0Pricing
Cloud & IT Cert Prep · Pelajaran

Aturan AWS Config dan Remediasi

Terapkan aturan Config terkelola dan khusus untuk mendeteksi sumber daya yang tidak memenuhi ketentuan, lalu gunakan dokumen SSM Automation untuk remediasi otomatis.

Aturan AWS Config dan Remediasi adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu AWS Config?

AWS Config adalah layanan audit konfigurasi berkelanjutan yang mencatat status konfigurasi sumber daya AWS Anda dari waktu ke waktu dan mengevaluasi konfigurasi tersebut berdasarkan aturan yang diinginkan. Berbeda dari CloudTrail (yang mencatat siapa melakukan apa), AWS Config menjawab seperti apa tampilan sumber daya ini sekarang? dan seperti apa tampilannya pada titik mana pun di masa lalu?. Layanan ini juga menjawab: apakah konfigurasi ini mematuhi kebijakan saya? — sehingga menjadi layanan utama untuk tata kelola dan kepatuhan.

Item Konfigurasi dan Riwayat Konfigurasi

Saat AWS Config mencatat suatu sumber daya, layanan ini membuat item konfigurasi (CI) — cuplikan atribut, relasi, dan metadata sumber daya pada suatu waktu tertentu. Setiap kali sumber daya berubah, CI baru dicatat. AWS Config menyimpan riwayat konfigurasi lengkap untuk setiap sumber daya, sehingga Anda dapat melihat perkembangan grup keamanan selama berbulan-bulan dan mengetahui secara tepat kapan suatu aturan ditambahkan atau dihapus. CI dikirim ke bucket S3 dan secara opsional ke CloudWatch Events.

# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
  --resource-type AWS::EC2::SecurityGroup \
  --resource-id sg-0abc1234def567890 \
  --limit 10 \
  --query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'

Mengaktifkan AWS Config

Untuk mulai menggunakan AWS Config, Anda membuat perekam konfigurasi (menentukan jenis sumber daya yang akan dicatat) dan saluran pengiriman (menentukan bucket S3 dan topik SNS opsional untuk pemberitahuan perubahan). Anda dapat mencatat semua jenis sumber daya yang didukung atau subset tertentu. Agregator konfigurasi memungkinkan Anda menggabungkan data Config dari beberapa akun dan Region ke dalam satu tampilan untuk pelaporan kepatuhan tingkat organisasi.

# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
  --configuration-recorder \
    name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
  --recording-group allSupported=true,includeGlobalResourceTypes=true

# Set up delivery channel
aws configservice put-delivery-channel \
  --delivery-channel \
    name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges

aws configservice start-configuration-recorder --configuration-recorder-name default

Config Rules AWS: Aturan Terkelola

Aturan Config menentukan status konfigurasi yang diinginkan untuk sumber daya Anda. Aturan Config Terkelola AWS adalah aturan siap pakai yang disediakan AWS untuk pemeriksaan kepatuhan umum — misalnya, s3-bucket-public-read-prohibited memeriksa bahwa bucket S3 tidak dapat dibaca secara publik, ec2-instance-no-public-ip memeriksa bahwa instans EC2 tidak memiliki IP publik, dan iam-password-policy memverifikasi bahwa kebijakan kata sandi akun Anda memenuhi persyaratan kompleksitas. Tersedia lebih dari 300 aturan terkelola.

# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {
      "Owner": "AWS",
      "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::S3::Bucket"]
    }
  }'

# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
  --query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'

Aturan Config Kustom dengan Lambda

Jika tidak ada aturan Terkelola AWS yang mencakup kebutuhan Anda, Anda dapat menulis aturan Config kustom menggunakan fungsi AWS Lambda. Lambda menerima item konfigurasi sebagai muatan peristiwa dan harus mengembalikan keputusan COMPLIANT atau NON_COMPLIANT. Aturan kustom dapat menerapkan konvensi penamaan khusus organisasi, tag wajib, ID AMI yang disetujui, atau logika apa pun yang diperlukan oleh tim kepatuhan Anda. Aturan dapat mengevaluasi saat terjadi perubahan (ketika sumber daya berubah), secara berkala (setiap 1/3/6/12/24 jam), atau keduanya.

# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "required-tags-enforcer",
    "Source": {
      "Owner": "CUSTOM_LAMBDA",
      "SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
      "SourceDetails": [{
        "EventSource": "aws.config",
        "MessageType": "ConfigurationItemChangeNotification"
      }]
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
    }
  }'

Aturan Proaktif dengan CloudFormation Guard

Config juga mendukung aturan proaktif menggunakan AWS CloudFormation Guard — bahasa kebijakan sebagai kode. Aturan proaktif mengevaluasi sumber daya sebelum dibuat melalui CloudFormation, AWS CDK, atau Terraform Cloud, sehingga konfigurasi yang tidak mematuhi aturan dapat terdeteksi saat penerapan, bukan setelah konfigurasi tersebut ada di produksi. Hal ini menggeser kepatuhan ke tahap awal dalam pipeline infrastruktur Anda. Evaluasi proaktif adalah fitur yang lebih baru dan mungkin dirujuk dalam ujian SAA-C03 pada skenario tata kelola shift-left.

Perbaikan Otomatis dengan SSM

Aturan Config dapat dipasangkan dengan tindakan perbaikan otomatis agar sumber daya yang tidak mematuhi aturan diperbaiki tanpa campur tangan manusia. Tindakan perbaikan tersebut berupa dokumen AWS Systems Manager (SSM) Automation. Misalnya, jika bucket S3 menjadi tidak mematuhi aturan karena seseorang mengaktifkan akses publik, Config dapat menjalankan dokumen SSM AWS-DisableS3BucketPublicReadWrite secara otomatis untuk mengaktifkan kembali pemblokiran akses publik bucket tersebut. Perbaikan dapat dilakukan secara otomatis (segera) atau manual (dipicu sesuai kebutuhan).

# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
  --remediation-configurations '[
    {
      "ConfigRuleName": "s3-bucket-public-read-prohibited",
      "TargetType": "SSM_DOCUMENT",
      "TargetId": "AWS-DisableS3BucketPublicReadWrite",
      "Parameters": {
        "S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
        "AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
      },
      "Automatic": true,
      "MaximumAutomaticAttempts": 3,
      "RetryAttemptSeconds": 60
    }
  ]'

Linimasa Resource dan Relasi Resource

Resource Timeline AWS Config di konsol menampilkan setiap perubahan konfigurasi untuk suatu resource dalam bentuk linimasa — Anda dapat menggulir kembali ke titik mana pun dan melihat secara tepat seperti apa resource tersebut, termasuk relasinya dengan resource lain (misalnya, grup keamanan mana yang terpasang dan IAM role mana yang terkait). Mengeklik suatu relasi akan membawa Anda ke linimasa resource terkait. Hal ini menjadikan Config sangat berguna untuk analisis akar masalah: Anda dapat menentukan secara tepat perubahan mana yang menyebabkan lingkungan produksi bermasalah.

# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
  --resource-type AWS::EC2::Instance \
  --resource-id i-0123456789abcdef0 \
  --query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'

Mengagregasikan Config di Seluruh Account

Configuration aggregator mengumpulkan data Config dari beberapa AWS account dan Wilayah ke dalam satu account untuk pelaporan kepatuhan terpusat. Dalam sebuah AWS Organisation, Anda dapat membuat aggregator di management account yang secara otomatis mencakup semua member account tanpa memerlukan otorisasi satu per satu. Aggregator mendukung kueri menggunakan Advanced Queries — antarmuka mirip SQL untuk menemukan semua resource yang tidak patuh di seluruh organisasi dalam hitungan detik.

# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
  --configuration-aggregator-name OrgAggregator \
  --expression "SELECT resourceId, resourceType, accountId, awsRegion
    WHERE complianceType = 'NON_COMPLIANT'
    AND resourceType = 'AWS::S3::Bucket'"
  --query 'Results'

Melakukan Remediasi dalam Skala Besar

Jika Anda memiliki ribuan resource yang tidak patuh, remediation exceptions Config memungkinkan Anda mengecualikan resource tertentu selama periode yang ditentukan dengan alasan yang terdokumentasi — sehingga remediasi yang keliru terhadap kasus khusus yang sah dapat dihindari. Untuk pembersihan dalam skala besar, Anda dapat memicu remediasi manual secara massal dari konsol atau menggunakan asosiasi Systems Manager State Manager untuk menerapkan konfigurasi yang diinginkan ke armada instance EC2 sesuai jadwal, dengan menggabungkan deteksi Config dan penegakan SSM.

# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
  --config-rule-name s3-bucket-public-read-prohibited \
  --resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
  --message 'Static website hosting requires public access' \
  --expiration-time 2025-01-01T00:00:00Z

Perbandingan AWS Config dan CloudTrail

Pertanyaan SAA-C03 yang umum adalah membedakan Config dari CloudTrail. CloudTrail menjawab: siapa melakukan apa, kapan, dan dari mana (log audit panggilan API). AWS Config menjawab: seperti apa kondisi resource saat ini dan seperti apa kondisinya dari waktu ke waktu (riwayat status konfigurasi dan kepatuhan). Keduanya saling melengkapi — CloudTrail memberi tahu bahwa seseorang memanggil ModifySecurityGroup pada pukul 15.00, sedangkan Config menampilkan kondisi grup keamanan sebelum dan sesudah perubahan. Gunakan keduanya secara bersama-sama untuk tata kelola keamanan yang lengkap.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa AWS Config mencatat status konfigurasi dari waktu ke waktu dan mengevaluasi resource berdasarkan aturan kepatuhan, aturan terkelola dan khusus memeriksa ratusan atribut resource melalui evaluasi otomatis atau sesuai permintaan, dan remediasi SSM Automation dapat memperbaiki resource yang tidak patuh secara otomatis tanpa campur tangan manusia. Selanjutnya, kita akan membahas Conformance Packs dan Organisation Trails untuk tata kelola berskala enterprise.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Aturan AWS Config dan Remediasi” gratis?

Ya — teks lengkap “Aturan AWS Config dan Remediasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Aturan AWS Config dan Remediasi”?

Terapkan aturan Config terkelola dan khusus untuk mendeteksi sumber daya yang tidak memenuhi ketentuan, lalu gunakan dokumen SSM Automation untuk remediasi otomatis. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Aturan AWS Config dan Remediasi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jejak CloudTrail dan Riwayat Peristiwa
  2. CloudTrail Insights dan Integritas Berkas Log
  3. Aturan AWS Config dan Remediasi
  4. Paket Kepatuhan dan Jejak Organisasi
← Kembali ke Cloud & IT Cert Prep