Cloud & IT Cert Prep · Lezione

Correzione automatica tramite le regole Config

Attivi correzioni automatiche quando una risorsa non è più conforme.

Lezione 4 di 413 passaggi

Correzione automatica tramite le regole Config è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Oltre il rilevamento

Individuare una risorsa non conforme è solo metà del lavoro: la correzione automatica risolve il problema automaticamente. AWS Config può associare un'azione di correzione a una regola, così, quando una risorsa diventa NON_COMPLIANT, la correzione viene eseguita senza attendere l'intervento umano. In questo modo si riduce il tempo durante il quale una configurazione non sicura rimane esposta.

Documenti di automazione SSM

La correzione di Config si basa sui documenti di automazione di AWS Systems Manager (SSM), chiamati anche runbook. AWS fornisce numerosi documenti predefiniti, ad esempio uno per disabilitare l'accesso pubblico a un bucket S3 o per crittografare un volume. Il documento definisce i passaggi esatti necessari per riportare la risorsa alla conformità.

Associare la correzione a una regola

Si associa un'azione di correzione a una regola di Config e si mappa l'output della regola, ad esempio l'ID della risorsa, ai parametri di input del runbook. Quando la regola segnala una non conformità, Config richiama il documento SSM sulla risorsa specifica, completando il ciclo dal rilevamento alla correzione.

Automatica o manuale

La correzione può essere automatica, con esecuzione non appena viene rilevata la non conformità, oppure manuale, quando un operatore esamina il problema e avvia la correzione. La modalità automatica è adatta a correzioni chiare e sicure; quella manuale è preferibile per modifiche che potrebbero interrompere un carico di lavoro e richiedono una valutazione umana prima dell'esecuzione.

Il ruolo di esecuzione

Il documento SSM viene eseguito con un ruolo IAM specificato dall'utente, che deve disporre delle autorizzazioni necessarie per applicare la correzione, ad esempio modificare un gruppo di sicurezza o abilitare la crittografia. In base al principio del privilegio minimo, questo ruolo dovrebbe concedere solo le azioni richieste dal runbook, poiché di fatto ha il potere di modificare le risorse.

Nuovi tentativi ed errori

È possibile configurare il numero di nuovi tentativi della correzione e l'intervallo di tempo in cui effettuarli. Se una correzione non riesce ripetutamente, la risorsa rimane non conforme e viene resa visibile per l'intervento umano. Comprendere questo comportamento evita sorprese: la correzione automatica è un'automazione basata sul miglior sforzo, non una garanzia, quindi è comunque importante monitorarne i risultati.

Un esempio comune

Un modello classico associa la regola s3-bucket-public-read-prohibited a un runbook di correzione che applica Block Public Access a qualsiasi bucket segnalato come pubblico. Non appena qualcuno espone un bucket, Config lo rileva e il runbook lo rende nuovamente sicuro, spesso nel giro di pochi minuti e senza alcun intervento dell'operatore.

Guardrail e correzione automatica

La correzione interviene dopo che si è verificato uno stato non sicuro. I guardrail preventivi, come SCP o i limiti delle autorizzazioni, impediscono invece che tale stato si verifichi. Le architetture più solide combinano entrambi gli approcci: prevenire ciò che è possibile e correggere automaticamente le lacune. L'esame mette spesso a confronto i controlli preventivi con quelli di rilevamento e correzione.

Attenzione alla correzione automatica

Le correzioni automatiche possono avere effetti collaterali. Ricrittografare o rendere nuovamente sicura una risorsa potrebbe interrompere brevemente un servizio o entrare in conflitto con una modifica legittima. Testi prima i runbook in ambienti non di produzione, definisca con attenzione l'ambito delle regole e valuti la correzione manuale per le risorse sensibili, in modo che l'automazione non causi mai più danni della configurazione errata che corregge.

Correzione a livello dell'organizzazione

Tramite i conformance pack è possibile distribuire contemporaneamente regole e relative azioni di correzione in ogni account di un'organizzazione. In questo modo si applica ovunque un approccio coerente alla correzione automatica, così una configurazione errata in qualsiasi account viene rilevata e corretta dallo stesso standard automatizzato.

Completare il ciclo

La correzione automatica completa il modello di Config: registrare lo stato, valutarlo con le regole e correggerlo automaticamente con i runbook SSM eseguiti mediante un ruolo con privilegi minimi. Utilizzata con attenzione insieme ai guardrail preventivi, mantiene l'ambiente continuamente conforme e riduce drasticamente il tempo durante il quale una configurazione non sicura può rimanere attiva.

Verifica rapida

Verifichi le proprie conoscenze sulla correzione automatica.

Riepilogo

La correzione automatica associa un documento di automazione SSM a una regola di Config, così le risorse non conformi vengono corrette automaticamente o dopo una revisione manuale. Il runbook viene eseguito con un ruolo IAM dotato dei privilegi minimi e con nuovi tentativi configurabili. Lo si associ a guardrail preventivi, si sottopongano prima i runbook a test e si distribuisca il tutto a livello dell'organizzazione tramite conformance pack per ottenere un ambiente autoriparante e continuamente conforme.

Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Correzione automatica tramite le regole Config» è gratuita?

Sì — il testo completo di «Correzione automatica tramite le regole Config» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Correzione automatica tramite le regole Config»?

Attivi correzioni automatiche quando una risorsa non è più conforme. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Correzione automatica tramite le regole Config»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come AWS Config registra lo stato delle risorse
  2. Visualizzare la cronologia della configurazione
  3. Regole Config gestite e personalizzate
  4. Correzione automatica tramite le regole Config
← Torna a Cloud & IT Cert Prep