0Pricing
Cloud & IT Cert Prep · Aula

Regras Gerenciadas e Personalizadas do Config

Avalie os recursos com verificações de conformidade integradas e próprias.

Regras Gerenciadas e Personalizadas do Config é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que é uma regra do Config

Uma regra do Config avalia se seus recursos estão em conformidade com uma configuração desejada e classifica cada um como COMPLIANT ou NÃO_CONFORME. Registrar o estado é uma atividade passiva; as regras acrescentam a camada de avaliação que sinaliza automaticamente configurações inseguras, transformando o Config em um mecanismo contínuo de conformidade.

Regras gerenciadas pela AWS

Regras gerenciadas são pré-criadas pela AWS para verificações comuns, portanto você pode habilitá-las sem escrever código. Exemplos incluem s3-bucket-public-read-prohibited, encrypted-volumes, iam-password-policy e restricted-ssh. Há centenas de regras que abrangem boas práticas, tornando-as a maneira mais rápida de estabelecer uma referência de conformidade.

Regras personalizadas

Quando nenhuma regra gerenciada é adequada, você escreve uma regra personalizada. Elas são executadas como uma função do Lambda, que recebe a configuração do recurso e retorna um veredito de conformidade, ou como uma política do Guard, usando a linguagem de políticas como código da AWS. As regras personalizadas codificam requisitos específicos da organização que as regras gerenciadas não conseguem expressar.

Acionadores: por alteração e periódicos

As regras são executadas por dois tipos de acionadores. Um acionador de alteração de configuração avalia um recurso sempre que ele é alterado, proporcionando conformidade quase em tempo real. Um acionador periódico é executado em uma programação fixa, independentemente de alterações, sendo útil para verificações que dependem do tempo ou de configurações no nível da conta, e não de um único evento de recurso.

Leitura dos resultados de conformidade

O painel do Config mostra a conformidade de cada regra e lista os recursos que não estão em conformidade. Isso fornece uma lista priorizada de configurações inseguras a corrigir. Para a segurança, regras sobre buckets públicos do S3, volumes não criptografados e grupos de segurança abertos revelam exatamente quais recursos precisam ser corrigidos.

Parâmetros das regras

Muitas regras aceitam parâmetros para personalizar a verificação. A regra iam-password-policy, por exemplo, permite especificar requisitos de comprimento mínimo e rotação. Os parâmetros permitem que uma única regra gerenciada aplique o padrão específico da sua organização, em vez de um padrão genérico, sem escrever código personalizado.

Pacotes de conformidade

Um pacote de conformidade reúne muitas regras e ações de correção em um único pacote implantável, geralmente associado a uma estrutura como CIS ou PCI DSS. Implantar um pacote em várias contas por meio de um agregador ou do Organizations aplica todo um padrão de conformidade de uma só vez, em vez de habilitar as regras uma por uma.

Escopo e custo

Você pode limitar o escopo de uma regra a tipos específicos de recursos ou etiquetas, para que ela avalie apenas o que importa, reduzindo tanto o ruído quanto o custo. O Config cobra por avaliação de regra; portanto, definir o escopo e escolher o tipo correto de acionamento mantém um conjunto grande de regras acessível, sem deixar de abranger os recursos críticos para a segurança.

Regras versus Security Hub

As regras do Config e os padrões do Security Hub se sobrepõem, e o Security Hub usa o Config nos bastidores para muitas de suas verificações. As regras do Config oferecem conformidade detalhada, personalizável e por recurso; o Security Hub agrega descobertas de vários serviços em uma pontuação de postura. O exame pode perguntar qual opção usar para verificações personalizadas em nível de recurso: nesse caso, são as regras do Config.

Uma regra gerenciada de exemplo

Considere restricted-ssh: ela marca um grupo de segurança como NON_COMPLIANT se permitir SSH de entrada irrestrito na porta 22 a partir de 0.0.0.0/0. Habilitar essa única regra em suas contas detecta continuamente uma das configurações incorretas mais comuns e perigosas, sem nenhum código personalizado.

aws configservice put-config-rule \
  --config-rule file://restricted-ssh-rule.json

Criando uma estratégia de regras

Comece com regras gerenciadas e pacotes de conformidade para obter uma cobertura ampla; depois, adicione regras personalizadas para suas políticas específicas. Defina o escopo com cuidado, parametrize as regras de acordo com seus padrões e associe regras de alto valor à correção. Essa abordagem em camadas oferece garantia contínua e automatizada de que seu ambiente permanece configurado com segurança.

Verificação rápida

Teste seus conhecimentos sobre as regras do Config.

Recapitulação

As regras do Config marcam os recursos como COMPLIANT ou NON_COMPLIANT. Centenas de regras gerenciadas abrangem verificações comuns com parâmetros opcionais, enquanto as regras personalizadas (Lambda ou Guard) codificam políticas específicas. As regras são acionadas por uma alteração ou por uma programação, podem ser agrupadas em pacotes de conformidade para estruturas de referência e complementam o Security Hub ao fornecer conformidade detalhada por recurso.

Perguntas Frequentes

A aula “Regras Gerenciadas e Personalizadas do Config” é grátis?

Sim — o texto completo de “Regras Gerenciadas e Personalizadas do Config” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Regras Gerenciadas e Personalizadas do Config”?

Avalie os recursos com verificações de conformidade integradas e próprias. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Regras Gerenciadas e Personalizadas do Config”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o AWS Config Registra o Estado dos Recursos
  2. Visualizando o Histórico da Linha do Tempo de Configurações
  3. Regras Gerenciadas e Personalizadas do Config
  4. Correção Automática por Meio de Regras do Config
← Voltar para Cloud & IT Cert Prep