0Pricing
AWS Security Academy · Lección

Cómo AWS Config registra el estado de los recursos

Comprenda las instantáneas de configuración que Config conserva para usted

Cómo AWS Config registra el estado de los recursos es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Qué es AWS Config

AWS Config es un servicio que registra con el tiempo la configuración de sus recursos de AWS y le permite evaluar si cumplen con los ajustes deseados. Mientras CloudTrail registra las llamadas a la API que modifican los recursos, Config registra el estado resultante de los propios recursos. Ambos servicios son complementarios.

Elementos de configuración

La unidad principal es el elemento de configuración (CI): una instantánea puntual de los atributos, las relaciones y los metadatos de un recurso. Cada vez que cambia un recurso, Config registra un nuevo CI. Este flujo de CI forma un historial completo de cómo era cada recurso y cuándo.

El registrador de configuración

El registro lo realiza el registrador de configuración, que debe habilitarse por región. Puede elegir si realiza un seguimiento de todos los tipos de recursos compatibles o solo de un subconjunto. Para lograr una cobertura amplia de seguridad y cumplimiento, registrar todos los tipos de recursos es la configuración habitual y recomendada.

El canal de entrega

Config envía las instantáneas y el historial de configuración a un canal de entrega, que apunta a un bucket de S3 para el almacenamiento y, opcionalmente, a un tema de SNS para las notificaciones. El bucket de S3 se convierte en el registro duradero que puede consultar más adelante, por lo que protegerlo forma parte de la protección de su pista de auditoría.

Relaciones entre recursos

Config captura no solo la configuración de un recurso, sino también sus relaciones con otros, como los grupos de seguridad asociados a una instancia o la subred en la que reside una interfaz de red. Este mapa de relaciones resulta muy útil durante las investigaciones, ya que le permite comprender cómo un cambio en un recurso afecta a los recursos conectados.

Config frente a CloudTrail

Una distinción frecuente en los exámenes: CloudTrail responde a «quién realizó qué llamada a la API», mientras que Config responde a «cómo era este recurso y cómo cambió». Si necesita demostrar que un grupo de seguridad permitía SSH abierto el martes pasado, Config conserva ese estado; CloudTrail muestra quién autorizó la regla.

Varias cuentas y regiones

Config es regional, por lo que debe habilitarlo en cada región que utilice. Un agregador puede recopilar datos de muchas cuentas y regiones en una sola vista, algo esencial para los informes de cumplimiento de toda la organización. Sin un agregador, tendría que comprobar cada cuenta y región por separado.

Consultar el estado actual

La función de consultas avanzadas de Config permite ejecutar consultas similares a SQL sobre las configuraciones actuales de los recursos, como buscar todos los volúmenes de EBS sin cifrar o los buckets accesibles públicamente en un agregador. Esto convierte Config en una herramienta de inventario y evaluación de postura, no solo en un registrador pasivo.

SELECT resourceId, configuration.encrypted
WHERE resourceType = 'AWS::EC2::Volume'
AND configuration.encrypted = false

Consideraciones sobre los costos

Config cobra por cada elemento de configuración registrado y por cada evaluación de regla. Registrar todos los cambios de recursos muy dinámicos puede incrementar los costos. Puede usar exclusiones de registro o un registro periódico para algunos tipos de recursos, a fin de gestionar los costos y mantener un seguimiento completo de los recursos relevantes para la seguridad.

Conformidad y agregación

Config se integra con los paquetes de conformidad, que agrupan reglas de cumplimiento, y con los agregadores, que combinan resultados de varias cuentas. Esto permite que un equipo de seguridad central vea la postura de configuración de toda una organización en un solo lugar, en vez de iniciar sesión en cada cuenta para evaluar el cumplimiento por separado.

Por qué es importante para la seguridad

Config es fundamental para el cumplimiento: proporciona las evidencias del estado de los recursos a lo largo del tiempo que exigen los auditores, alimenta reglas automatizadas que detectan configuraciones inseguras y admite la corrección automática. Es el sistema de registro que responde a «¿está mi entorno configurado como debería?», un tema central del examen.

Comprobación rápida

Ponga a prueba su comprensión de AWS Config.

Resumen

AWS Config registra el estado de los recursos como elementos de configuración mediante un registrador de configuración regional, y entrega instantáneas a un canal de entrega de S3. Captura las relaciones entre recursos, complementa a CloudTrail (estado frente a llamadas a la API) y recopila datos de varias cuentas mediante un agregador. Permite realizar consultas de inventario, aplicar reglas de cumplimiento y efectuar correcciones.

Preguntas frecuentes

¿La lección «Cómo AWS Config registra el estado de los recursos» es gratis?

Sí — el texto completo de «Cómo AWS Config registra el estado de los recursos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo AWS Config registra el estado de los recursos»?

Comprenda las instantáneas de configuración que Config conserva para usted Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo AWS Config registra el estado de los recursos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo AWS Config registra el estado de los recursos
  2. Consulta del historial de la línea temporal de configuración
  3. Reglas administradas y personalizadas de Config
  4. Corrección automática mediante reglas de Config
← Volver a AWS Security Academy