie AWS Config den Ressourcenzustand aufzeichnet“?
Verstehen Sie die Konfigurations-Snapshots, die Config für Sie speichert. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Wie AWS Config den Ressourcenzustand aufzeichnet“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie AWS Config den Ressourcenzustand aufzeichnet
- Verlauf der Konfigurations-Timeline anzeigen
- Verwaltete und benutzerdefinierte Config-Regeln
- Automatische Fehlerbehebung durch Config-Regeln