Automaattinen korjaus Config-säännöillä
Käynnistä automaattiset korjaukset, kun resurssi ei enää täytä vaatimuksia.
Automaattinen korjaus Config-säännöillä on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Havaitsemista pidemmälle
Vaatimustenvastaisen resurssin löytäminen on vasta puolet työstä; automaattinen korjaus korjaa tilanteen automaattisesti. AWS Config voi liittää sääntöön korjaustoimen, jolloin korjaus suoritetaan ilman ihmisen odottamista, kun resurssi siirtyy tilaan NON_COMPLIANT. Näin lyhennetään aikaa, jonka resurssi on alttiina virheelliselle suojausmääritykselle.
SSM Automation -dokumentit
Configin korjaustoimet perustuvat AWS Systems Manager (SSM) Automation -dokumentteihin, joita kutsutaan myös runbookeiksi. AWS tarjoaa useita ennalta määritettyjä dokumentteja, esimerkiksi dokumentin, jolla S3-säilön julkinen käyttö poistetaan käytöstä, tai dokumentin taltion salaamista varten. Dokumentti määrittää täsmälliset vaiheet, joilla resurssi palautetaan vaatimustenmukaiseksi.
Korjaustoimen liittäminen sääntöön
Liität korjaustoimen Config-sääntöön ja yhdistät säännön tulostiedot, kuten resurssin tunnuksen, runbookin syöteparametreihin. Kun sääntö ilmoittaa vaatimustenvastaisuudesta, Config kutsuu SSM-dokumenttia kyseisen resurssin käsittelemiseksi ja sulkee näin havainnon ja korjauksen välisen ketjun.
Automaattinen vai manuaalinen
Korjaus voi olla automaattinen, jolloin se käynnistyy heti vaatimustenvastaisuuden havaitsemisen jälkeen, tai manuaalinen, jolloin ylläpitäjä tarkistaa tilanteen ja käynnistää korjauksen. Automaattinen korjaus sopii selkeisiin ja turvallisiin muutoksiin, kun taas manuaalinen sopii muutoksiin, jotka voivat häiritä työkuormaa ja edellyttävät ihmisen harkintaa ennen suorittamista.
Suoritusrooli
SSM-dokumentti suoritetaan määrittämäsi IAM-roolin alaisuudessa, ja roolilla on oltava oikeudet korjauksen tekemiseen, kuten suojausryhmän muokkaamiseen tai salauksen käyttöön ottamiseen. Vähimpien oikeuksien periaatteen mukaisesti roolille tulee myöntää vain runbookin tarvitsemat toiminnot, koska sillä on käytännössä valta muuttaa resurssejasi.
Uudelleenyritykset ja virheet
Voit määrittää, kuinka monta kertaa korjausta yritetään uudelleen ja minkä ajan kuluessa. Jos korjaus epäonnistuu toistuvasti, resurssi pysyy vaatimustenvastaisena ja nostetaan ihmisen tarkasteltavaksi. Tämän toiminnan ymmärtäminen ehkäisee yllätyksiä: korjaus on parhaansa mukaan toimivaa automaatiota, ei takuu, joten tulosten valvonta on edelleen tärkeää.
Yleinen esimerkki
Tyypillisessä mallissa sääntö s3-bucket-public-read-prohibited yhdistetään korjausrunbookiin, joka ottaa Block Public Access -ominaisuuden käyttöön jokaisessa julkiseksi merkityssä säilössä. Heti kun joku tekee säilöstä julkisen, Config havaitsee sen ja runbook suojaa säilön uudelleen, usein muutamassa minuutissa ja ilman ylläpitäjän toimia.
Suojakaiteet ja korjaus
Korjaus reagoi vasta virheellisen tilan synnyttyä. Ennakoivat suojakaiteet, kuten SCP:t tai käyttöoikeusrajat, estävät virheellisen tilan syntymisen kokonaan. Vahvimmissa ratkaisuissa käytetään molempia: estetään se, mikä voidaan, ja korjataan aukot automaattisesti. Kokeessa verrataan usein ennakoivia kontrolleja havaitseviin ja korjaaviin kontrolleihin.
Automaattisen korjauksen varoitukset
Automaattisilla korjauksilla voi olla sivuvaikutuksia. Resurssin uudelleensalaus tai suojaaminen uudelleen voi hetkellisesti häiritä palvelua tai olla ristiriidassa oikeutetun muutoksen kanssa. Testaa runbookit ensin tuotantoa jäljittelemättömässä ympäristössä, rajaa sääntöjen laajuus huolellisesti ja harkitse arkaluonteisten resurssien manuaalista korjausta, jotta automaatio ei koskaan aiheuta suurempaa haittaa kuin korjaamansa virheellinen määritys.
Organisaation laajuinen korjaus
Yhteensopivuuspakettien avulla voit ottaa säännöt ja niiden korjaustoimet käyttöön samanaikaisesti organisaation kaikissa tileissä. Näin kaikkialla ylläpidetään yhdenmukaista itsekorjautuvaa tilaa, jossa jokaisen tilin virheellinen määritys havaitaan ja korjataan samalla automaattisella standardilla.
Kehän sulkeminen
Automaattinen korjaus täydentää Configin kokonaisuuden: tila tallennetaan, arvioidaan säännöillä ja korjataan automaattisesti SSM-runbookeilla vähimpien oikeuksien periaatteen mukaisessa roolissa. Kun sitä käytetään harkiten yhdessä ennakoivien suojakaiteiden kanssa, ympäristö pysyy jatkuvasti vaatimustenmukaisena ja virheellisen suojausmäärityksen voimassaoloaika lyhenee huomattavasti.
Pikatarkistus
Testaa automaattista korjausta koskeva osaamisesi.
Kertaus
Automaattinen korjaus liittää SSM Automation -dokumentin Config-sääntöön, jolloin vaatimustenvastaiset resurssit korjataan automaattisesti tai manuaalisen tarkistuksen jälkeen. Runbook suoritetaan vähimpien oikeuksien periaatteen mukaisessa IAM-roolissa, ja uudelleenyritysten määrä voidaan määrittää. Yhdistä se ennakoiviin suojakaiteisiin, testaa runbookit ensin ja ota ne käyttöön organisaationlaajuisesti yhteensopivuuspakettien avulla, jotta ympäristöstä tulee itsekorjautuva ja jatkuvasti vaatimustenmukainen.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Automaattinen korjaus Config-säännöillä” ilmainen?
Kyllä – oppitunnin ”Automaattinen korjaus Config-säännöillä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Automaattinen korjaus Config-säännöillä”?
Käynnistä automaattiset korjaukset, kun resurssi ei enää täytä vaatimuksia. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Automaattinen korjaus Config-säännöillä”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miten AWS Config tallentaa resurssien tilan
- Kokoonpanon aikajanan tarkasteleminen
- Hallinnoidut ja mukautetut Config-säännöt
- Automaattinen korjaus Config-säännöillä