Автоматическое исправление с помощью правил Config
Запускайте автоматические исправления, когда ресурс перестаёт соответствовать требованиям.
«Автоматическое исправление с помощью правил Config» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Помимо обнаружения
Обнаружить ресурс, не соответствующий требованиям, — лишь половина задачи; автоматическое устранение несоответствий исправляет проблему без участия человека. AWS Config может связать действие по устранению несоответствия с правилом, чтобы при переходе ресурса в состояние НЕСООТВЕТСТВИЯ исправление выполнялось автоматически. Это сокращает время, в течение которого небезопасная настройка остается уязвимой.
Документы автоматизации SSM
Устранение несоответствий в Config выполняется с помощью документов автоматизации AWS Systems Manager (SSM), также называемых сценариями выполнения. AWS предоставляет множество готовых документов, например документ для отключения публичного доступа к корзине S3 или шифрования тома. В документе точно определены шаги, необходимые для восстановления соответствия ресурса требованиям.
Связывание устранения несоответствия с правилом
Вы связываете действие по устранению несоответствия с правилом Config и сопоставляете результат работы правила, например идентификатор ресурса, с входными параметрами сценария выполнения. Когда правило сообщает о несоответствии, Config запускает документ SSM для конкретного ресурса, замыкая цикл от обнаружения до исправления.
Автоматическое и ручное устранение
Устранение несоответствия может быть автоматическим и запускаться сразу после обнаружения несоответствия либо ручным, когда оператор сначала проверяет ситуацию, а затем запускает исправление. Автоматический вариант подходит для однозначных и безопасных исправлений, а ручной — для изменений, способных нарушить работу приложения и требующих предварительного решения человека.
Роль выполнения
Документ SSM выполняется с использованием указанной вами роли IAM, которой нужны разрешения на внесение исправлений, например на изменение группы безопасности или включение шифрования. В соответствии с принципом минимальных привилегий эта роль должна предоставлять только действия, необходимые сценарию выполнения, поскольку фактически получает возможность изменять ваши ресурсы.
Повторные попытки и сбои
Вы можете настроить количество повторных попыток устранения несоответствия и период, в течение которого они выполняются. Если исправление неоднократно завершается сбоем, ресурс остается несоответствующим требованиям и становится виден для ручной обработки. Понимание этого поведения помогает избежать неожиданностей: автоматическое устранение работает по принципу максимальных усилий и не гарантирует успех, поэтому отслеживать результаты все равно необходимо.
Распространенный пример
Классический вариант — связать правило s3-bucket-public-read-prohibited со сценарием устранения несоответствия, который применяет блокировку публичного доступа ко всем корзинам, отмеченным как публичные. Как только кто-то открывает корзину для общего доступа, Config обнаруживает это, а сценарий выполнения повторно защищает ее — часто в течение нескольких минут и без участия оператора.
Защитные ограничения и устранение несоответствий
Устранение несоответствия реагирует уже после возникновения неправильного состояния. Предотвращающие защитные ограничения, такие как SCP или границы разрешений, не позволяют такому состоянию возникнуть. Наиболее надежные архитектуры используют оба подхода: предотвращают все возможное и автоматически устраняют оставшиеся нарушения. На экзамене часто противопоставляются предотвращающие меры и меры обнаружения с последующим исправлением.
Осторожность при автоматическом устранении
Автоматические исправления могут иметь побочные эффекты. Повторное шифрование или защита ресурса может кратковременно нарушить работу сервиса или вступить в конфликт с обоснованным изменением. Сначала проверяйте сценарии выполнения в непроизводственной среде, тщательно ограничивайте область действия правил и рассматривайте ручное устранение для важных ресурсов, чтобы автоматизация не нанесла больший ущерб, чем исправляемая ошибка настройки.
Устранение несоответствий во всей организации
С помощью пакетов соответствия требованиям вы можете одновременно развернуть правила вместе с действиями по устранению несоответствий во всех учетных записях организации. Это обеспечивает единый подход к самовосстановлению повсюду: ошибка настройки в любой учетной записи будет обнаружена и исправлена по одному и тому же автоматизированному стандарту.
Замыкание цикла
Автоматическое устранение несоответствий завершает общую схему работы Config: зафиксировать состояние, проверить его правилами и автоматически исправить с помощью сценариев выполнения SSM, запущенных с ролью, имеющей минимальные привилегии. При осторожном использовании вместе с предотвращающими защитными ограничениями этот подход поддерживает постоянное соответствие вашей среды требованиям и значительно сокращает время существования любой небезопасной настройки.
Быстрая проверка
Проверьте свои знания об автоматическом устранении несоответствий.
Итоги
Автоматическое устранение несоответствий связывает документ автоматизации SSM с правилом Config, чтобы ресурсы, не соответствующие требованиям, исправлялись автоматически или после ручной проверки. Сценарий выполнения запускается с использованием роли IAM с минимальными привилегиями и настраиваемыми повторными попытками. Сочетайте его с предотвращающими защитными ограничениями, предварительно проверяйте сценарии выполнения и развертывайте их во всей организации через пакеты соответствия требованиям, создавая самовосстанавливающуюся среду, постоянно соответствующую требованиям.
Часто задаваемые вопросы
Урок «Автоматическое исправление с помощью правил Config» бесплатный?
Да — полный текст урока «Автоматическое исправление с помощью правил Config» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Автоматическое исправление с помощью правил Config»?
Запускайте автоматические исправления, когда ресурс перестаёт соответствовать требованиям. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Автоматическое исправление с помощью правил Config»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как AWS Config записывает состояние ресурсов
- Просмотр истории изменений конфигурации
- Управляемые и пользовательские правила Config
- Автоматическое исправление с помощью правил Config