0Pricing
AWS Security Academy · Leçon

Comment AWS Config enregistre l'état des ressources

Comprenez les instantanés de configuration que Config conserve pour vous.

Comment AWS Config enregistre l'état des ressources est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce qu'AWS Config ?

AWS Config est un service qui enregistre au fil du temps la configuration de vos ressources AWS et vous permet d'évaluer leur conformité avec les paramètres souhaités. Alors que CloudTrail enregistre les appels d'API qui modifient les éléments, Config enregistre l'état résultant des ressources elles-mêmes. Ces deux services sont complémentaires.

Éléments de configuration

L'unité fondamentale est l'élément de configuration (CI) : un instantané, à un moment donné, des attributs, des relations et des métadonnées d'une ressource. Chaque fois qu'une ressource est modifiée, Config enregistre un nouvel élément de configuration. Ce flux d'éléments de configuration forme un historique complet de l'apparence de chaque ressource et du moment où elle l'avait.

L'enregistreur de configuration

L'enregistrement est effectué par l'enregistreur de configuration, que vous activez dans chaque région. Vous choisissez de suivre tous les types de ressources pris en charge ou seulement un sous-ensemble sélectionné. Pour une couverture étendue en matière de sécurité et de conformité, l'enregistrement de tous les types de ressources est le paramètre habituellement recommandé.

Le canal de diffusion

Config envoie les instantanés et l'historique de configuration vers un canal de diffusion, qui pointe vers un compartiment S3 pour le stockage et, facultativement, vers une rubrique SNS pour les notifications. Le compartiment S3 devient l'enregistrement durable que vous pourrez interroger ultérieurement ; le sécuriser fait donc partie de la protection de votre piste d'audit.

Relations entre les ressources

Config capture non seulement les paramètres d'une ressource, mais aussi ses relations avec les autres, par exemple les groupes de sécurité associés à une instance ou le sous-réseau dans lequel se trouve une interface réseau. Cette cartographie des relations est très utile lors des investigations, car elle permet de comprendre comment la modification d'une ressource affecte celles qui lui sont connectées.

Config et CloudTrail

Une distinction fréquente à l'examen : CloudTrail répond à la question « qui a effectué quel appel d'API ? », tandis que Config répond à la question « à quoi ressemblait cette ressource et comment a-t-elle changé ? ». Si vous devez prouver qu'un groupe de sécurité autorisait un accès SSH ouvert mardi dernier, Config contient cet état ; CloudTrail indique qui a autorisé la règle.

Comptes et régions multiples

Config est régional ; vous devez donc l'activer dans chaque région que vous utilisez. Un agrégateur peut regrouper les données provenant de nombreux comptes et de nombreuses régions dans une vue unique, ce qui est essentiel pour établir des rapports de conformité à l'échelle de l'organisation. Sans agrégateur, vous devriez vérifier chaque compte et chaque région séparément.

Interroger l'état actuel

La fonctionnalité de requête avancée de Config vous permet d'exécuter des requêtes de type SQL sur les configurations actuelles des ressources, par exemple pour rechercher tous les volumes EBS non chiffrés ou les compartiments accessibles publiquement dans un agrégateur. Config devient ainsi un outil d'inventaire et d'évaluation de la posture, et non plus seulement un enregistreur passif.

SELECT resourceId, configuration.encrypted
WHERE resourceType = 'AWS::EC2::Volume'
AND configuration.encrypted = false

Maîtriser les coûts

Config facture chaque élément de configuration enregistré ainsi que chaque évaluation de règle. Enregistrer chaque modification de ressources très dynamiques peut finir par coûter cher. Vous pouvez utiliser des exclusions d'enregistrement ou un enregistrement périodique pour certains types de ressources afin de maîtriser les coûts tout en assurant un suivi complet des ressources importantes pour la sécurité.

Conformité et agrégation

Config s'intègre aux packs de conformité, qui regroupent des règles de conformité, ainsi qu'aux agrégateurs, qui combinent les résultats entre les comptes. Une équipe de sécurité centrale peut ainsi consulter au même endroit la posture de configuration de toute une organisation, au lieu de se connecter à chaque compte pour évaluer séparément la conformité.

Pourquoi est-ce important pour la sécurité ?

Config est fondamental pour la conformité : il fournit les preuves de l'état des ressources au fil du temps qu'exigent les auditeurs, alimente des règles automatisées qui détectent les paramètres non sécurisés et prend en charge la remédiation automatique. C'est le système de référence qui répond à la question « mon environnement est-il configuré comme il devrait l'être ? », un thème central de l'examen.

Vérification rapide

Testez votre compréhension d'AWS Config.

Récapitulatif

AWS Config enregistre l'état des ressources sous forme d'éléments de configuration par l'intermédiaire d'un enregistreur de configuration régional, et distribue les instantanés vers un canal de diffusion S3. Il capture les relations entre les ressources, complète CloudTrail (état contre appels d'API) et regroupe les données de plusieurs comptes au moyen d'un agrégateur. Il permet d'effectuer des requêtes d'inventaire, d'appliquer des règles de conformité et d'assurer la remédiation.

Questions Fréquemment Posées

La leçon « Comment AWS Config enregistre l'état des ressources » est-elle gratuite ?

Oui — le texte complet de « Comment AWS Config enregistre l'état des ressources » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment AWS Config enregistre l'état des ressources » ?

Comprenez les instantanés de configuration que Config conserve pour vous. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Comment AWS Config enregistre l'état des ressources » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment AWS Config enregistre l'état des ressources
  2. Consulter l'historique chronologique des configurations
  3. Règles Config gérées et personnalisées
  4. Correction automatique avec les règles Config
← Retour à AWS Security Academy