AWS Solutions Architect · Les

AWS Config-regels en herstelmaatregelen

Implementeer beheerde en aangepaste Config-regels om niet-conforme resources te detecteren en gebruik SSM Automation-documenten voor automatisch herstel.

Les 3 van 413 stappen

AWS Config-regels en herstelmaatregelen is een gratis AWS Solutions Architect-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Solutions Architect. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Solutions Architect bevat in totaal 4 lessen.

Wat is AWS Config?

AWS Config is een service voor continue configuratie-auditing die de configuratiestatus van je AWS-resources in de loop van de tijd vastlegt en deze configuraties toetst aan gewenste regels. In tegenstelling tot CloudTrail (dat vastlegt wie wat heeft gedaan), beantwoordt AWS Config de vragen hoe ziet deze resource er nu uit? en hoe zag deze er op een bepaald moment in het verleden uit?. De service beantwoordt ook de vraag voldoet deze configuratie aan mijn beleid? en is daarmee de aangewezen service voor governance en naleving.

Configuratie-items en configuratiegeschiedenis

Wanneer AWS Config een resource vastlegt, maakt het een configuratie-item (CI): een momentopname van de kenmerken, relaties en metagegevens van de resource op een bepaald moment. Telkens wanneer een resource verandert, wordt een nieuw CI vastgelegd. AWS Config bewaart een volledige configuratiegeschiedenis voor elke resource. Zo kun je zien hoe een beveiligingsgroep zich gedurende maanden heeft ontwikkeld en precies wanneer een regel is toegevoegd of verwijderd. CI's worden afgeleverd in een S3-bucket en optioneel ook bij CloudWatch Events.

# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
  --resource-type AWS::EC2::SecurityGroup \
  --resource-id sg-0abc1234def567890 \
  --limit 10 \
  --query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'

AWS Config inschakelen

Als je AWS Config wilt gaan gebruiken, maak je een configuratierecorder (waarmee je opgeeft welke resourcetypen moeten worden vastgelegd) en een afleveringskanaal (waarmee je een S3-bucket en optioneel SNS-topic opgeeft voor meldingen over wijzigingen). Je kunt alle ondersteunde resourcetypen vastleggen of een specifieke subset. Met een configuratieaggregator kun je Config-gegevens uit meerdere accounts en regio's samenvoegen in één overzicht voor nalevingsrapportage voor de hele organisatie.

# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
  --configuration-recorder \
    name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
  --recording-group allSupported=true,includeGlobalResourceTypes=true

# Set up delivery channel
aws configservice put-delivery-channel \
  --delivery-channel \
    name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges

aws configservice start-configuration-recorder --configuration-recorder-name default

AWS Config-regels: beheerde regels

Config-regels definiëren de gewenste configuratiestatus voor je resources. Door AWS beheerde Config-regels zijn vooraf gebouwde regels van AWS voor veelvoorkomende nalevingscontroles. Zo controleert s3-bucket-public-read-prohibited of S3-buckets niet openbaar leesbaar zijn, controleert ec2-instance-no-public-ip of EC2-instanties geen openbare IP-adressen hebben, en verifieert iam-password-policy of het wachtwoordbeleid van je account aan de complexiteitsvereisten voldoet. Er zijn meer dan 300 beheerde regels beschikbaar.

# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {
      "Owner": "AWS",
      "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::S3::Bucket"]
    }
  }'

# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
  --query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'

Aangepaste Config-regels met Lambda

Als geen door AWS beheerde regel aan je vereiste voldoet, kun je een aangepaste Config-regel schrijven met een AWS Lambda-functie. Lambda ontvangt configuratie-items als gebeurtenisladingen en moet een oordeel COMPLIANT of NON_COMPLIANT retourneren. Met aangepaste regels kun je naamgevingsconventies voor de organisatie, vereiste tags, goedgekeurde AMI-ID's of elke andere logica afdwingen die je nalevingsteam nodig heeft. Regels kunnen bij wijziging (wanneer de resource verandert), periodiek (elke 1, 3, 6, 12 of 24 uur) of op beide manieren evalueren.

# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "required-tags-enforcer",
    "Source": {
      "Owner": "CUSTOM_LAMBDA",
      "SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
      "SourceDetails": [{
        "EventSource": "aws.config",
        "MessageType": "ConfigurationItemChangeNotification"
      }]
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
    }
  }'

Proactieve regels met CloudFormation Guard

Config ondersteunt ook proactieve regels met AWS CloudFormation Guard — een beleid-als-code-taal. Proactieve regels evalueren resources voordat ze via CloudFormation, AWS CDK of Terraform Cloud worden aangemaakt. Zo worden niet-conforme configuraties tijdens het implementeren ontdekt in plaats van nadat ze in productie bestaan. Hiermee verschuift naleving naar een eerder punt in je infrastructuurpijplijn. Proactieve evaluatie is een nieuwere functie waarnaar het SAA-C03-examen kan verwijzen in scenario's over governance volgens het shift-left-principe.

Geautomatiseerde herstelacties met SSM

Config-regels kunnen worden gekoppeld aan automatische herstelacties, zodat niet-conforme resources zonder menselijke tussenkomst worden gecorrigeerd. Herstelacties zijn AWS Systems Manager (SSM) Automation-documenten. Als een S3-bucket bijvoorbeeld niet-conform wordt doordat iemand openbare toegang heeft ingeschakeld, kan Config automatisch het SSM-document AWS-DisableS3BucketPublicReadWrite uitvoeren om de blokkering van openbare toegang voor de bucket opnieuw in te schakelen. Herstel kan automatisch (direct) of handmatig (op aanvraag geactiveerd) plaatsvinden.

# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
  --remediation-configurations '[
    {
      "ConfigRuleName": "s3-bucket-public-read-prohibited",
      "TargetType": "SSM_DOCUMENT",
      "TargetId": "AWS-DisableS3BucketPublicReadWrite",
      "Parameters": {
        "S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
        "AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
      },
      "Automatic": true,
      "MaximumAutomaticAttempts": 3,
      "RetryAttemptSeconds": 60
    }
  ]'

Tijdlijn van configuratie en relaties tussen resources

De tijdlijn van resources van AWS Config in de console toont elke configuratiewijziging voor een resource als een tijdlijn — je kunt terugscrollen naar elk moment en precies zien hoe de resource er toen uitzag, inclusief de relaties met andere resources (bijvoorbeeld welke beveiligingsgroepen eraan waren gekoppeld en welke IAM-rol ermee was geassocieerd). Als je op een relatie klikt, ga je naar de tijdlijn van de gerelateerde resource. Hierdoor is Config onmisbaar voor analyse van de hoofdoorzaak: je kunt precies vaststellen welke wijziging de productieomgeving heeft verstoord.

# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
  --resource-type AWS::EC2::Instance \
  --resource-id i-0123456789abcdef0 \
  --query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'

Config samenvoegen over accounts

Een configuratieaggregator verzamelt Config-gegevens uit meerdere AWS-accounts en regio's in één account voor centrale rapportage over naleving. In een AWS-organisatie kun je een aggregator maken in het beheerdersaccount die automatisch alle lidaccounts opneemt, zonder dat voor elk account afzonderlijke autorisatie nodig is. Aggregators ondersteunen query's met geavanceerde query's — een SQL-achtige interface waarmee je binnen enkele seconden alle resources die niet aan de regels voldoen in de hele organisatie kunt vinden.

# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
  --configuration-aggregator-name OrgAggregator \
  --expression "SELECT resourceId, resourceType, accountId, awsRegion
    WHERE complianceType = 'NON_COMPLIANT'
    AND resourceType = 'AWS::S3::Bucket'"
  --query 'Results'

Herstel op grote schaal

Wanneer je duizenden resources hebt die niet aan de regels voldoen, kun je met de uitzonderingen voor herstel van Config specifieke resources gedurende een bepaalde periode vrijstellen, met een gedocumenteerde reden — zo voorkom je onterecht herstel van legitieme uitzonderingssituaties. Voor opschoning op grote schaal kun je handmatig herstel voor meerdere resources tegelijk starten vanuit de console, of associaties van Systems Manager State Manager gebruiken om gewenste configuraties volgens een schema toe te passen op groepen EC2-instanties, waarbij je de detectie van Config combineert met de handhaving van SSM.

# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
  --config-rule-name s3-bucket-public-read-prohibited \
  --resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
  --message 'Static website hosting requires public access' \
  --expiration-time 2025-01-01T00:00:00Z

Vergelijking van AWS Config en CloudTrail

Een veelgestelde vraag op het SAA-C03-examen is het onderscheid tussen Config en CloudTrail. CloudTrail beantwoordt de vragen: wie heeft wat gedaan, wanneer en vanaf welke locatie (auditlogboek van API-aanroepen). AWS Config beantwoordt de vragen: hoe ziet de resource er nu uit en hoe heeft die er in de loop der tijd uitgezien (historie van de configuratiestatus en naleving). Ze vullen elkaar aan — CloudTrail laat zien dat iemand om 15.00 uur ModifySecurityGroup heeft aangeroepen, terwijl Config de status van de beveiligingsgroep voor en na de wijziging toont. Gebruik beide samen voor volledig beveiligingsbeheer.

Korte controle

Test je begrip van de concepten uit deze les voor AWS Solutions Architect (SAA-C03).

Samenvatting van de les

In deze les heb je geleerd dat AWS Config de configuratiestatus in de loop der tijd vastlegt en resources toetst aan nalevingsregels, dat beheerde en aangepaste regels honderden resourcekenmerken controleren met automatische of op aanvraag uitgevoerde evaluatie, en dat herstel met SSM Automation resources die niet aan de regels voldoen automatisch kan corrigeren zonder menselijke tussenkomst. Hierna bekijken we Conformance Packs en organisatietraces voor beheer op ondernemingsschaal.

Gratis beginnen

Leer AWS Solutions Architect met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “AWS Config-regels en herstelmaatregelen” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad AWS Solutions Architect, waaronder “AWS Config-regels en herstelmaatregelen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus AWS Solutions Architect bevat in totaal 4 lessen.

Wat leer ik in “AWS Config-regels en herstelmaatregelen”?

Implementeer beheerde en aangepaste Config-regels om niet-conforme resources te detecteren en gebruik SSM Automation-documenten voor automatisch herstel. Je oefent met AWS Solutions Architect door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Solutions Architect te beginnen?

Ervaring vooraf is niet nodig. AWS Solutions Architect op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “AWS Config-regels en herstelmaatregelen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Solutions Architect?

Ja. Elke les over AWS Solutions Architect bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. CloudTrail-trails en gebeurtenisgeschiedenis
  2. CloudTrail Insights en integriteit van logbestanden
  3. AWS Config-regels en herstelmaatregelen
  4. Conformance Packs en trails voor organisaties
← Terug naar AWS Solutions Architect