Corrección automática mediante reglas de Config
Active correcciones automáticas cuando un recurso deje de cumplir las normas
Corrección automática mediante reglas de Config es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Más allá de la detección
Encontrar un recurso que no cumple las normas es solo la mitad del trabajo; la corrección automática lo soluciona automáticamente. AWS Config puede asociar una acción de corrección a una regla para que, cuando un recurso pase a ser NON_COMPLIANT, la solución se ejecute sin esperar a una persona. Esto reduce el tiempo durante el que una configuración insegura queda expuesta.
Documentos de automatización de SSM
La corrección de Config funciona mediante documentos de automatización de AWS Systems Manager (SSM), también llamados runbooks. AWS proporciona muchos documentos predefinidos, como uno para deshabilitar el acceso público a un bucket de S3 o cifrar un volumen. El documento define los pasos exactos necesarios para que el recurso vuelva a cumplir las normas.
Asociación de una corrección a una regla
Debe asociar una acción de corrección a una regla de Config y asignar el resultado de la regla, como el ID del recurso, a los parámetros de entrada del runbook. Cuando la regla informa de un incumplimiento, Config invoca el documento de SSM para ese recurso específico, cerrando el ciclo entre la detección y la corrección.
Automática frente a manual
La corrección puede ser automática, ejecutándose en cuanto se detecta el incumplimiento, o manual, cuando un operador revisa la situación y activa la solución. La opción automática es adecuada para correcciones claras y seguras; la manual, para cambios que podrían interrumpir una carga de trabajo y requieren criterio humano antes de ejecutarse.
El rol de ejecución
El documento de SSM se ejecuta con un rol de IAM que usted especifica, y ese rol necesita permisos para realizar la corrección, como modificar un grupo de seguridad o habilitar el cifrado. Conforme al principio de privilegio mínimo, este rol debe conceder únicamente las acciones que requiera el runbook, ya que, en la práctica, tiene capacidad para modificar sus recursos.
Reintentos y errores
Puede configurar cuántas veces se realizan reintentos de la corrección y durante qué intervalo. Si una solución falla repetidamente, el recurso sigue sin cumplir las normas y queda señalado para que una persona lo revise. Comprender este comportamiento evita sorpresas: la corrección es una automatización que se ejecuta con el mejor esfuerzo, no una garantía, por lo que sigue siendo importante supervisar los resultados.
Un ejemplo habitual
Un patrón clásico combina la regla s3-bucket-public-read-prohibited con un runbook de corrección que aplica Block Public Access a cualquier bucket marcado como público. En cuanto alguien expone un bucket, Config lo detecta y el runbook vuelve a protegerlo, normalmente en cuestión de minutos y sin intervención de ningún operador.
Controles preventivos frente a corrección
La corrección reacciona después de que se produzca un estado incorrecto. Los controles preventivos, como las SCP o los límites de permisos, impiden que ese estado llegue a producirse. Los diseños más sólidos combinan ambos enfoques: prevenir lo que sea posible y corregir automáticamente las brechas. En el examen se suelen contrastar los controles preventivos con los controles detectivos y correctivos.
Precauciones con la corrección automática
Las soluciones automáticas pueden tener efectos secundarios. Volver a cifrar o proteger un recurso puede interrumpir brevemente un servicio o entrar en conflicto con un cambio legítimo. Pruebe primero los runbooks en entornos que no sean de producción, limite cuidadosamente el ámbito de las reglas y considere la corrección manual para los recursos sensibles, de modo que la automatización nunca cause más daño que la configuración incorrecta que corrige.
Corrección en toda la organización
Mediante los paquetes de conformidad, puede implementar reglas junto con sus acciones de corrección en todas las cuentas de una organización a la vez. Esto aplica una postura de autorreparación coherente en todas partes, de modo que una configuración incorrecta en cualquier cuenta sea detectada y corregida mediante el mismo estándar automatizado.
Cerrar el ciclo
La corrección automática completa el modelo de Config: registrar el estado, evaluarlo con reglas y corregirlo automáticamente con runbooks de SSM bajo un rol con privilegios mínimos. Si se utiliza cuidadosamente junto con controles preventivos, mantiene su entorno en cumplimiento de forma continua y reduce drásticamente el tiempo durante el que puede persistir cualquier configuración insegura.
Comprobación rápida
Compruebe sus conocimientos sobre la corrección automática.
Resumen
La corrección automática asocia un documento de automatización de SSM a una regla de Config para que los recursos que no cumplen las normas se corrijan automáticamente o después de una revisión manual. El runbook se ejecuta con un rol de IAM con privilegios mínimos y con reintentos configurables. Combínelo con controles preventivos, pruebe primero los runbooks e impleméntelo en toda la organización mediante paquetes de conformidad para conseguir un entorno con autorreparación y cumplimiento continuo.
Preguntas frecuentes
¿La lección «Corrección automática mediante reglas de Config» es gratis?
Sí — el texto completo de «Corrección automática mediante reglas de Config» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Corrección automática mediante reglas de Config»?
Active correcciones automáticas cuando un recurso deje de cumplir las normas Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Corrección automática mediante reglas de Config»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo AWS Config registra el estado de los recursos
- Consulta del historial de la línea temporal de configuración
- Reglas administradas y personalizadas de Config
- Corrección automática mediante reglas de Config