AWS-Config-Regeln und Behebung
Stellen Sie verwaltete und benutzerdefinierte Config-Regeln bereit, um nicht konforme Ressourcen zu erkennen, und verwenden Sie SSM-Automation-Dokumente zur automatischen Behebung.
AWS-Config-Regeln und Behebung ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was ist AWS Config?
AWS Config ist ein Service zur kontinuierlichen Konfigurationsprüfung, der den Konfigurationszustand Ihrer AWS-Ressourcen im Zeitverlauf aufzeichnet und diese Konfigurationen anhand gewünschter Regeln bewertet. Anders als CloudTrail (das aufzeichnet, wer was getan hat) beantwortet AWS Config die Fragen: Wie sieht diese Ressource aktuell aus? und Wie sah sie zu einem beliebigen Zeitpunkt in der Vergangenheit aus?. Außerdem beantwortet es die Frage: Entspricht diese Konfiguration meiner Richtlinie? – dadurch ist AWS Config der zentrale Service für Governance und Compliance.
Konfigurationselemente und Konfigurationsverlauf
Wenn AWS Config eine Ressource aufzeichnet, erstellt es ein Konfigurationselement (CI) – eine Momentaufnahme der Attribute, Beziehungen und Metadaten der Ressource zu einem bestimmten Zeitpunkt. Bei jeder Änderung einer Ressource wird ein neues CI aufgezeichnet. AWS Config verwaltet für jede Ressource einen vollständigen Konfigurationsverlauf. So können Sie nachvollziehen, wie sich eine Security Group über Monate entwickelt hat und genau feststellen, wann eine Regel hinzugefügt oder entfernt wurde. CIs werden an einen S3-Bucket und optional an CloudWatch Events übermittelt.
# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
--resource-type AWS::EC2::SecurityGroup \
--resource-id sg-0abc1234def567890 \
--limit 10 \
--query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'AWS Config aktivieren
Um AWS Config zu verwenden, erstellen Sie einen Konfigurationsrekorder (mit Angabe der aufzuzeichnenden Ressourcentypen) und einen Übermittlungskanal (mit Angabe eines S3-Buckets und optional eines SNS-Themas für Änderungsbenachrichtigungen). Sie können alle unterstützten Ressourcentypen oder eine bestimmte Teilmenge aufzeichnen. Mit einem Konfigurationsaggregator können Sie Config-Daten aus mehreren Konten und Regionen in einer zentralen Ansicht für Compliance-Berichte auf Organisationsebene zusammenführen.
# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
--configuration-recorder \
name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
--recording-group allSupported=true,includeGlobalResourceTypes=true
# Set up delivery channel
aws configservice put-delivery-channel \
--delivery-channel \
name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges
aws configservice start-configuration-recorder --configuration-recorder-name defaultAWS Config Rules: verwaltete Regeln
Config Rules definieren den gewünschten Konfigurationszustand Ihrer Ressourcen. AWS Managed Config Rules sind von AWS bereitgestellte vordefinierte Regeln für gängige Compliance-Prüfungen. Beispielsweise prüft s3-bucket-public-read-prohibited, ob S3-Buckets nicht öffentlich lesbar sind, ec2-instance-no-public-ip, ob EC2-Instances keine öffentlichen IP-Adressen besitzen, und iam-password-policy, ob die Kennwortrichtlinie Ihres Kontos die Anforderungen an die Komplexität erfüllt. Es stehen mehr als 300 verwaltete Regeln zur Verfügung.
# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
},
"Scope": {
"ComplianceResourceTypes": ["AWS::S3::Bucket"]
}
}'
# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
--query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'Benutzerdefinierte Config Rules mit Lambda
Wenn keine AWS Managed Rule Ihre Anforderungen abdeckt, können Sie mit einer AWS-Lambda-Funktion eine benutzerdefinierte Config Rule schreiben. Lambda empfängt Konfigurationselemente als Event-Payloads und muss ein Urteil COMPLIANT oder NON_COMPLIANT zurückgeben. Benutzerdefinierte Regeln können organisationsspezifische Namenskonventionen, erforderliche Tags, genehmigte AMI-IDs oder beliebige von Ihrem Compliance-Team benötigte Logik durchsetzen. Regeln können bei Änderungen (wenn sich die Ressource ändert), regelmäßig (alle 1/3/6/12/24 Stunden) oder auf beide Arten ausgewertet werden.
# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "required-tags-enforcer",
"Source": {
"Owner": "CUSTOM_LAMBDA",
"SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
"SourceDetails": [{
"EventSource": "aws.config",
"MessageType": "ConfigurationItemChangeNotification"
}]
},
"Scope": {
"ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
}
}'Proaktive Regeln mit CloudFormation Guard
Config unterstützt außerdem proaktive Regeln mit AWS CloudFormation Guard – einer Policy-as-Code-Sprache. Proaktive Regeln bewerten Ressourcen, bevor sie über CloudFormation, AWS CDK oder Terraform Cloud erstellt werden. Dadurch werden nicht konforme Konfigurationen zum Zeitpunkt der Bereitstellung erkannt und nicht erst, nachdem sie in der Produktion vorhanden sind. So wird die Compliance in der Infrastrukturpipeline nach links verschoben. Die proaktive Bewertung ist eine neuere Funktion, auf die die SAA-C03-Prüfung in Szenarien zur Shift-left-Governance möglicherweise Bezug nimmt.
Automatisierte Behebung mit SSM
Config Rules können mit automatischen Behebungsaktionen kombiniert werden, sodass nicht konforme Ressourcen ohne menschliches Eingreifen korrigiert werden. Bei den Behebungsaktionen handelt es sich um AWS-Systems-Manager-(SSM-)Automation-Dokumente. Wenn beispielsweise ein S3-Bucket nicht mehr konform ist, weil jemand den öffentlichen Zugriff aktiviert hat, kann Config automatisch das SSM-Dokument AWS-DisableS3BucketPublicReadWrite ausführen, um die Blockierung des öffentlichen Zugriffs für den Bucket wieder zu aktivieren. Die Behebung kann automatisch (sofort) oder manuell (bei Bedarf ausgelöst) erfolgen.
# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
--remediation-configurations '[
{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"TargetType": "SSM_DOCUMENT",
"TargetId": "AWS-DisableS3BucketPublicReadWrite",
"Parameters": {
"S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
"AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
},
"Automatic": true,
"MaximumAutomaticAttempts": 3,
"RetryAttemptSeconds": 60
}
]'Konfigurationszeitachse und Ressourcenbeziehungen
Die Ressourcenzeitachse von AWS Config in der Konsole zeigt jede Konfigurationsänderung für eine Ressource als Zeitachse an. Sie können zu jedem beliebigen Zeitpunkt zurückgehen und genau sehen, wie die Ressource konfiguriert war, einschließlich ihrer Beziehungen zu anderen Ressourcen (z. B. welche Sicherheitsgruppen zugeordnet waren oder welche IAM-Rolle verknüpft war). Wenn Sie auf eine Beziehung klicken, gelangen Sie zur Zeitachse der zugehörigen Ressource. Dadurch ist Config für die Ursachenanalyse besonders wertvoll: Sie können genau feststellen, welche Änderung den Produktionsbetrieb beeinträchtigt hat.
# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
--resource-type AWS::EC2::Instance \
--resource-id i-0123456789abcdef0 \
--query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'Config kontenübergreifend aggregieren
Ein Konfigurationsaggregator sammelt Config-Daten aus mehreren AWS-Konten und Regionen in einem einzigen Konto für eine zentrale Compliance-Berichterstellung. In einer AWS-Organisation können Sie im Verwaltungskonto einen Aggregator erstellen, der automatisch alle Mitgliedskonten einschließt, ohne dass jedes Konto einzeln autorisiert werden muss. Aggregatoren unterstützen Abfragen mit Advanced Queries – einer SQL-ähnlichen Schnittstelle, mit der Sie innerhalb weniger Sekunden alle nicht konformen Ressourcen in der Organisation finden können.
# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
--configuration-aggregator-name OrgAggregator \
--expression "SELECT resourceId, resourceType, accountId, awsRegion
WHERE complianceType = 'NON_COMPLIANT'
AND resourceType = 'AWS::S3::Bucket'"
--query 'Results'Behebung von Verstößen im großen Maßstab
Wenn Sie Tausende nicht konformer Ressourcen haben, können Sie mit den Ausnahmen für die Behebung von Config bestimmte Ressourcen für einen festgelegten Zeitraum ausnehmen und einen dokumentierten Grund angeben. So vermeiden Sie eine fälschliche Behebung bei legitimen Sonderfällen. Für umfangreiche Bereinigungen können Sie die manuelle Behebung über die Konsole gesammelt auslösen oder Zuordnungen des Systems Manager State Manager verwenden, um gewünschte Konfigurationen nach einem Zeitplan auf Flotten von EC2-Instances anzuwenden. Dabei kombinieren Sie die Erkennung durch Config mit der Durchsetzung durch SSM.
# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
--config-rule-name s3-bucket-public-read-prohibited \
--resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
--message 'Static website hosting requires public access' \
--expiration-time 2025-01-01T00:00:00ZVergleich von AWS Config und CloudTrail
Eine häufige Frage in der SAA-C03-Prüfung besteht darin, Config von CloudTrail zu unterscheiden. CloudTrail beantwortet die Fragen: Wer hat was wann und von wo aus getan? (Auditprotokoll der API-Aufrufe.) AWS Config beantwortet die Fragen: Wie ist die Ressource aktuell konfiguriert, und wie war sie im Laufe der Zeit konfiguriert? (Verlauf des Konfigurationszustands und Compliance.) Die beiden Dienste ergänzen sich: CloudTrail zeigt, dass jemand um 15 Uhr ModifySecurityGroup aufgerufen hat, während Config den Zustand der Sicherheitsgruppe vor und nach der Änderung anzeigt. Verwenden Sie beide Dienste gemeinsam für eine umfassende Sicherheits-Governance.
Schnelltest
Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: AWS Config zeichnet den Konfigurationszustand im Zeitverlauf auf und bewertet Ressourcen anhand von Compliance-Regeln. Verwaltete und benutzerdefinierte Regeln prüfen Hunderte von Ressourcenattributen automatisch oder auf Anforderung, und mit der Behebung durch SSM Automation lassen sich nicht konforme Ressourcen ohne menschliches Eingreifen automatisch korrigieren. Als Nächstes sehen wir uns Conformance Packs und Organisationstrails für Governance im Unternehmensmaßstab an.
Häufig gestellte Fragen
Ist die Lektion „AWS-Config-Regeln und Behebung“ kostenlos?
Ja — der vollständige Text von „AWS-Config-Regeln und Behebung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „AWS-Config-Regeln und Behebung“?
Stellen Sie verwaltete und benutzerdefinierte Config-Regeln bereit, um nicht konforme Ressourcen zu erkennen, und verwenden Sie SSM-Automation-Dokumente zur automatischen Behebung. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Solutions Architect zu starten?
Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „AWS-Config-Regeln und Behebung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?
Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- CloudTrail-Trails und Ereignisverlauf
- CloudTrail Insights und Integrität von Log-Dateien
- AWS-Config-Regeln und Behebung
- Conformance Packs und Organisation-Trails