0Pricing
AWS Solutions Architect · Aula

Regras e correção do AWS Config

Implante regras gerenciadas e personalizadas do Config para detectar recursos fora de conformidade e use documentos de automação do SSM para realizar a correção automática.

Regras e correção do AWS Config é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que é o AWS Config?

O AWS Config é um serviço de auditoria contínua de configurações que registra o estado de configuração dos seus recursos da AWS ao longo do tempo e avalia essas configurações em relação às regras desejadas. Diferentemente do CloudTrail (que registra quem fez o quê), o AWS Config responde como este recurso está configurado agora? e como ele estava configurado em qualquer momento do passado?. Ele também responde: essa configuração está em conformidade com minha política? — o que o torna o serviço principal para governança e conformidade.

Itens de configuração e histórico de configuração

Quando o AWS Config registra um recurso, ele cria um item de configuração (CI) — um instantâneo dos atributos, relacionamentos e metadados do recurso em determinado momento. Sempre que um recurso muda, um novo CI é registrado. O AWS Config mantém um histórico completo de configuração para cada recurso, permitindo ver como um grupo de segurança evoluiu ao longo dos meses e exatamente quando uma regra foi adicionada ou removida. Os CIs são entregues a um bucket do S3 e, opcionalmente, ao CloudWatch Events.

# Get the full configuration history for an EC2 security group
aws configservice get-resource-config-history \
  --resource-type AWS::EC2::SecurityGroup \
  --resource-id sg-0abc1234def567890 \
  --limit 10 \
  --query 'configurationItems[].{Time:configurationItemCaptureTime,Status:configurationItemStatus}'

Habilitando o AWS Config

Para começar a usar o AWS Config, você cria um registrador de configuração (especificando quais tipos de recursos registrar) e um canal de entrega (especificando um bucket do S3 e um tópico SNS opcional para notificações de alterações). Você pode registrar todos os tipos de recursos compatíveis ou um subconjunto específico. Um agregador de configuração permite consolidar dados do Config de várias contas e Regiões em uma única visualização para relatórios de conformidade de toda a organização.

# Enable AWS Config recording for all resource types
aws configservice put-configuration-recorder \
  --configuration-recorder \
    name=default,roleARN=arn:aws:iam::111122223333:role/AWSConfigRole \
  --recording-group allSupported=true,includeGlobalResourceTypes=true

# Set up delivery channel
aws configservice put-delivery-channel \
  --delivery-channel \
    name=default,s3BucketName=my-config-bucket-111122223333,snsTopicARN=arn:aws:sns:us-east-1:111122223333:ConfigChanges

aws configservice start-configuration-recorder --configuration-recorder-name default

Regras do AWS Config: regras gerenciadas

As regras do Config definem o estado de configuração desejado para seus recursos. As regras gerenciadas do AWS Config são regras pré-criadas fornecidas pela AWS para verificações comuns de conformidade — por exemplo, s3-bucket-public-read-prohibited verifica se os buckets do S3 não podem ser lidos publicamente; ec2-instance-no-public-ip verifica se as instâncias do EC2 não têm IPs públicos; e iam-password-policy verifica se a política de senhas da sua conta atende aos requisitos de complexidade. Há mais de 300 regras gerenciadas disponíveis.

# Add the managed rule to check S3 buckets are not publicly readable
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "s3-bucket-public-read-prohibited",
    "Source": {
      "Owner": "AWS",
      "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::S3::Bucket"]
    }
  }'

# View compliance status of all rules
aws configservice describe-compliance-by-config-rule \
  --query 'ComplianceByConfigRules[].{Rule:ConfigRuleName,Compliance:Compliance.ComplianceType}'

Regras personalizadas do Config com Lambda

Quando nenhuma regra gerenciada pela AWS atende ao seu requisito, você pode escrever uma regra personalizada do Config usando uma função do AWS Lambda. O Lambda recebe itens de configuração como dados da carga do evento e deve retornar um veredito COMPLIANT ou NON_COMPLIANT. As regras personalizadas podem impor convenções de nomenclatura específicas da organização, tags obrigatórias, IDs de AMIs aprovadas ou qualquer lógica exigida pela sua equipe de conformidade. As regras podem avaliar quando houver alteração (quando o recurso mudar), periodicamente (a cada 1, 3, 6, 12 ou 24 horas) ou em ambos os momentos.

# Register a custom Lambda-backed Config rule
aws configservice put-config-rule \
  --config-rule '{
    "ConfigRuleName": "required-tags-enforcer",
    "Source": {
      "Owner": "CUSTOM_LAMBDA",
      "SourceIdentifier": "arn:aws:lambda:us-east-1:111122223333:function:RequiredTagsChecker",
      "SourceDetails": [{
        "EventSource": "aws.config",
        "MessageType": "ConfigurationItemChangeNotification"
      }]
    },
    "Scope": {
      "ComplianceResourceTypes": ["AWS::EC2::Instance","AWS::S3::Bucket"]
    }
  }'

Regras proativas com o CloudFormation Guard

O Config também oferece suporte a regras proativas usando o AWS CloudFormation Guard — uma linguagem de política como código. As regras proativas avaliam os recursos antes que sejam criados por meio do CloudFormation, do AWS CDK ou do Terraform Cloud, identificando configurações fora de conformidade no momento da implantação, em vez de fazê-lo depois que elas existirem em produção. Isso antecipa a conformidade no pipeline de infraestrutura. A avaliação proativa é um recurso mais recente que pode ser mencionado no exame SAA-C03 em cenários de governança com antecipação de controles.

Remediação automatizada com SSM

As regras do Config podem ser associadas a ações de remediação automática para que recursos fora de conformidade sejam corrigidos sem intervenção humana. As ações de remediação são documentos de automação do AWS Systems Manager (SSM). Por exemplo, se um bucket do S3 ficar fora de conformidade porque alguém habilitou o acesso público, o Config poderá executar automaticamente o documento do SSM AWS-DisableS3BucketPublicReadWrite para reabilitar o bloqueio de acesso público do bucket. A remediação pode ser automática (imediata) ou manual (acionada sob demanda).

# Add automatic remediation to a Config rule
aws configservice put-remediation-configurations \
  --remediation-configurations '[
    {
      "ConfigRuleName": "s3-bucket-public-read-prohibited",
      "TargetType": "SSM_DOCUMENT",
      "TargetId": "AWS-DisableS3BucketPublicReadWrite",
      "Parameters": {
        "S3BucketName": {"ResourceValue": {"Value": "RESOURCE_ID"}},
        "AutomationAssumeRole": {"StaticValue": {"Values": ["arn:aws:iam::111122223333:role/ConfigRemediationRole"]}}
      },
      "Automatic": true,
      "MaximumAutomaticAttempts": 3,
      "RetryAttemptSeconds": 60
    }
  ]'

Linha do tempo do Config e relações entre recursos

A Linha do tempo do recurso do AWS Config no console mostra cada alteração de configuração de um recurso em uma linha do tempo — pode voltar a qualquer momento e ver exatamente como o recurso estava, incluindo as relações com outros recursos (por exemplo, quais grupos de segurança estavam associados e qual função do IAM estava vinculada). Ao clicar em uma relação, é aberta a linha do tempo do recurso relacionado. Isso torna o Config indispensável para a análise da causa raiz: pode identificar exatamente qual alteração interrompeu o ambiente de produção.

# Get current compliance status for all EC2 instances
aws configservice get-compliance-details-by-resource \
  --resource-type AWS::EC2::Instance \
  --resource-id i-0123456789abcdef0 \
  --query 'EvaluationResults[].{Rule:EvaluationResultIdentifier.EvaluationResultQualifier.ConfigRuleName,Compliance:ComplianceType}'

Agregação do Config entre contas

Um agregador de configurações reúne dados do Config de várias contas e Regiões AWS em uma única conta para gerar relatórios de conformidade centralizados. Em uma AWS Organisation, pode criar um agregador na conta de gerenciamento que inclua automaticamente todas as contas-membro, sem exigir autorização individual. Os agregadores são compatíveis com consultas usando Advanced Queries — uma interface semelhante a SQL para localizar, em segundos, todos os recursos não conformes na organização.

# Query all non-compliant resources across an organisation using Advanced Query
aws configservice select-aggregate-resource-config \
  --configuration-aggregator-name OrgAggregator \
  --expression "SELECT resourceId, resourceType, accountId, awsRegion
    WHERE complianceType = 'NON_COMPLIANT'
    AND resourceType = 'AWS::S3::Bucket'"
  --query 'Results'

Correção em grande escala

Quando há milhares de recursos não conformes, as exceções de correção do Config permitem isentar recursos específicos por um período definido, com um motivo documentado — evitando a correção indevida de casos excepcionais legítimos identificados como falsos positivos. Para a limpeza em grande escala, pode acionar a correção manual em massa no console ou usar associações do Systems Manager State Manager para aplicar configurações desejadas a conjuntos de instâncias EC2 conforme uma programação, combinando a detecção do Config com a aplicação do SSM.

# Add a remediation exception for a specific resource
aws configservice put-remediation-exceptions \
  --config-rule-name s3-bucket-public-read-prohibited \
  --resource-keys ResourceType=AWS::S3::Bucket,ResourceId=my-public-website-bucket \
  --message 'Static website hosting requires public access' \
  --expiration-time 2025-01-01T00:00:00Z

Comparação entre AWS Config e CloudTrail

Uma pergunta comum do SAA-C03 é diferenciar o Config do CloudTrail. O CloudTrail responde: quem fez o quê, quando e de onde (registro de auditoria de chamadas de API). O AWS Config responde: qual é o estado atual do recurso e como ele se apresentou ao longo do tempo (histórico do estado da configuração e da conformidade). Eles são complementares — o CloudTrail informa que alguém chamou ModifySecurityGroup às 15h, enquanto o Config mostra o estado do grupo de segurança antes e depois da alteração. Use ambos em conjunto para obter uma governança de segurança completa.

Verificação rápida

Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que o AWS Config registra o estado da configuração ao longo do tempo e avalia os recursos de acordo com regras de conformidade; que as regras gerenciadas e personalizadas verificam centenas de atributos de recursos com avaliação automática ou sob demanda; e que a correção com o SSM Automation pode corrigir automaticamente recursos não conformes sem intervenção humana. A seguir, exploraremos os Conformance Packs e os Organisation Trails para a governança em escala empresarial.

Perguntas Frequentes

A aula “Regras e correção do AWS Config” é grátis?

Sim — o texto completo de “Regras e correção do AWS Config” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que vou aprender em “Regras e correção do AWS Config”?

Implante regras gerenciadas e personalizadas do Config para detectar recursos fora de conformidade e use documentos de automação do SSM para realizar a correção automática. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Solutions Architect?

Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Regras e correção do AWS Config”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Solutions Architect?

Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Trilhas e histórico de eventos do CloudTrail
  2. CloudTrail Insights e integridade dos arquivos de registro
  3. Regras e correção do AWS Config
  4. Pacotes de conformidade e trilhas da Organização
← Voltar para AWS Solutions Architect