Correção Automática por Meio de Regras do Config
Acione correções automáticas quando um recurso sair de conformidade.
Correção Automática por Meio de Regras do Config é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Além da detecção
Encontrar um recurso não conforme é apenas metade do trabalho; a correção automática resolve o problema automaticamente. O AWS Config pode associar uma ação de correção a uma regra, para que, quando um recurso se torne NON_COMPLIANT, a correção seja executada sem esperar por uma pessoa. Isso reduz o tempo durante o qual uma configuração insegura fica exposta.
Documentos de automação do SSM
A correção do Config é executada por documentos de automação do AWS Systems Manager (SSM), também chamados de runbooks. A AWS fornece muitos documentos predefinidos, como um para desabilitar o acesso público a um bucket do S3 ou criptografar um volume. O documento define as etapas exatas para colocar o recurso novamente em conformidade.
Associando uma correção a uma regra
Você associa uma ação de correção a uma regra do Config e mapeia a saída da regra, como o ID do recurso, para os parâmetros de entrada do runbook. Quando a regra informa uma não conformidade, o Config invoca o documento do SSM nesse recurso específico, fechando o ciclo entre detecção e correção.
Automática versus manual
A correção pode ser automática, sendo executada assim que a não conformidade é detectada, ou manual, quando uma pessoa analisa o caso e depois aciona a correção. A opção automática é adequada para correções claras e seguras; a manual é mais indicada para alterações que podem interromper uma carga de trabalho e exigem avaliação humana antes da execução.
A função de execução
O documento do SSM é executado sob uma função do IAM especificada por você, e essa função precisa ter permissão para realizar a correção, como modificar um grupo de segurança ou habilitar a criptografia. Seguindo o princípio do menor privilégio, essa função deve conceder apenas as ações exigidas pelo runbook, pois, na prática, ela tem poder para alterar seus recursos.
Novas tentativas e falhas
Você pode configurar quantas vezes a correção fará novas tentativas e durante qual intervalo. Se uma correção falhar repetidamente, o recurso continuará não conforme e será sinalizado para análise humana. Entender esse comportamento evita surpresas: a correção é uma automação que emprega os melhores esforços, não uma garantia; por isso, ainda é importante monitorar os resultados.
Um exemplo comum
Um padrão clássico associa a regra s3-bucket-public-read-prohibited a um runbook de correção que aplica o Bloqueio de Acesso Público a qualquer bucket sinalizado como público. Assim que alguém expõe um bucket, o Config detecta o problema e o runbook o protege novamente, geralmente em poucos minutos e sem intervenção de uma pessoa.
Barreiras de proteção versus correção
A correção reage depois que um estado inadequado ocorre. Barreiras de proteção preventivas, como SCPs ou limites de permissões, impedem que esse estado ocorra. Os projetos mais robustos combinam as duas abordagens: previnem o que for possível e corrigem automaticamente as lacunas. O exame costuma contrastar controles preventivos com controles de detecção e correção.
Cuidado com a correção automática
As correções automáticas podem ter efeitos colaterais. Criptografar novamente ou proteger um recurso outra vez pode interromper brevemente um serviço ou entrar em conflito com uma alteração legítima. Teste os runbooks primeiro em ambientes que não sejam de produção, defina o escopo das regras com cuidado e considere a correção manual para recursos sensíveis, para que a automação nunca cause mais dano do que a configuração incorreta que corrige.
Correção em toda a organização
Por meio de pacotes de conformidade, você pode implantar regras com suas ações de correção em todas as contas de uma organização de uma só vez. Isso impõe uma postura consistente de autorrecuperação em todos os ambientes, de modo que uma configuração incorreta em qualquer conta seja detectada e corrigida pelo mesmo padrão automatizado.
Fechando o ciclo
A correção automática completa a proposta do Config: registrar o estado, avaliá-lo com regras e corrigi-lo automaticamente com runbooks do SSM executados sob uma função com o menor privilégio. Usada com cuidado junto a barreiras de proteção preventivas, ela mantém seu ambiente continuamente em conformidade e reduz drasticamente o tempo durante o qual qualquer configuração insegura pode permanecer ativa.
Verificação rápida
Teste seus conhecimentos sobre correção automática.
Recapitulação
A correção automática associa um documento de automação do SSM a uma regra do Config, para que os recursos não conformes sejam corrigidos automaticamente ou após uma análise manual. O runbook é executado sob uma função do IAM com o menor privilégio e com novas tentativas configuráveis. Combine-o com barreiras de proteção preventivas, teste os runbooks primeiro e implante-os em toda a organização por meio de pacotes de conformidade, criando um ambiente com autorrecuperação e conformidade contínua.
Perguntas Frequentes
A aula “Correção Automática por Meio de Regras do Config” é grátis?
Sim — o texto completo de “Correção Automática por Meio de Regras do Config” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Correção Automática por Meio de Regras do Config”?
Acione correções automáticas quando um recurso sair de conformidade. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Correção Automática por Meio de Regras do Config”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o AWS Config Registra o Estado dos Recursos
- Visualizando o Histórico da Linha do Tempo de Configurações
- Regras Gerenciadas e Personalizadas do Config
- Correção Automática por Meio de Regras do Config