Come AWS Config registra lo stato delle risorse
Comprenda gli snapshot di configurazione che Config conserva per Lei.
Come AWS Config registra lo stato delle risorse è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Che cos'è AWS Config
AWS Config è un servizio che registra nel tempo la configurazione delle risorse AWS e consente di valutarne la conformità alle impostazioni desiderate. Mentre CloudTrail registra le chiamate API che modificano le risorse, Config registra lo stato risultante delle risorse stesse. I due servizi sono complementari.
Elementi di configurazione
L'unità fondamentale è l'elemento di configurazione (CI): un'istantanea in un determinato momento degli attributi, delle relazioni e dei metadati di una risorsa. Ogni volta che una risorsa cambia, Config registra un nuovo CI. Questo flusso di CI costituisce una cronologia completa dell'aspetto di ogni risorsa e del momento in cui lo aveva.
Il registratore di configurazione
La registrazione viene eseguita dal registratore di configurazione, che si abilita per ogni regione. È possibile scegliere se monitorare tutti i tipi di risorsa supportati o solo un sottoinsieme selezionato. Per una copertura ampia di sicurezza e conformità, la registrazione di tutti i tipi di risorsa è l'impostazione comune e consigliata.
Il canale di distribuzione
Config invia le istantanee e la cronologia della configurazione a un canale di distribuzione, che punta a un bucket S3 per l'archiviazione e, facoltativamente, a un argomento SNS per le notifiche. Il bucket S3 diventa il registro durevole che è possibile interrogare in seguito; proteggerlo adeguatamente fa quindi parte della protezione della traccia di audit.
Relazioni tra risorse
Config acquisisce non solo le impostazioni di una risorsa, ma anche le sue relazioni con altre risorse, ad esempio i gruppi di sicurezza associati a un'istanza o la subnet in cui risiede un'interfaccia di rete. Questa mappa delle relazioni è molto utile durante le indagini, perché consente di capire in che modo una modifica a una risorsa influisce su quelle collegate.
Config e CloudTrail a confronto
Una distinzione frequente negli esami: CloudTrail risponde alla domanda "chi ha effettuato quale chiamata API", mentre Config risponde alla domanda "qual era l'aspetto di questa risorsa e come è cambiato". Se deve dimostrare che un gruppo di sicurezza consentiva l'accesso SSH aperto martedì scorso, Config conserva quello stato; CloudTrail mostra chi ha autorizzato la regola.
Più account e più regioni
Config è regionale, quindi è necessario abilitarlo in ogni regione utilizzata. Un aggregatore può raccogliere i dati di molti account e regioni in un'unica vista, una funzione essenziale per i report di conformità a livello aziendale. Senza un aggregatore, dovrebbe controllare separatamente ogni account e regione.
Interrogare lo stato corrente
La funzione di query avanzata di Config consente di eseguire query simili a SQL sulle configurazioni correnti delle risorse, ad esempio per trovare tutti i volumi EBS non crittografati o i bucket accessibili pubblicamente in un aggregatore. In questo modo Config diventa uno strumento di inventario e valutazione del livello di sicurezza, non soltanto un registratore passivo.
SELECT resourceId, configuration.encrypted
WHERE resourceType = 'AWS::EC2::Volume'
AND configuration.encrypted = falseAttenzione ai costi
Config applica i costi per ogni elemento di configurazione registrato e per ogni valutazione delle regole. Registrare ogni modifica su risorse altamente dinamiche può aumentare rapidamente i costi. È possibile utilizzare le esclusioni dalla registrazione o la registrazione periodica per alcuni tipi di risorsa, gestendo così i costi e mantenendo al contempo un monitoraggio completo delle risorse rilevanti per la sicurezza.
Conformità e aggregazione
Config si integra con i conformance pack, che raggruppano le regole di conformità, e con gli aggregatori, che combinano i risultati tra gli account. In questo modo un team di sicurezza centrale può visualizzare in un unico punto il livello di conformità della configurazione dell'intera organizzazione, invece di accedere a ogni account per valutarlo separatamente.
Perché è importante per la sicurezza
Config è fondamentale per la conformità: fornisce le prove dello stato delle risorse nel tempo richieste dagli auditor, alimenta le regole automatizzate che rilevano le impostazioni non sicure e supporta la correzione automatica. È il sistema di riferimento per rispondere alla domanda "il mio ambiente è configurato come dovrebbe?", un tema centrale dell'esame.
Verifica rapida
Metta alla prova la Sua comprensione di AWS Config.
Riepilogo
AWS Config registra lo stato delle risorse come elementi di configurazione tramite un registratore di configurazione regionale, inviando le istantanee a un canale di distribuzione S3. Acquisisce le relazioni tra le risorse, integra CloudTrail (stato rispetto a chiamate API) e raccoglie i dati di più account tramite un aggregatore. Supporta le query di inventario, le regole di conformità e la correzione.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Come AWS Config registra lo stato delle risorse» è gratuita?
Sì — il testo completo di «Come AWS Config registra lo stato delle risorse» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Come AWS Config registra lo stato delle risorse»?
Comprenda gli snapshot di configurazione che Config conserva per Lei. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Come AWS Config registra lo stato delle risorse»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come AWS Config registra lo stato delle risorse
- Visualizzare la cronologia della configurazione
- Regole Config gestite e personalizzate
- Correzione automatica tramite le regole Config