0Pricing
AWS Security Academy · レッスン

AWS Configがリソースの状態を記録する仕組み

Configが保持する構成スナップショットの仕組みを理解します。

「AWS Configがリソースの状態を記録する仕組み」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

AWS Configとは

AWS Configは、AWSリソースの設定を時間の経過とともに記録し、目的の設定に準拠しているかを評価できるサービスです。CloudTrailが変更を加えるAPI callsを記録するのに対し、Configはリソース自体の結果としてのstateを記録します。この2つは相互に補完し合います。

Configuration Items

中核となる単位はconfiguration item (CI)です。これは、ある時点におけるリソースの属性、関係、メタデータのスナップショットです。リソースが変更されるたびに、Configは新しいCIを記録します。このCIのストリームによって、各リソースがいつ、どのような状態だったかの完全な履歴が形成されます。

Configuration Recorder

記録はconfiguration recorderによって行われ、リージョンごとに有効化します。all supported resource typesを追跡するか、対象を選択した一部に絞るかを選べます。セキュリティとコンプライアンスを広くカバーするには、すべてのリソースタイプを記録する設定が一般的で推奨されています。

Delivery Channel

Configは設定のスナップショットと履歴をdelivery channelに送信します。delivery channelは、保存先のS3 bucketを指定し、必要に応じて通知用のSNS topicも指定します。S3 bucketは後からクエリできる永続的な記録になるため、監査証跡を保護する一環として適切にロックダウンする必要があります。

リソースの関係

Configは、リソースの設定だけでなく、他のリソースとのrelationshipsも取得します。たとえば、どのセキュリティグループがインスタンスに関連付けられているか、ネットワークインターフェイスがどのサブネットに存在するかなどです。この関係マップは調査で強力な手がかりとなり、あるリソースへの変更が接続されたリソースにどう影響するかを把握できます。

ConfigとCloudTrailの違い

試験でよく問われる違いは次のとおりです。CloudTrailは「誰がどのAPI呼び出しを行ったか」に答え、Configは「このリソースはどのような状態で、どのように変化したか」に答えます。先週の火曜日にセキュリティグループがSSHをどこからでも許可していたことを証明する必要がある場合、Configにその状態が記録され、CloudTrailには誰がルールを承認したかが示されます。

マルチアカウント、マルチリージョン

Configはリージョナルなサービスであるため、使用する各リージョンで有効化します。aggregatorを使用すると、多数のアカウントとリージョンのデータを1つのビューに集約できます。これは、組織全体のコンプライアンスレポートに不可欠です。aggregatorがなければ、各アカウントと各リージョンを個別に確認する必要があります。

現在の状態のクエリ

Configのadvanced query機能を使うと、現在のリソース設定に対してSQLに似たクエリを実行できます。たとえば、aggregator全体から、暗号化されていないすべてのEBSボリュームや、パブリックアクセス可能なバケットを検索できます。これにより、Configは単なる受動的な記録ツールではなく、インベントリとセキュリティポスチャの管理ツールになります。

SELECT resourceId, configuration.encrypted
WHERE resourceType = 'AWS::EC2::Volume'
AND configuration.encrypted = false

コストへの配慮

Configでは、記録したconfiguration itemごと、およびルール評価ごとに料金が発生します。変化の激しいリソースの変更をすべて記録すると、コストが積み上がる可能性があります。一部のリソースタイプでは、記録のexclusionsや定期記録を使用してコストを管理しつつ、セキュリティ上重要なリソースは完全に追跡できます。

コンフォーマンスと集約

Configは、コンプライアンスルールをまとめたconformance packsや、アカウント間で結果を統合するaggregatorsと連携します。これにより、中央のセキュリティチームは、各アカウントにログインして個別にコンプライアンスを評価するのではなく、組織全体の設定ポスチャを1か所で確認できます。

セキュリティにおける重要性

Configはコンプライアンスの基盤です。監査人が求める、リソースの状態が時間とともにどう変化したかという証拠を提供し、安全でない設定を検出する自動化されたrulesに情報を渡し、auto-remediationをサポートします。「環境は本来あるべき設定になっているか」を記録するシステムであり、試験の中心的なテーマです。

クイックチェック

AWS Configについての理解度をテストしましょう。

まとめ

AWS Configは、リージョン単位のconfiguration recorderを通じて、リソースのstateをconfiguration itemsとして記録し、スナップショットをS3のdelivery channelに送信します。リソース間のrelationshipsを取得し、CloudTrail(状態とAPI呼び出し)を補完するとともに、aggregatorによってアカウント間の情報を集約します。インベントリクエリ、コンプライアンスrules、修復に活用できます。

よくある質問

「AWS Configがリソースの状態を記録する仕組み」レッスンは無料ですか?

はい。「AWS Configがリソースの状態を記録する仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「AWS Configがリソースの状態を記録する仕組み」で何を学びますか?

Configが保持する構成スナップショットの仕組みを理解します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「AWS Configがリソースの状態を記録する仕組み」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. AWS Configがリソースの状態を記録する仕組み
  2. 構成タイムライン履歴の表示
  3. マネージドルールとカスタムConfigルール
  4. Configルールによる自動修復
← AWS Security Academyに戻る