AWS Config नियम और सुधारात्मक कार्रवाई
अनुपालन न करने वाले संसाधनों की पहचान करने के लिए प्रबंधित और कस्टम Config नियम लागू कीजिए तथा स्वचालित सुधार के लिए SSM Automation दस्तावेज़ों का उपयोग कीजिए।
AWS Config नियम और सुधारात्मक कार्रवाई, CoddyKit पर AWS Solutions Architect का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह AWS Solutions Architect सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
AWS Config क्या है
AWS Config एक निरंतर कॉन्फ़िगरेशन ऑडिट सेवा है, जो समय के साथ आपके AWS संसाधनों की कॉन्फ़िगरेशन स्थिति रिकॉर्ड करती है और उन कॉन्फ़िगरेशन का वांछित नियमों के अनुसार मूल्यांकन करती है। CloudTrail के विपरीत (जो रिकॉर्ड करता है कि किसने क्या किया), AWS Config यह बताता है कि यह संसाधन अभी कैसा दिखता है और अतीत में किसी भी समय यह कैसा दिखता था। यह यह भी बताता है: क्या यह कॉन्फ़िगरेशन मेरी नीति के अनुरूप है? — इसलिए यह शासन और अनुपालन के लिए प्रमुख सेवा है।
कॉन्फ़िगरेशन आइटम और कॉन्फ़िगरेशन इतिहास
जब AWS Config किसी संसाधन को रिकॉर्ड करता है, तो यह एक कॉन्फ़िगरेशन आइटम (CI) बनाता है — किसी समय-बिंदु पर संसाधन की विशेषताओं, संबंधों और मेटाडेटा का स्नैपशॉट। जब भी संसाधन बदलता है, एक नया CI रिकॉर्ड किया जाता है। AWS Config प्रत्येक संसाधन के लिए पूरा कॉन्फ़िगरेशन इतिहास बनाए रखता है, जिससे आप देख सकते हैं कि कोई सुरक्षा समूह महीनों में कैसे बदला और कोई नियम ठीक कब जोड़ा या हटाया गया। CI को S3 बकेट में और वैकल्पिक रूप से CloudWatch Events में पहुँचाया जाता है।
# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
--resource-type AWS::EC2::SecurityGroup \
--resource-id sg-0abc1234def567890 \
--limit 10 \
--query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'AWS Config सक्षम करना
AWS Config का उपयोग शुरू करने के लिए आप एक कॉन्फ़िगरेशन रिकॉर्डर (रिकॉर्ड किए जाने वाले संसाधन प्रकार निर्दिष्ट करते हुए) और एक डिलीवरी चैनल (S3 बकेट तथा परिवर्तन सूचनाओं के लिए वैकल्पिक SNS विषय निर्दिष्ट करते हुए) बनाते हैं। आप सभी समर्थित संसाधन प्रकारों या किसी विशेष उपसमूह को रिकॉर्ड कर सकते हैं। एक कॉन्फ़िगरेशन एग्रीगेटर संगठन-व्यापी अनुपालन रिपोर्टिंग के लिए कई खातों और Regions से Config डेटा को एक ही दृश्य में समेकित करने देता है।
# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
--configuration-recorder \
name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
--recording-group allSupported=true,includeGlobalResourceTypes=true
# Set up delivery channel
aws configservice put-delivery-channel \
--delivery-channel \
name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges
aws configservice start-configuration-recorder --configuration-recorder-name defaultAWS Config Rules: प्रबंधित नियम
Config नियम आपके संसाधनों की वांछित कॉन्फ़िगरेशन स्थिति निर्धारित करते हैं। AWS Managed Config नियम AWS द्वारा दिए गए पहले से निर्मित नियम हैं, जो सामान्य अनुपालन जाँचों को कवर करते हैं — उदाहरण के लिए, s3-bucket-public-read-prohibited जाँचता है कि S3 बकेट सार्वजनिक रूप से पढ़ने योग्य न हों, ec2-instance-no-public-ip जाँचता है कि EC2 इंस्टेंस के पास सार्वजनिक IP न हों, और iam-password-policy यह सत्यापित करता है कि आपके खाते की पासवर्ड नीति जटिलता की आवश्यकताओं को पूरा करती है। 300 से अधिक प्रबंधित नियम उपलब्ध हैं।
# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
},
"Scope": {
"ComplianceResourceTypes": ["AWS::S3::Bucket"]
}
}'
# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
--query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'Lambda के साथ कस्टम Config नियम
जब कोई AWS Managed नियम आपकी आवश्यकता को पूरा नहीं करता, तो आप AWS Lambda फ़ंक्शन का उपयोग करके कस्टम Config नियम लिख सकते हैं। Lambda कॉन्फ़िगरेशन आइटम को इवेंट पेलोड के रूप में प्राप्त करता है और उसे COMPLIANT या NON_COMPLIANT निर्णय लौटाना होता है। कस्टम नियम संगठन-विशिष्ट नामकरण परंपराएँ, आवश्यक टैग, स्वीकृत AMI ID या आपकी अनुपालन टीम द्वारा आवश्यक कोई भी तर्क लागू कर सकते हैं। नियमों का मूल्यांकन परिवर्तन पर (संसाधन बदलने पर), समय-समय पर (हर 1/3/6/12/24 घंटे) या दोनों तरह से किया जा सकता है।
# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "required-tags-enforcer",
"Source": {
"Owner": "CUSTOM_LAMBDA",
"SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
"SourceDetails": [{
"EventSource": "aws.config",
"MessageType": "ConfigurationItemChangeNotification"
}]
},
"Scope": {
"ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
}
}'CloudFormation Guard के साथ सक्रिय नियम
Config, AWS CloudFormation Guard — एक नीति-कोड भाषा — का उपयोग करके सक्रिय नियमों का भी समर्थन करता है। सक्रिय नियम CloudFormation, AWS CDK या Terraform Cloud के माध्यम से संसाधन बनाए जाने से पहले उनका मूल्यांकन करते हैं। इस तरह वे संसाधनों के उत्पादन में मौजूद होने के बाद नहीं, बल्कि परिनियोजन के समय ही गैर-अनुपालक कॉन्फ़िगरेशन पकड़ लेते हैं। इससे आपके अवसंरचना कार्यप्रवाह में अनुपालन प्रक्रिया पहले के चरण में आ जाती है। सक्रिय मूल्यांकन एक नई सुविधा है, जिसका SAA-C03 परीक्षा में अनुपालन को पहले के चरण में लागू करने वाले शासन परिदृश्यों में उल्लेख हो सकता है।
SSM के साथ स्वचालित सुधार
Config नियमों को स्वचालित सुधार कार्रवाइयों के साथ जोड़ा जा सकता है, ताकि गैर-अनुपालक संसाधनों को मानवीय हस्तक्षेप के बिना ठीक किया जा सके। सुधार कार्रवाइयाँ AWS Systems Manager (SSM) Automation दस्तावेज़ होती हैं। उदाहरण के लिए, यदि किसी ने सार्वजनिक पहुँच सक्षम कर दी है और इसके कारण S3 बकेट गैर-अनुपालक हो जाता है, तो Config बकेट के सार्वजनिक पहुँच अवरोध को फिर से सक्षम करने के लिए AWS-DisableS3BucketPublicReadWrite SSM दस्तावेज़ को स्वचालित रूप से चला सकता है। सुधार स्वचालित (तुरंत) या मैन्युअल (माँग पर ट्रिगर) हो सकता है।
# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
--remediation-configurations '[
{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"TargetType": "SSM_DOCUMENT",
"TargetId": "AWS-DisableS3BucketPublicReadWrite",
"Parameters": {
"S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
"AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
},
"Automatic": true,
"MaximumAutomaticAttempts": 3,
"RetryAttemptSeconds": 60
}
]'Config Timeline और Resource संबंध
कंसोल में AWS Config की Resource समयरेखा किसी Resource में हुए हर कॉन्फ़िगरेशन परिवर्तन को समयरेखा के रूप में दिखाती है — आप किसी भी बिंदु पर पीछे जाकर देख सकते हैं कि उस समय Resource बिल्कुल कैसी थी, जिसमें अन्य Resources के साथ उसके संबंध भी शामिल हैं (उदाहरण के लिए, कौन-से सुरक्षा समूह जुड़े थे और कौन-सी IAM भूमिका संबद्ध थी)। किसी संबंध पर क्लिक करने से आप उस संबंधित Resource की समयरेखा पर पहुँच जाते हैं। इससे Config मूल कारण के विश्लेषण के लिए बेहद उपयोगी बन जाता है: आप ठीक-ठीक पता लगा सकते हैं कि किस परिवर्तन से Production में समस्या आई।
# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
--resource-type AWS::EC2::Instance \
--resource-id i-0123456789abcdef0 \
--query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'अकाउंट्स में Config का एकत्रीकरण
एक कॉन्फ़िगरेशन एग्रीगेटर कई AWS अकाउंट्स और Regions से Config डेटा एक ही अकाउंट में एकत्र करता है, ताकि केंद्रीयकृत अनुपालन रिपोर्टिंग की जा सके। AWS Organisation में आप management account में एक एग्रीगेटर बना सकते हैं, जो हर सदस्य अकाउंट को अलग-अलग अनुमति लिए बिना अपने-आप शामिल कर लेता है। एग्रीगेटर Advanced Queries के साथ क्वेरी करने की सुविधा देते हैं — यह SQL जैसी इंटरफ़ेस है, जिससे कुछ ही सेकंड में पूरे Organisation में सभी गैर-अनुपालक Resources खोजे जा सकते हैं।
# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
--configuration-aggregator-name OrgAggregator \
--expression "SELECT resourceId, resourceType, accountId, awsRegion
WHERE complianceType = 'NON_COMPLIANT'
AND resourceType = 'AWS::S3::Bucket'"
--query 'Results'बड़े पैमाने पर सुधार
जब आपके पास हजारों गैर-अनुपालक Resources हों, तो Config के सुधार अपवाद आपको किसी निर्धारित अवधि के लिए दस्तावेज़ीकृत कारण के साथ विशिष्ट Resources को छूट देने देते हैं — इससे वास्तविक विशेष मामलों पर गलत-सकारात्मक सुधार लागू होने से बचा जा सकता है। बड़े पैमाने पर सफाई के लिए आप कंसोल से कई Resources पर एक साथ मैन्युअल सुधार शुरू कर सकते हैं या Systems Manager State Manager associations का उपयोग करके निर्धारित समय-सारणी पर EC2 instances के समूहों में वांछित कॉन्फ़िगरेशन लागू कर सकते हैं। इस तरह Config की पहचान क्षमता को SSM के प्रवर्तन के साथ जोड़ा जाता है।
# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
--config-rule-name s3-bucket-public-read-prohibited \
--resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
--message 'Static website hosting requires public access' \
--expiration-time 2025-01-01T00:00:00ZAWS Config और CloudTrail की तुलना
एक सामान्य SAA-C03 प्रश्न में Config और CloudTrail के बीच अंतर करना होता है। CloudTrail बताता है: किसने क्या किया, कब किया और कहाँ से किया (API कॉल का ऑडिट लॉग)। AWS Config बताता है: Resource अभी कैसी दिखती है और समय के साथ कैसी दिखती रही है (कॉन्फ़िगरेशन स्थिति का इतिहास और अनुपालन)। दोनों एक-दूसरे के पूरक हैं — CloudTrail बताता है कि किसी ने दोपहर 3 बजे ModifySecurityGroup को कॉल किया, जबकि Config सुरक्षा समूह की पहले और बाद की स्थिति दिखाता है। पूर्ण सुरक्षा प्रशासन के लिए दोनों का साथ में उपयोग करें।
त्वरित जाँच
इस पाठ में दिए गए AWS Solutions Architect (SAA-C03) से संबंधित अवधारणाओं की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: AWS Config समय के साथ कॉन्फ़िगरेशन स्थिति दर्ज करता है और Resources का मूल्यांकन अनुपालन नियमों के आधार पर करता है; managed और custom rules स्वचालित या मांग पर किए गए मूल्यांकन के साथ सैकड़ों Resource विशेषताओं की जाँच करते हैं; और SSM Automation remediation मानव हस्तक्षेप के बिना गैर-अनुपालक Resources को अपने-आप ठीक कर सकता है। आगे हम Conformance Packs और Organisation Trails के माध्यम से enterprise स्तर के प्रशासन का अध्ययन करेंगे।
एआई शिक्षक के साथ AWS Solutions Architect सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “AWS Config नियम और सुधारात्मक कार्रवाई” पाठ निःशुल्क है?
हाँ — AWS Solutions Architect अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “AWS Config नियम और सुधारात्मक कार्रवाई” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“AWS Config नियम और सुधारात्मक कार्रवाई” में मैं क्या सीखूँगा?
अनुपालन न करने वाले संसाधनों की पहचान करने के लिए प्रबंधित और कस्टम Config नियम लागू कीजिए तथा स्वचालित सुधार के लिए SSM Automation दस्तावेज़ों का उपयोग कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Solutions Architect का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Solutions Architect शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Solutions Architect शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“AWS Config नियम और सुधारात्मक कार्रवाई” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Solutions Architect पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Solutions Architect पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- CloudTrail ट्रेल और इवेंट इतिहास
- CloudTrail Insights और लॉग फ़ाइल अखंडता
- AWS Config नियम और सुधारात्मक कार्रवाई
- अनुरूपता पैक और संगठन ट्रेल