0Pricing
Cloud & IT Cert Prep · Lektion

Automatische Fehlerbehebung durch Config-Regeln

Lösen Sie automatische Reparaturen aus, wenn eine Ressource nicht mehr konform ist.

Automatische Fehlerbehebung durch Config-Regeln ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Mehr als nur Erkennung

Eine nicht konforme Ressource zu finden, ist nur die halbe Aufgabe. Die automatische Behebung korrigiert sie automatisch. AWS Config kann einer Regel eine Maßnahme zur Behebung zuordnen. Sobald eine Ressource den Status NON_COMPLIANT erhält, wird die Korrektur ausgeführt, ohne dass ein Mensch eingreifen muss. Dadurch verkürzt sich die Zeit, in der eine unsichere Konfiguration ungeschützt besteht.

SSM-Automatisierungsdokumente

Die Behebung durch Config wird von AWS Systems Manager (SSM) Automation documents unterstützt, die auch als Runbooks bezeichnet werden. AWS stellt viele vordefinierte Dokumente bereit, beispielsweise eines zum Deaktivieren des öffentlichen Zugriffs auf einen S3-Bucket oder zum Verschlüsseln eines Volumes. Das Dokument legt die genauen Schritte fest, mit denen die Ressource wieder in einen konformen Zustand versetzt wird.

Eine Behebung an eine Regel anfügen

Sie verknüpfen eine Maßnahme zur Behebung mit einer Config-Regel und ordnen die Ausgabe der Regel, etwa die Ressourcen-ID, den Eingabeparametern des Runbooks zu. Wenn die Regel einen Verstoß gegen die Compliance meldet, ruft Config das SSM-Dokument für genau diese Ressource auf. So wird die Lücke zwischen Erkennung und Korrektur geschlossen.

Automatisch oder manuell

Die Behebung kann automatisch erfolgen und unmittelbar nach der Erkennung eines Compliance-Verstoßes ausgelöst werden. Alternativ kann sie manuell erfolgen, wobei eine zuständige Person die Änderung prüft und die Korrektur anschließend auslöst. Automatische Behebung eignet sich für eindeutige, sichere Korrekturen. Manuelle Behebung ist sinnvoll, wenn eine Änderung einen Workload beeinträchtigen könnte und vor der Ausführung menschliches Ermessen erforderlich ist.

Die Ausführungsrolle

Das SSM-Dokument wird unter einer von Ihnen angegebenen IAM-Rolle ausgeführt. Diese Rolle benötigt die Berechtigungen, um die Korrektur durchzuführen, etwa eine Sicherheitsgruppe zu ändern oder Verschlüsselung zu aktivieren. Nach dem Prinzip der geringsten Berechtigung sollte die Rolle nur die Aktionen erlauben, die das Runbook benötigt, da sie effektiv über die Möglichkeit verfügt, Ihre Ressourcen zu ändern.

Wiederholungen und Fehler

Sie können festlegen, wie oft die Behebung wiederholt werden soll und über welchen Zeitraum. Wenn eine Korrektur wiederholt fehlschlägt, bleibt die Ressource nicht konform und wird zur manuellen Bearbeitung angezeigt. Wenn Sie dieses Verhalten verstehen, vermeiden Sie Überraschungen: Die Behebung erfolgt nach bestem Bemühen und ist keine Garantie. Daher ist es weiterhin wichtig, die Ergebnisse zu überwachen.

Ein häufiges Beispiel

Ein klassisches Muster kombiniert die Regel s3-bucket-public-read-prohibited mit einem Behebungs-Runbook, das für jeden als öffentlich erkannten Bucket den Block Public Access aktiviert. Sobald jemand einen Bucket öffentlich zugänglich macht, erkennt Config dies und das Runbook stellt die Absicherung wieder her – häufig innerhalb weniger Minuten und ohne Eingreifen einer zuständigen Person.

Schutzmechanismen im Vergleich zur Behebung

Eine Behebung reagiert, nachdem ein unerwünschter Zustand eingetreten ist. Präventive Schutzmechanismen wie SCPs oder Berechtigungsgrenzen verhindern, dass dieser Zustand überhaupt entsteht. Die stärksten Konzepte kombinieren beides: Verhindern Sie, was möglich ist, und beheben Sie die verbleibenden Lücken automatisch. In Prüfungen werden präventive Kontrollen häufig detektivischen und korrigierenden Kontrollen gegenübergestellt.

Vorsicht bei automatischer Behebung

Automatische Korrekturen können Nebenwirkungen haben. Das erneute Verschlüsseln oder Absichern einer Ressource kann einen Service kurzzeitig beeinträchtigen oder mit einer legitimen Änderung in Konflikt geraten. Testen Sie Runbooks zunächst in einer Nicht-Produktionsumgebung, schränken Sie den Geltungsbereich der Regeln sorgfältig ein und ziehen Sie für sensible Ressourcen eine manuelle Behebung in Betracht. So verhindert die Automatisierung, dass sie mehr Schaden verursacht als die Fehlkonfiguration, die sie korrigiert.

Behebung in der gesamten Organisation

Über conformance packs können Sie Regeln zusammen mit ihren Maßnahmen zur Behebung gleichzeitig in jedem Konto einer Organisation bereitstellen. Dadurch wird überall ein einheitlicher, sich selbst heilender Sicherheitsstatus durchgesetzt. Eine Fehlkonfiguration in einem beliebigen Konto wird somit nach demselben automatisierten Standard erkannt und korrigiert.

Den Kreislauf schließen

Die automatische Behebung vervollständigt das Konzept von Config: Zustand aufzeichnen, mit Regeln bewerten und mithilfe von SSM-Runbooks unter einer Rolle mit geringsten Berechtigungen automatisch korrigieren. Zusammen mit sorgfältig eingesetzten präventiven Schutzmechanismen hält sie Ihre Umgebung kontinuierlich konform und verkürzt die Dauer, über die eine unsichere Einstellung bestehen kann, erheblich.

Schnelltest

Testen Sie Ihr Wissen über die automatische Behebung.

Zusammenfassung

Automatische Behebung verknüpft ein SSM Automation document mit einer Config-Regel, sodass nicht konforme Ressourcen automatisch oder nach einer manuellen Prüfung korrigiert werden. Das Runbook wird unter einer IAM-Rolle mit geringsten Berechtigungen ausgeführt und kann mit konfigurierbaren Wiederholungen versehen werden. Kombinieren Sie diesen Ansatz mit präventiven Schutzmechanismen, testen Sie Runbooks zuerst und stellen Sie sie über conformance packs organisationsweit bereit, um eine sich selbst heilende, kontinuierlich konforme Umgebung zu schaffen.

Häufig gestellte Fragen

Ist die Lektion „Automatische Fehlerbehebung durch Config-Regeln“ kostenlos?

Ja — der vollständige Text von „Automatische Fehlerbehebung durch Config-Regeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Automatische Fehlerbehebung durch Config-Regeln“?

Lösen Sie automatische Reparaturen aus, wenn eine Ressource nicht mehr konform ist. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Automatische Fehlerbehebung durch Config-Regeln“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie AWS Config den Ressourcenzustand aufzeichnet
  2. Verlauf der Konfigurations-Timeline anzeigen
  3. Verwaltete und benutzerdefinierte Config-Regeln
  4. Automatische Fehlerbehebung durch Config-Regeln
← Zurück zu Cloud & IT Cert Prep