Verwaltete und benutzerdefinierte Config-Regeln
Bewerten Sie Ressourcen anhand integrierter und eigener Compliance-Prüfungen.
Verwaltete und benutzerdefinierte Config-Regeln ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was eine Config Rule ist
Eine Config rule bewertet, ob Ihre Ressourcen einer gewünschten Konfiguration entsprechen, und meldet jede Ressource als COMPLIANT oder NON_COMPLIANT. Das Aufzeichnen des Zustands ist passiv. Regeln ergänzen eine Bewertungsebene, die unsichere Einstellungen automatisch markiert, und machen Config dadurch zu einer kontinuierlichen Compliance-Engine.
Von AWS verwaltete Regeln
Managed rules werden von AWS für häufige Prüfungen vorkonfiguriert, sodass Sie sie aktivieren können, ohne Code zu schreiben. Beispiele sind s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy und restricted-ssh. Es gibt Hunderte von Regeln für bewährte Vorgehensweisen. Damit sind sie der schnellste Weg, eine Compliance-Baseline einzurichten.
Benutzerdefinierte Regeln
Wenn keine verwaltete Regel passt, schreiben Sie eine custom rule. Diese wird entweder als Lambda function ausgeführt, die die Ressourcenkonfiguration empfängt und ein Compliance-Urteil zurückgibt, oder als Guard policy unter Verwendung der Policy-as-Code-Sprache von AWS. Benutzerdefinierte Regeln bilden organisationsspezifische Anforderungen ab, die verwaltete Regeln nicht ausdrücken können.
Auslöser: bei Änderung und regelmäßig
Regeln werden durch zwei Auslösertypen gestartet. Ein configuration-change trigger bewertet eine Ressource bei jeder Änderung und ermöglicht so eine Compliance-Prüfung nahezu in Echtzeit. Ein periodic trigger wird unabhängig von Änderungen nach einem festen Zeitplan ausgeführt. Das eignet sich für Prüfungen, die von der Zeit oder von Einstellungen auf Kontoebene und nicht von einem einzelnen Ressourcenereignis abhängen.
Compliance-Ergebnisse lesen
Das Config-Dashboard zeigt die Compliance jeder Regel und listet die nicht konformen Ressourcen auf. Dadurch erhalten Sie eine priorisierte Aufgabenliste unsicherer Konfigurationen. Für die Sicherheit machen Regeln zu öffentlichen S3-Buckets, unverschlüsselten Volumes und offenen Sicherheitsgruppen genau die Ressourcen sichtbar, die korrigiert werden müssen.
Regelparameter
Viele Regeln akzeptieren parameters, mit denen Sie die Prüfung anpassen können. Die Regel iam-password-policy ermöglicht beispielsweise die Festlegung von Mindestlänge und Anforderungen an die Rotation. Mit Parametern kann eine verwaltete Regel den spezifischen Standard Ihrer Organisation statt eines allgemeinen Standardwerts durchsetzen, ohne dass Sie benutzerdefinierten Code schreiben müssen.
Conformance Packs
Ein conformance pack bündelt viele Regeln und Maßnahmen zur Behebung in einem einzigen bereitstellbaren Paket, das häufig einem Framework wie CIS oder PCI DSS zugeordnet ist. Wenn Sie ein solches Paket über einen Aggregator oder AWS Organizations kontenübergreifend bereitstellen, wird ein vollständiger Compliance-Standard auf einmal angewendet, anstatt die Regeln einzeln zu aktivieren.
Umfang und Kosten
Sie können eine Regel auf bestimmte Ressourcentypen oder Tags beschränken, sodass sie nur relevante Ressourcen bewertet. Dadurch reduzieren Sie sowohl die Menge unnötiger Meldungen als auch die Kosten. Config berechnet Gebühren pro Regelauswertung. Durch eine gezielte Einschränkung und die Wahl des passenden Triggertyps bleibt auch eine große Regelsammlung bezahlbar, während sicherheitskritische Ressourcen weiterhin abgedeckt sind.
Regeln im Vergleich zu Security Hub
Config-Regeln und Security Hub-Standards überschneiden sich, und Security Hub verwendet für viele seiner Prüfungen tatsächlich Config im Hintergrund. Config-Regeln ermöglichen eine detaillierte, anpassbare Compliance-Bewertung auf Ressourcenebene. Security Hub fasst Ergebnisse aus verschiedenen Services zu einem Sicherheitsstatuswert zusammen. In der Prüfung kann die Frage vorkommen, welche Lösung für benutzerdefinierte Prüfungen auf Ressourcenebene verwendet werden soll: Das sind Config-Regeln.
Eine Beispielregel von AWS
Betrachten Sie restricted-ssh: Die Regel markiert eine Sicherheitsgruppe als NON_COMPLIANT, wenn sie uneingehenden SSH-Zugriff auf Port 22 aus dem gesamten Internet über 0.0.0.0/0 erlaubt. Wenn Sie diese einzelne Regel in Ihren Konten aktivieren, werden dadurch kontinuierlich eine der häufigsten und gefährlichsten Fehlkonfigurationen erkannt – ganz ohne eigenen Code.
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonEine Regelstrategie entwickeln
Beginnen Sie mit verwalteten Regeln und conformance packs für eine breite Abdeckung und ergänzen Sie anschließend benutzerdefinierte Regeln für Ihre individuellen Richtlinien. Schränken Sie den Geltungsbereich sorgfältig ein, passen Sie die Parameter an Ihre Standards an und kombinieren Sie besonders wertvolle Regeln mit Maßnahmen zur Behebung. Dieser mehrschichtige Ansatz bietet kontinuierliche, automatisierte Sicherheit dafür, dass Ihre Umgebung sicher konfiguriert bleibt.
Schnelltest
Testen Sie Ihr Wissen über Config-Regeln.
Zusammenfassung
Config-Regeln markieren Ressourcen als COMPLIANT oder NON_COMPLIANT. Hunderte verwaltete Regeln decken gängige Prüfungen ab und bieten optionale Parameter, während benutzerdefinierte Regeln (Lambda oder Guard) individuelle Richtlinien abbilden. Regeln werden bei einer Änderung oder nach einem Zeitplan ausgelöst, für Frameworks in conformance packs gebündelt und ergänzen Security Hub durch eine detaillierte Compliance-Bewertung auf Ressourcenebene.
Häufig gestellte Fragen
Ist die Lektion „Verwaltete und benutzerdefinierte Config-Regeln“ kostenlos?
Ja — der vollständige Text von „Verwaltete und benutzerdefinierte Config-Regeln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Verwaltete und benutzerdefinierte Config-Regeln“?
Bewerten Sie Ressourcen anhand integrierter und eigener Compliance-Prüfungen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Verwaltete und benutzerdefinierte Config-Regeln“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie AWS Config den Ressourcenzustand aufzeichnet
- Verlauf der Konfigurations-Timeline anzeigen
- Verwaltete und benutzerdefinierte Config-Regeln
- Automatische Fehlerbehebung durch Config-Regeln