Peraturan AWS Config dan Pemulihan
Gunakan peraturan Config terurus dan tersuai untuk mengesan sumber yang tidak mematuhi peraturan, kemudian gunakan dokumen Automasi SSM untuk pemulihan automatik.
Peraturan AWS Config dan Pemulihan ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah AWS Config?
AWS Config ialah perkhidmatan audit konfigurasi berterusan yang merekod keadaan konfigurasi sumber AWS anda dari semasa ke semasa dan menilai konfigurasi tersebut berdasarkan peraturan yang dikehendaki. Berbeza dengan CloudTrail (yang merekod siapa melakukan perkara apa), AWS Config menjawab bagaimanakah rupa sumber ini sekarang? dan bagaimanakah rupanya pada mana-mana ketika pada masa lalu?. Ia juga menjawab: adakah konfigurasi ini mematuhi dasar saya? — menjadikannya perkhidmatan utama untuk tadbir urus dan pematuhan.
Item Konfigurasi dan Sejarah Konfigurasi
Apabila AWS Config merekod sesuatu sumber, ia mencipta item konfigurasi (CI) — petikan atribut, hubungan dan metadata sumber pada suatu ketika. Setiap kali sumber berubah, CI baharu direkodkan. AWS Config mengekalkan sejarah konfigurasi penuh bagi setiap sumber, membolehkan anda melihat bagaimana kumpulan keselamatan berubah sepanjang beberapa bulan dan tepat bila sesuatu peraturan ditambah atau dialih keluar. CI dihantar ke baldi S3 dan secara pilihan kepada CloudWatch Events.
# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
--resource-type AWS::EC2::SecurityGroup \
--resource-id sg-0abc1234def567890 \
--limit 10 \
--query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'Mendayakan AWS Config
Untuk mula menggunakan AWS Config, anda mencipta perakam konfigurasi (menentukan jenis sumber yang hendak direkodkan) dan saluran penghantaran (menentukan baldi S3 serta topik SNS pilihan untuk pemberitahuan perubahan). Anda boleh merekodkan semua jenis sumber yang disokong atau subset tertentu. Pengagregat konfigurasi membolehkan anda menggabungkan data Config daripada berbilang akaun dan Region ke dalam satu paparan untuk pelaporan pematuhan seluruh organisasi.
# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
--configuration-recorder \
name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
--recording-group allSupported=true,includeGlobalResourceTypes=true
# Set up delivery channel
aws configservice put-delivery-channel \
--delivery-channel \
name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges
aws configservice start-configuration-recorder --configuration-recorder-name defaultPeraturan AWS Config: Peraturan Terurus
Peraturan Config mentakrifkan keadaan konfigurasi yang dikehendaki bagi sumber anda. Peraturan Config Terurus AWS ialah peraturan siap bina yang disediakan oleh AWS untuk meliputi pemeriksaan pematuhan lazim — contohnya, s3-bucket-public-read-prohibited memeriksa bahawa baldi S3 tidak boleh dibaca secara umum, ec2-instance-no-public-ip memeriksa bahawa tika EC2 tidak mempunyai IP umum, dan iam-password-policy mengesahkan bahawa dasar kata laluan akaun anda memenuhi keperluan kerumitan. Lebih 300 peraturan terurus tersedia.
# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
},
"Scope": {
"ComplianceResourceTypes": ["AWS::S3::Bucket"]
}
}'
# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
--query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'Peraturan Config Tersuai dengan Lambda
Apabila tiada peraturan Terurus AWS yang meliputi keperluan anda, anda boleh menulis peraturan Config tersuai menggunakan fungsi AWS Lambda. Lambda menerima item konfigurasi sebagai muatan peristiwa dan mesti mengembalikan keputusan COMPLIANT atau NON_COMPLIANT. Peraturan tersuai boleh menguatkuasakan konvensyen penamaan khusus organisasi, tanda yang diperlukan, ID AMI yang diluluskan atau apa-apa logik yang diperlukan oleh pasukan pematuhan anda. Peraturan boleh menilai semasa perubahan (apabila sumber berubah), secara berkala (setiap 1/3/6/12/24 jam) atau kedua-duanya.
# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "required-tags-enforcer",
"Source": {
"Owner": "CUSTOM_LAMBDA",
"SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
"SourceDetails": [{
"EventSource": "aws.config",
"MessageType": "ConfigurationItemChangeNotification"
}]
},
"Scope": {
"ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
}
}'Peraturan Proaktif dengan CloudFormation Guard
Config turut menyokong peraturan proaktif menggunakan AWS CloudFormation Guard — bahasa dasar sebagai kod. Peraturan proaktif menilai sumber sebelum sumber itu dicipta melalui CloudFormation, AWS CDK atau Terraform Cloud, lalu mengesan konfigurasi yang tidak mematuhi peraturan pada masa penggunaan, bukannya selepas konfigurasi tersebut wujud dalam produksi. Ini mengalihkan pematuhan ke peringkat lebih awal dalam saluran paip infrastruktur anda. Penilaian proaktif ialah ciri yang lebih baharu dan mungkin dirujuk dalam peperiksaan SAA-C03 bagi senario tadbir urus anjakan ke kiri.
Pemulihan Automatik dengan SSM
Peraturan Config boleh digandingkan dengan tindakan pemulihan automatik supaya sumber yang tidak mematuhi peraturan dibaiki tanpa campur tangan manusia. Tindakan pemulihan ialah dokumen AWS Systems Manager (SSM) Automation. Contohnya, jika baldi S3 menjadi tidak mematuhi peraturan kerana seseorang mendayakan akses umum, Config boleh menjalankan dokumen SSM AWS-DisableS3BucketPublicReadWrite secara automatik untuk mendayakan semula penyekatan akses umum baldi tersebut. Pemulihan boleh dilakukan secara automatik (serta-merta) atau manual (dicetuskan atas permintaan).
# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
--remediation-configurations '[
{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"TargetType": "SSM_DOCUMENT",
"TargetId": "AWS-DisableS3BucketPublicReadWrite",
"Parameters": {
"S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
"AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
},
"Automatic": true,
"MaximumAutomaticAttempts": 3,
"RetryAttemptSeconds": 60
}
]'Garis Masa Config dan Hubungan Sumber
Garis Masa Sumber AWS Config dalam konsol memaparkan setiap perubahan konfigurasi bagi sesuatu sumber dalam bentuk garis masa — anda boleh menatal kembali ke mana-mana titik dan melihat keadaan sebenar sumber tersebut, termasuk hubungannya dengan sumber lain (contohnya, kumpulan keselamatan yang dilampirkan dan peranan IAM yang dikaitkan). Mengklik sesuatu hubungan akan membawa anda ke garis masa sumber berkaitan itu. Hal ini menjadikan Config amat bernilai untuk analisis punca asas: anda boleh menentukan dengan tepat perubahan yang menyebabkan persekitaran Production terganggu.
# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
--resource-type AWS::EC2::Instance \
--resource-id i-0123456789abcdef0 \
--query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'Mengagregatkan Config Merentas Akaun
Pengagregat konfigurasi mengumpulkan data Config daripada berbilang akaun dan Region AWS ke dalam satu akaun untuk pelaporan pematuhan berpusat. Dalam AWS Organisation, anda boleh mencipta pengagregat dalam akaun pengurusan yang menyertakan semua akaun ahli secara automatik tanpa memerlukan kebenaran individu. Pengagregat menyokong pertanyaan menggunakan Advanced Queries — antara muka seperti SQL untuk mencari semua sumber NON_COMPLIANT di seluruh organisasi dalam masa beberapa saat.
# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
--configuration-aggregator-name OrgAggregator \
--expression "SELECT resourceId, resourceType, accountId, awsRegion
WHERE complianceType = 'NON_COMPLIANT'
AND resourceType = 'AWS::S3::Bucket'"
--query 'Results'Pemulihan pada Skala Besar
Apabila anda mempunyai ribuan sumber NON_COMPLIANT, pengecualian pemulihan Config membolehkan anda mengecualikan sumber tertentu untuk tempoh yang ditetapkan dengan alasan yang didokumenkan — sekali gus mengelakkan pemulihan positif palsu bagi kes pinggiran yang sah. Untuk pembersihan berskala besar, anda boleh mencetuskan pemulihan secara manual secara pukal daripada konsol atau menggunakan perkaitan State Manager Systems Manager untuk menerapkan konfigurasi yang dikehendaki kepada kumpulan instances EC2 mengikut jadual, dengan menggabungkan pengesanan Config dan penguatkuasaan SSM.
# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
--config-rule-name s3-bucket-public-read-prohibited \
--resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
--message 'Static website hosting requires public access' \
--expiration-time 2025-01-01T00:00:00ZPerbandingan AWS Config dengan CloudTrail
Soalan SAA-C03 yang lazim menguji perbezaan antara Config dengan CloudTrail. CloudTrail menjawab: siapa melakukan perkara apa, bila dan dari mana (rekod audit panggilan API). AWS Config menjawab: apakah keadaan sumber sekarang dan bagaimanakah keadaannya dari semasa ke semasa (sejarah keadaan konfigurasi dan pematuhan). Kedua-duanya saling melengkapi — CloudTrail memberitahu anda bahawa seseorang memanggil ModifySecurityGroup pada pukul 3 petang, manakala Config menunjukkan keadaan kumpulan keselamatan sebelum dan selepas perubahan tersebut. Gunakan kedua-duanya bersama-sama untuk tadbir urus keselamatan yang lengkap.
Semakan Pantas
Uji pemahaman anda tentang konsep AWS Solutions Architect (SAA-C03) daripada pelajaran ini.
Imbas Kembali Pelajaran
Dalam pelajaran ini, anda telah mempelajari bahawa: AWS Config merekodkan keadaan konfigurasi dari semasa ke semasa dan menilai sumber berdasarkan peraturan pematuhan, peraturan terurus dan tersuai menyemak ratusan atribut sumber dengan penilaian automatik atau atas permintaan, dan pemulihan SSM Automation boleh membetulkan sumber NON_COMPLIANT secara automatik tanpa campur tangan manusia. Seterusnya, kita akan meneroka Conformance Packs dan Organisation Trails untuk tadbir urus berskala perusahaan.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Peraturan AWS Config dan Pemulihan” percuma?
Ya — teks penuh “Peraturan AWS Config dan Pemulihan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Peraturan AWS Config dan Pemulihan”?
Gunakan peraturan Config terurus dan tersuai untuk mengesan sumber yang tidak mematuhi peraturan, kemudian gunakan dokumen Automasi SSM untuk pemulihan automatik. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Peraturan AWS Config dan Pemulihan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Jejak CloudTrail dan Sejarah Peristiwa
- CloudTrail Insights dan Integriti Fail Log
- Peraturan AWS Config dan Pemulihan
- Pek Pematuhan dan Jejak Organisasi