Automatische herstelacties via Config-regels
Activeer automatische oplossingen wanneer een resource niet meer aan de compliance-eisen voldoet.
Automatische herstelacties via Config-regels is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Verder dan detectie
Een niet-conforme resource vinden is slechts de helft van het werk; automatisch herstel lost het probleem automatisch op. AWS Config kan een herstelactie aan een regel koppelen, zodat de oplossing wordt uitgevoerd zodra een resource NON_COMPLIANT wordt, zonder op een medewerker te wachten. Daardoor wordt de tijd dat een onveilige configuratie zichtbaar is korter.
SSM Automation-documenten
Herstelacties in Config worden uitgevoerd met AWS Systems Manager (SSM) Automation-documenten, ook wel runbooks genoemd. AWS levert veel vooraf gedefinieerde documenten, bijvoorbeeld een document om openbare toegang tot een S3-bucket uit te schakelen of een volume te versleutelen. Het document beschrijft precies welke stappen worden uitgevoerd om de resource weer conform te maken.
Herstel aan een regel koppelen
Je koppelt een herstelactie aan een Config-regel en koppelt de uitvoer van de regel, zoals de resource-ID, aan de invoerparameters van het runbook. Wanneer de regel niet-conformiteit meldt, roept Config het SSM-document aan voor die specifieke resource. Zo wordt de volledige cyclus van detectie tot correctie gesloten.
Automatisch versus handmatig
Herstel kan automatisch plaatsvinden, zodra niet-conformiteit wordt gedetecteerd, of handmatig, waarbij een beheerder de situatie beoordeelt en vervolgens de oplossing activeert. Automatisch herstel is geschikt voor duidelijke, veilige correcties; handmatig herstel past beter bij wijzigingen die een werklast kunnen verstoren en waarvoor eerst menselijk inzicht nodig is.
De uitvoeringsrol
Het SSM-document wordt uitgevoerd met een IAM-rol die je opgeeft. Die rol moet toestemming hebben om de oplossing uit te voeren, bijvoorbeeld om een beveiligingsgroep aan te passen of versleuteling in te schakelen. Volgens het principe van minimale bevoegdheden mag deze rol alleen de acties toestaan die het runbook nodig heeft, omdat de rol in feite de mogelijkheid heeft om je resources te wijzigen.
Opnieuw proberen en fouten
Je kunt instellen hoe vaak een herstelactie opnieuw wordt geprobeerd en binnen welke periode. Als een oplossing herhaaldelijk mislukt, blijft de resource niet-conform en wordt deze zichtbaar voor menselijke opvolging. Als je dit gedrag begrijpt, voorkom je verrassingen: herstelacties zijn automatisering op basis van best effort en geen garantie. Het blijft dus belangrijk om de resultaten te monitoren.
Een veelvoorkomend voorbeeld
Een klassiek patroon koppelt de regel s3-bucket-public-read-prohibited aan een herstel-runbook dat Block Public Access toepast op elke bucket die als openbaar is gemarkeerd. Zodra iemand een bucket openbaar maakt, detecteert Config dit en beveiligt het runbook de bucket opnieuw, vaak binnen enkele minuten en zonder tussenkomst van een beheerder.
Beveiligingsmaatregelen versus herstel
Herstel reageert nadat een onjuiste toestand is ontstaan. Preventieve beveiligingsmaatregelen, zoals SCP's of machtigingsgrenzen, voorkomen dat die toestand überhaupt ontstaat. De sterkste ontwerpen combineren beide: voorkom wat je kunt en herstel de resterende problemen automatisch. In het examen worden preventieve controles vaak tegenover detectieve plus corrigerende controles geplaatst.
Voorzichtig met automatisch herstel
Automatische oplossingen kunnen neveneffecten hebben. Het opnieuw versleutelen of beveiligen van een resource kan een service tijdelijk verstoren of een legitieme wijziging ongedaan maken. Test runbooks eerst in een niet-productieomgeving, bepaal het bereik van regels zorgvuldig en overweeg handmatig herstel voor gevoelige resources. Zo zorgt automatisering nooit voor meer schade dan de verkeerde configuratie die ermee wordt opgelost.
Herstel voor de hele organisatie
Via conformiteitspakketten kun je regels met hun herstelacties in één keer implementeren in elk account binnen een organisatie. Zo dwing je overal een consistente, zelfherstellende beveiligingspostuur af en wordt een verkeerde configuratie in elk account volgens dezelfde geautomatiseerde standaard gedetecteerd en gecorrigeerd.
De cyclus sluiten
Automatisch herstel maakt het Config-verhaal compleet: leg de toestand vast, beoordeel deze met regels en herstel problemen automatisch met SSM-runbooks die onder een rol met minimale bevoegdheden worden uitgevoerd. Als je dit zorgvuldig combineert met preventieve beveiligingsmaatregelen, blijft je omgeving voortdurend conform en wordt de tijd dat een onveilige instelling kan blijven bestaan aanzienlijk verkort.
Korte controle
Test je kennis van automatisch herstel.
Samenvatting
Automatisch herstel koppelt een SSM Automation-document aan een Config-regel, zodat niet-conforme resources automatisch of na een handmatige beoordeling worden hersteld. Het runbook wordt uitgevoerd onder een IAM-rol met minimale bevoegdheden en een instelbaar aantal pogingen. Combineer dit met preventieve beveiligingsmaatregelen, test runbooks eerst en implementeer ze organisatiebreed via conformiteitspakketten voor een zelfherstellende omgeving die voortdurend conform blijft.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Automatische herstelacties via Config-regels” gratis?
Ja — de volledige tekst van “Automatische herstelacties via Config-regels” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Automatische herstelacties via Config-regels”?
Activeer automatische oplossingen wanneer een resource niet meer aan de compliance-eisen voldoet. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Automatische herstelacties via Config-regels”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Hoe AWS Config de resourcestatus vastlegt
- De geschiedenis van de configuratietijdlijn bekijken
- Beheerde en aangepaste Config-regels
- Automatische herstelacties via Config-regels