Correction automatique avec les règles Config
Déclenchez des corrections automatiques lorsqu'une ressource n'est plus conforme.
Correction automatique avec les règles Config est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Au-delà de la détection
Identifier une ressource non conforme ne constitue que la moitié du travail ; la correction automatique la répare automatiquement. AWS Config peut associer une action de correction à une règle afin que, lorsqu'une ressource devient NON_COMPLIANT, la correction soit exécutée sans attendre l'intervention d'une personne. Cela réduit la durée pendant laquelle une configuration non sécurisée reste exposée.
Documents d'automatisation SSM
La correction Config repose sur les documents d'automatisation AWS Systems Manager (SSM), également appelés runbooks. AWS fournit de nombreux documents prédéfinis, par exemple pour désactiver l'accès public à un compartiment S3 ou chiffrer un volume. Le document définit précisément les étapes à suivre pour remettre la ressource en conformité.
Associer une correction à une règle
Vous associez une action de correction à une règle Config et mappez la sortie de la règle, comme l'ID de la ressource, aux paramètres d'entrée du runbook. Lorsque la règle signale une non-conformité, Config appelle le document SSM pour cette ressource précise, fermant ainsi la boucle entre détection et correction.
Automatique ou manuelle
La correction peut être automatique, et s'exécuter dès que la non-conformité est détectée, ou manuelle, lorsqu'un opérateur l'examine avant de déclencher la correction. L'automatisation convient aux corrections claires et sûres ; une intervention manuelle est préférable lorsque la modification risque de perturber une charge de travail et nécessite un jugement humain.
Le rôle d'exécution
Le document SSM s'exécute sous un rôle IAM que vous spécifiez. Ce rôle doit être autorisé à effectuer la correction, par exemple à modifier un groupe de sécurité ou à activer le chiffrement. Conformément au principe du moindre privilège, il ne doit accorder que les actions requises par le runbook, puisqu'il peut effectivement modifier vos ressources.
Nouvelles tentatives et échecs
Vous pouvez configurer le nombre de nouvelles tentatives de correction ainsi que la période concernée. Si une correction échoue à plusieurs reprises, la ressource reste non conforme et est signalée à l'attention d'une personne. Comprendre ce comportement évite les surprises : la correction est une automatisation basée sur les meilleurs efforts, et non une garantie ; il reste donc important d'en surveiller les résultats.
Un exemple courant
Un schéma classique associe la règle s3-bucket-public-read-prohibited à un runbook de correction qui applique le blocage de l'accès public à tout compartiment signalé comme public. Dès qu'une personne expose un compartiment, Config le détecte et le runbook le sécurise à nouveau, souvent en quelques minutes, sans intervention d'un opérateur.
Garde-fous et correction
La correction intervient après l'apparition d'un état incorrect. Les garde-fous préventifs, comme les SCP ou les limites d'autorisation, empêchent cet état de se produire. Les conceptions les plus robustes combinent les deux : prévenir ce qui peut l'être et corriger automatiquement les écarts. L'examen oppose souvent les contrôles préventifs aux contrôles de détection suivis d'une correction.
Prudence avec la correction automatique
Les corrections automatiques peuvent avoir des effets secondaires. Chiffrer à nouveau ou resécuriser une ressource peut perturber brièvement un service ou entrer en conflit avec une modification légitime. Testez d'abord les runbooks hors production, définissez soigneusement le périmètre des règles et envisagez une correction manuelle pour les ressources sensibles, afin que l'automatisation ne cause jamais plus de dommages que la configuration incorrecte qu'elle corrige.
Correction à l'échelle de l'organisation
Grâce aux packs de conformité, vous pouvez déployer simultanément des règles et leurs actions de correction sur chaque compte d'une organisation. Cela impose partout une posture cohérente d'auto-rétablissement : toute configuration incorrecte est détectée et corrigée dans chaque compte selon la même norme automatisée.
Fermer la boucle
La correction automatique complète le fonctionnement de Config : enregistrer l'état, l'évaluer avec des règles, puis le corriger automatiquement à l'aide de runbooks SSM exécutés sous un rôle respectant le moindre privilège. Utilisée avec précaution et en complément de garde-fous préventifs, elle maintient votre environnement en conformité permanente et réduit considérablement la durée pendant laquelle un paramètre non sécurisé peut persister.
Vérification rapide
Testez vos connaissances sur la correction automatique.
Récapitulatif
La correction automatique associe un document d'automatisation SSM à une règle Config afin que les ressources non conformes soient corrigées automatiquement ou après un examen manuel. Le runbook s'exécute sous un rôle IAM respectant le moindre privilège, avec un nombre configurable de nouvelles tentatives. Associez-le à des garde-fous préventifs, testez d'abord les runbooks et déployez-les dans toute l'organisation via des packs de conformité pour obtenir un environnement capable de s'auto-rétablir et continuellement conforme.
Apprends AWS Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 30
- Leçons
- 120
Questions Fréquemment Posées
La leçon « Correction automatique avec les règles Config » est-elle gratuite ?
Oui — le texte complet de « Correction automatique avec les règles Config » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Correction automatique avec les règles Config » ?
Déclenchez des corrections automatiques lorsqu'une ressource n'est plus conforme. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Correction automatique avec les règles Config » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment AWS Config enregistre l'état des ressources
- Consulter l'historique chronologique des configurations
- Règles Config gérées et personnalisées
- Correction automatique avec les règles Config