AWS Security Academy · Lekcja

Automatyczne usuwanie problemów przez reguły Config

Wyzwolą Państwo automatyczne poprawki, gdy zasób przestanie spełniać wymagania zgodności.

Lekcja 4 z 413 kroki

Automatyczne usuwanie problemów przez reguły Config to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Coś więcej niż wykrywanie

Znalezienie zasobu niezgodnego ze standardami to dopiero połowa zadania — automatyczne działania naprawcze usuwają problem automatycznie. AWS Config może powiązać działanie naprawcze z regułą, aby po oznaczeniu zasobu jako NON_COMPLIANT poprawka została zastosowana bez oczekiwania na człowieka. Skraca to czas, przez który niezabezpieczona konfiguracja pozostaje narażona.

Dokumenty automatyzacji SSM

Działania naprawcze Config są realizowane za pomocą dokumentów automatyzacji AWS Systems Manager (SSM), nazywanych również runbookami. AWS udostępnia wiele gotowych dokumentów, na przykład dokument wyłączający dostęp publiczny do zasobnika S3 lub szyfrujący wolumin. Dokument definiuje dokładne kroki potrzebne do przywrócenia zgodności zasobu.

Dołączanie działania naprawczego do reguły

Działanie naprawcze kojarzy się z regułą Config, a wynik reguły, taki jak identyfikator zasobu, mapuje się na parametry wejściowe runbooka. Gdy reguła zgłosi brak zgodności, Config wywołuje dokument SSM dla konkretnego zasobu, zamykając cykl od wykrycia do usunięcia problemu.

Automatycznie czy ręcznie

Działanie naprawcze może być automatyczne i uruchamiać się natychmiast po wykryciu braku zgodności albo ręczne, gdy operator najpierw je sprawdza, a następnie uruchamia poprawkę. Automatyzacja sprawdza się w przypadku jednoznacznych i bezpiecznych korekt, natomiast tryb ręczny — przy zmianach, które mogą zakłócić działanie obciążenia i przed wykonaniem wymagają oceny człowieka.

Rola wykonawcza

Dokument SSM działa z użyciem wskazanej przez Państwa roli IAM, która musi mieć uprawnienia do wykonania poprawki, na przykład modyfikowania grupy zabezpieczeń lub włączania szyfrowania. Zgodnie z zasadą najmniejszych uprawnień rola powinna zezwalać wyłącznie na działania wymagane przez runbook, ponieważ w praktyce może ona zmieniać Państwa zasoby.

Ponowienia prób i błędy

Można skonfigurować liczbę ponowień działania naprawczego oraz przedział czasu, w którym mają się odbywać. Jeśli poprawka wielokrotnie się nie powiedzie, zasób pozostanie niezgodny i zostanie oznaczony jako wymagający uwagi człowieka. Zrozumienie tego mechanizmu pozwala uniknąć niespodzianek: działanie naprawcze to automatyzacja działająca według najlepszych starań, a nie gwarancja powodzenia, dlatego nadal należy monitorować rezultaty.

Typowy przykład

Klasyczny wzorzec łączy regułę s3-bucket-public-read-prohibited z runbookiem naprawczym, który włącza funkcję Block Public Access dla każdego zasobnika oznaczonego jako publiczny. Gdy tylko ktoś udostępni zasobnik, Config wykrywa ten stan, a runbook ponownie go zabezpiecza — często w ciągu kilku minut i bez udziału operatora.

Mechanizmy ochronne a działania naprawcze

Działanie naprawcze reaguje dopiero po wystąpieniu nieprawidłowego stanu. Zapobiegawcze mechanizmy ochronne, takie jak SCP lub granice uprawnień, uniemożliwiają jego wystąpienie. Najlepsze rozwiązania łączą oba podejścia: zapobiegają temu, czemu można zapobiec, a luki automatycznie naprawiają. Na egzaminie często porównuje się mechanizmy zapobiegawcze z mechanizmami wykrywającymi i korygującymi.

Ostrożnie z automatycznymi działaniami naprawczymi

Automatyczne poprawki mogą powodować skutki uboczne. Ponowne zaszyfrowanie lub zabezpieczenie zasobu może chwilowo zakłócić działanie usługi albo kolidować z uzasadnioną zmianą. Najpierw testuj runbooki w środowisku nieprodukcyjnym, starannie ograniczaj zakres reguł i rozważ ręczne działania naprawcze dla wrażliwych zasobów, aby automatyzacja nigdy nie wyrządziła większych szkód niż błędna konfiguracja, którą naprawia.

Działania naprawcze w całej organizacji

Za pomocą pakietów zgodności można jednocześnie wdrożyć reguły wraz z ich działaniami naprawczymi na każdym koncie w organizacji. Zapewnia to spójny, samonaprawiający się stan bezpieczeństwa wszędzie, dzięki czemu błędna konfiguracja na dowolnym koncie zostanie wykryta i skorygowana zgodnie z tym samym automatycznym standardem.

Zamknięcie cyklu

Automatyczne działania naprawcze dopełniają możliwości Config: rejestrowanie stanu, ocenianie za pomocą reguł i automatyczne naprawianie przy użyciu runbooków SSM działających z rolą o najmniejszych uprawnieniach. Stosowane ostrożnie wraz z zapobiegawczymi mechanizmami ochronnymi utrzymują ciągłą zgodność środowiska i znacznie skracają czas, przez który jakiekolwiek niezabezpieczone ustawienie może pozostać aktywne.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat automatycznych działań naprawczych.

Podsumowanie

Automatyczne działania naprawcze dołączają dokument automatyzacji SSM do reguły Config, dzięki czemu niezgodne zasoby są naprawiane automatycznie lub po ręcznej weryfikacji. Runbook działa z użyciem roli IAM o najmniejszych uprawnieniach i może korzystać ze skonfigurowanych ponowień. Należy łączyć go z zapobiegawczymi mechanizmami ochronnymi, najpierw testować runbooki, a następnie wdrażać je w całej organizacji za pośrednictwem pakietów zgodności, aby uzyskać samonaprawiające się środowisko stale zachowujące zgodność.

Bezpłatny start

Ucz się AWS Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Automatyczne usuwanie problemów przez reguły Config” jest bezpłatna?

Tak — pełny tekst „Automatyczne usuwanie problemów przez reguły Config” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Automatyczne usuwanie problemów przez reguły Config”?

Wyzwolą Państwo automatyczne poprawki, gdy zasób przestanie spełniać wymagania zgodności. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Automatyczne usuwanie problemów przez reguły Config”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak AWS Config rejestruje stan zasobów
  2. Wyświetlanie historii osi czasu konfiguracji
  3. Zarządzane i niestandardowe reguły Config
  4. Automatyczne usuwanie problemów przez reguły Config
← Powrót do AWS Security Academy