0Pricing
Cloud & IT Cert Prep · Leçon

Règles AWS Config et remédiation

Déployez des règles Config gérées et personnalisées pour détecter les ressources non conformes, puis utilisez des documents d’automatisation SSM pour effectuer une remédiation automatique.

Règles AWS Config et remédiation est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu’est-ce qu’AWS Config ?

AWS Config est un service d’audit continu des configurations qui enregistre au fil du temps l’état de configuration de vos ressources AWS et évalue ces configurations par rapport aux règles souhaitées. Contrairement à CloudTrail (qui enregistre qui a fait quoi), AWS Config répond aux questions : à quoi ressemble cette ressource actuellement ? et à quoi ressemblait-elle à un moment donné dans le passé ?. Il répond également à la question : cette configuration respecte-t-elle ma politique ? — ce qui en fait le service de référence pour la gouvernance et la conformité.

Éléments de configuration et historique de configuration

Lorsque AWS Config enregistre une ressource, il crée un élément de configuration (CI) — un instantané des attributs, des relations et des métadonnées de la ressource à un moment donné. Chaque fois qu’une ressource est modifiée, un nouveau CI est enregistré. AWS Config conserve un historique complet de configuration pour chaque ressource, ce qui vous permet de voir comment un groupe de sécurité a évolué au fil des mois et de savoir exactement quand une règle a été ajoutée ou supprimée. Les CI sont remis dans un compartiment S3 et, facultativement, dans CloudWatch Events.

# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
  --resource-type AWS::EC2::SecurityGroup \
  --resource-id sg-0abc1234def567890 \
  --limit 10 \
  --query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'

Activer AWS Config

Pour commencer à utiliser AWS Config, vous créez un enregistreur de configuration (en indiquant les types de ressources à enregistrer) et un canal de remise (en indiquant un compartiment S3 et, facultativement, une rubrique SNS pour les notifications de modification). Vous pouvez enregistrer tous les types de ressources pris en charge ou un sous-ensemble précis. Un agrégateur de configuration vous permet de regrouper les données Config de plusieurs comptes et Régions dans une vue unique pour établir des rapports de conformité à l’échelle de l’organisation.

# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
  --configuration-recorder \
    name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
  --recording-group allSupported=true,includeGlobalResourceTypes=true

# Set up delivery channel
aws configservice put-delivery-channel \
  --delivery-channel \
    name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges

aws configservice start-configuration-recorder --configuration-recorder-name default

Règles AWS Config : règles gérées

Les règles Config définissent l’état de configuration souhaité pour vos ressources. Les règles Config gérées par AWS sont des règles prédéfinies fournies par AWS pour effectuer des contrôles de conformité courants — par exemple, s3-bucket-public-read-prohibited vérifie que les compartiments S3 ne sont pas accessibles publiquement en lecture, ec2-instance-no-public-ip vérifie que les instances EC2 n’ont pas d’adresses IP publiques et iam-password-policy vérifie que la politique de mots de passe de votre compte respecte les exigences de complexité. Plus de 300 règles gérées sont disponibles.

# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {
      "Owner": "AWS",
      "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::S3::Bucket"]
    }
  }'

# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
  --query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'

Règles Config personnalisées avec Lambda

Lorsqu’aucune règle gérée par AWS ne couvre votre exigence, vous pouvez écrire une règle Config personnalisée à l’aide d’une fonction AWS Lambda. Lambda reçoit les éléments de configuration comme données d’événement et doit renvoyer une décision COMPLIANT ou NON_COMPLIANT. Les règles personnalisées peuvent imposer des conventions de nommage propres à l’organisation, des balises obligatoires, des identifiants AMI approuvés ou toute logique requise par votre équipe de conformité. Les règles peuvent être évaluées à chaque modification (lorsque la ressource change), périodiquement (toutes les 1, 3, 6, 12 ou 24 heures) ou selon les deux modes.

# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "required-tags-enforcer",
    "Source": {
      "Owner": "CUSTOM_LAMBDA",
      "SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
      "SourceDetails": [{
        "EventSource": "aws.config",
        "MessageType": "ConfigurationItemChangeNotification"
      }]
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
    }
  }'

Règles proactives avec CloudFormation Guard

Config prend également en charge les règles proactives utilisant AWS CloudFormation Guard — un langage de politique sous forme de code. Les règles proactives évaluent les ressources avant leur création via CloudFormation, AWS CDK ou Terraform Cloud, et détectent les configurations non conformes au moment du déploiement plutôt qu’après leur mise en production. Cela déplace la conformité vers l’amont dans votre pipeline d’infrastructure. L’évaluation proactive est une fonctionnalité plus récente que l’examen SAA-C03 peut mentionner dans des scénarios de gouvernance avec approche shift-left.

Correction automatisée avec SSM

Les règles Config peuvent être associées à des actions de correction automatiques afin que les ressources non conformes soient corrigées sans intervention humaine. Les actions de correction sont des documents AWS Systems Manager (SSM) Automation. Par exemple, si un compartiment S3 devient non conforme parce qu’une personne a activé l’accès public, Config peut exécuter automatiquement le document SSM AWS-DisableS3BucketPublicReadWrite pour réactiver le blocage de l’accès public du compartiment. La correction peut être automatique (immédiate) ou manuelle (déclenchée à la demande).

# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
  --remediation-configurations '[
    {
      "ConfigRuleName": "s3-bucket-public-read-prohibited",
      "TargetType": "SSM_DOCUMENT",
      "TargetId": "AWS-DisableS3BucketPublicReadWrite",
      "Parameters": {
        "S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
        "AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
      },
      "Automatic": true,
      "MaximumAutomaticAttempts": 3,
      "RetryAttemptSeconds": 60
    }
  ]'

Chronologie de Config et relations entre les ressources

La chronologie des ressources AWS Config dans la console affiche chaque modification de configuration d'une ressource sous forme de chronologie : vous pouvez revenir à n'importe quel moment et voir exactement à quoi ressemblait la ressource, y compris ses relations avec d'autres ressources (par exemple, les groupes de sécurité qui lui étaient associés ou le rôle IAM qui lui était attribué). Cliquer sur une relation vous redirige vers la chronologie de la ressource associée. Config est ainsi indispensable pour l'analyse des causes profondes : vous pouvez identifier précisément la modification qui a interrompu la production.

# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
  --resource-type AWS::EC2::Instance \
  --resource-id i-0123456789abcdef0 \
  --query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'

Agrégation de Config entre les comptes

Un agrégateur de configuration collecte les données Config de plusieurs comptes et Régions AWS dans un compte unique afin de centraliser les rapports de conformité. Dans une AWS Organisation, vous pouvez créer un agrégateur dans le compte de gestion qui inclut automatiquement tous les comptes membres, sans nécessiter d'autorisation individuelle. Les agrégateurs prennent en charge les requêtes à l'aide des Advanced Queries, une interface similaire à SQL qui permet de trouver en quelques secondes toutes les ressources non conformes de l'organisation.

# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
  --configuration-aggregator-name OrgAggregator \
  --expression "SELECT resourceId, resourceType, accountId, awsRegion
    WHERE complianceType = 'NON_COMPLIANT'
    AND resourceType = 'AWS::S3::Bucket'"
  --query 'Results'

Remédiation à grande échelle

Lorsque vous avez des milliers de ressources non conformes, les exceptions de remédiation de Config vous permettent d'exempter certaines ressources pendant une période définie, avec un motif documenté, afin d'éviter une remédiation erronée de cas particuliers légitimes. Pour un nettoyage à grande échelle, vous pouvez déclencher manuellement une remédiation groupée depuis la console ou utiliser les associations de Systems Manager State Manager pour appliquer selon un calendrier les configurations souhaitées à des flottes d'instances EC2, en combinant la détection de Config avec l'application des mesures par SSM.

# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
  --config-rule-name s3-bucket-public-read-prohibited \
  --resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
  --message 'Static website hosting requires public access' \
  --expiration-time 2025-01-01T00:00:00Z

Comparaison entre AWS Config et CloudTrail

Une question fréquente du SAA-C03 consiste à distinguer Config de CloudTrail. CloudTrail répond à la question suivante : qui a fait quoi, quand et depuis où (journal d'audit des appels d'API). AWS Config répond à ces questions : à quoi ressemble la ressource actuellement et à quoi a-t-elle ressemblé au fil du temps (historique de l'état de configuration et de la conformité). Ces services sont complémentaires : CloudTrail vous indique qu'une personne a appelé ModifySecurityGroup à 15 h, tandis que Config affiche l'état du groupe de sécurité avant et après cette action. Utilisez-les ensemble pour assurer une gouvernance complète de la sécurité.

Vérification rapide

Vérifiez votre compréhension des concepts AWS Solutions Architect (SAA-C03) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que AWS Config enregistre l'état de la configuration au fil du temps et évalue les ressources selon des règles de conformité, que les règles gérées et personnalisées vérifient des centaines d'attributs de ressources au moyen d'évaluations automatiques ou à la demande, et que la remédiation par SSM Automation peut corriger automatiquement les ressources non conformes sans intervention humaine. Nous allons maintenant découvrir les Conformance Packs et les Organisation Trails pour la gouvernance à l'échelle de l'entreprise.

Questions Fréquemment Posées

La leçon « Règles AWS Config et remédiation » est-elle gratuite ?

Oui — le texte complet de « Règles AWS Config et remédiation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Règles AWS Config et remédiation » ?

Déployez des règles Config gérées et personnalisées pour détecter les ressources non conformes, puis utilisez des documents d’automatisation SSM pour effectuer une remédiation automatique. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Règles AWS Config et remédiation » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pistes CloudTrail et historique des événements
  2. CloudTrail Insights et intégrité des fichiers journaux
  3. Règles AWS Config et remédiation
  4. Packs de conformité et pistes d’organisation
← Retour à Cloud & IT Cert Prep