0Pricing
Cloud & IT Cert Prep · บทเรียน

กฎ Config ที่จัดการให้และกำหนดเอง

ประเมินทรัพยากรเทียบกับการตรวจสอบการปฏิบัติตามข้อกำหนดที่มีในตัวและที่คุณสร้างเอง

กฎ Config ที่จัดการให้และกำหนดเอง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

กฎของ Config คืออะไร

กฎของ Configจะประเมินว่าทรัพยากรของคุณสอดคล้องกับการกำหนดค่าที่ต้องการหรือไม่ และรายงานผลแต่ละรายการเป็น COMPLIANT หรือ ไม่สอดคล้อง การบันทึกสถานะเป็นเพียงการทำงานแบบพาสซีฟ ส่วนกฎจะเพิ่มชั้นการตัดสินที่ทำเครื่องหมายการตั้งค่าที่ไม่ปลอดภัยโดยอัตโนมัติ ทำให้ Config กลายเป็นกลไกตรวจสอบการปฏิบัติตามข้อกำหนดอย่างต่อเนื่อง

กฎที่ AWS จัดการ

กฎที่มีการจัดการสร้างไว้ล่วงหน้าโดย AWS สำหรับการตรวจสอบทั่วไป คุณจึงเปิดใช้งานได้โดยไม่ต้องเขียนโค้ด ตัวอย่างเช่น s3-bucket-public-read-prohibited encrypted-volumes iam-password-policy และ restricted-ssh มีกฎหลายร้อยรายการที่ครอบคลุมแนวทางปฏิบัติที่ดี จึงเป็นวิธีที่รวดเร็วที่สุดในการสร้างค่าพื้นฐานด้านการปฏิบัติตามข้อกำหนด

กฎแบบกำหนดเอง

เมื่อไม่มีกฎที่มีการจัดการซึ่งเหมาะสม คุณสามารถเขียน กฎแบบกำหนดเองได้ กฎเหล่านี้ทำงานเป็น ฟังก์ชัน Lambda ที่รับการกำหนดค่าทรัพยากรและส่งผลการตัดสินด้านการปฏิบัติตามข้อกำหนดกลับมา หรือทำงานเป็น นโยบาย Guard โดยใช้ภาษานโยบายเป็นโค้ดของ AWS กฎแบบกำหนดเองช่วยเข้ารหัสข้อกำหนดเฉพาะขององค์กร ซึ่งกฎที่มีการจัดการไม่สามารถแสดงออกได้

ทริกเกอร์: เมื่อมีการเปลี่ยนแปลงและตามกำหนดเวลา

กฎทำงานด้วยทริกเกอร์สองประเภท ทริกเกอร์เมื่อการกำหนดค่าเปลี่ยนแปลงจะประเมินทรัพยากรทุกครั้งที่มีการเปลี่ยนแปลง ทำให้ตรวจสอบการปฏิบัติตามข้อกำหนดได้เกือบแบบเรียลไทม์ ส่วน ทริกเกอร์ตามกำหนดเวลาจะทำงานตามตารางเวลาที่กำหนดโดยไม่ขึ้นกับการเปลี่ยนแปลง เหมาะสำหรับการตรวจสอบที่ขึ้นอยู่กับเวลาหรือการตั้งค่าระดับบัญชี มากกว่าเหตุการณ์ของทรัพยากรรายการเดียว

การอ่านผลการปฏิบัติตามข้อกำหนด

แดชบอร์ดของ Config จะแสดงการปฏิบัติตามข้อกำหนดของแต่ละกฎ และแสดงรายการทรัพยากรที่ไม่สอดคล้อง ผลลัพธ์นี้จะกลายเป็นรายการงานที่ต้องทำโดยจัดลำดับความสำคัญตามการตั้งค่าที่ไม่ปลอดภัย สำหรับความปลอดภัย กฎที่ตรวจสอบบัคเก็ต S3 สาธารณะ Volume ที่ไม่ได้เข้ารหัส และกลุ่มความปลอดภัยแบบเปิด จะแสดงทรัพยากรที่ต้องแก้ไขอย่างชัดเจน

พารามิเตอร์ของกฎ

กฎจำนวนมากยอมรับ พารามิเตอร์เพื่อปรับแต่งการตรวจสอบ ตัวอย่างเช่น กฎ iam-password-policy ให้คุณระบุความยาวขั้นต่ำและข้อกำหนดการเปลี่ยนรหัสผ่านได้ พารามิเตอร์ช่วยให้กฎที่มีการจัดการหนึ่งรายการบังคับใช้มาตรฐานเฉพาะขององค์กร แทนที่จะใช้ค่าเริ่มต้นทั่วไป โดยไม่ต้องเขียนโค้ดแบบกำหนดเอง

ชุดแพ็กการปฏิบัติตามข้อกำหนด

ชุดแพ็กเกจการปฏิบัติตามข้อกำหนดจะรวมกฎและการดำเนินการแก้ไขจำนวนมากไว้ในแพ็กเกจเดียวที่นำไปใช้งานได้ โดยมักจัดตามกรอบมาตรฐานอย่าง CIS หรือ PCI DSS การนำแพ็กเกจไปใช้กับหลายบัญชีผ่านตัวรวบรวมหรือ Organizations จะทำให้ใช้มาตรฐานการปฏิบัติตามข้อกำหนดทั้งชุดได้ในครั้งเดียว แทนที่จะเปิดใช้กฎทีละข้อ

ขอบเขตและค่าใช้จ่าย

คุณสามารถกำหนดขอบเขตของกฎให้ใช้กับประเภททรัพยากรหรือแท็กที่ระบุได้ เพื่อให้กฎประเมินเฉพาะสิ่งที่สำคัญ ซึ่งช่วยลดทั้งสัญญาณรบกวนและค่าใช้จ่าย Config คิดค่าบริการตามการประเมินกฎ ดังนั้นการกำหนดขอบเขตและเลือกประเภทตัวกระตุ้นที่เหมาะสมจะช่วยให้ชุดกฎขนาดใหญ่มีค่าใช้จ่ายที่ควบคุมได้ ขณะเดียวกันก็ยังครอบคลุมทรัพยากรที่สำคัญต่อความปลอดภัย

กฎกับ Security Hub

กฎของ Config กับมาตรฐานของ Security Hub มีส่วนทับซ้อนกัน และที่จริงแล้ว Security Hub ใช้ Config อยู่เบื้องหลังการตรวจสอบหลายรายการ กฎของ Config ให้การตรวจสอบการปฏิบัติตามข้อกำหนดที่ละเอียดและปรับแต่งได้ในระดับทรัพยากร ส่วน Security Hub จะรวบรวมผลการตรวจพบจากหลายบริการมาเป็นคะแนนสถานะความปลอดภัย หากข้อสอบถามว่าควรใช้สิ่งใดสำหรับการตรวจสอบทรัพยากรแบบกำหนดเองในระดับทรัพยากร คำตอบคือกฎของ Config

ตัวอย่างกฎที่ AWS จัดการ

ลองพิจารณา restricted-ssh ซึ่งจะทำเครื่องหมายกลุ่มความปลอดภัยเป็น NON_COMPLIANT หากอนุญาต SSH ขาเข้าจาก 0.0.0.0/0 บนพอร์ต 22 โดยไม่มีการจำกัด การเปิดใช้กฎนี้เพียงข้อเดียวในทุกบัญชีจะช่วยตรวจจับการกำหนดค่าผิดพลาดที่พบได้บ่อยและเป็นอันตรายที่สุดรายการหนึ่งอย่างต่อเนื่อง โดยไม่ต้องเขียนโค้ดเองเลย

aws configservice put-config-rule \
  --config-rule file://restricted-ssh-rule.json

การวางกลยุทธ์ด้านกฎ

เริ่มจากกฎที่ AWS จัดการและชุดแพ็กเกจการปฏิบัติตามข้อกำหนดเพื่อให้ครอบคลุมในวงกว้าง จากนั้นเพิ่มกฎแบบกำหนดเองสำหรับนโยบายเฉพาะของคุณ กำหนดขอบเขตอย่างรอบคอบ กำหนดพารามิเตอร์ให้สอดคล้องกับมาตรฐานของคุณ และจับคู่กฎที่มีคุณค่าสูงกับการแก้ไข แนวทางแบบหลายชั้นนี้ช่วยให้มั่นใจได้อย่างต่อเนื่องและเป็นอัตโนมัติว่าสภาพแวดล้อมของคุณยังคงได้รับการกำหนดค่าอย่างปลอดภัย

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความรู้เกี่ยวกับกฎของ Config

สรุปทบทวน

กฎของ Config จะทำเครื่องหมายทรัพยากรเป็น COMPLIANT หรือ NON_COMPLIANT มีกฎที่ AWS จัดการหลายร้อยรายการสำหรับการตรวจสอบทั่วไป พร้อมพารามิเตอร์ที่เลือกใช้ได้ ขณะที่กฎแบบกำหนดเอง (Lambda หรือ Guard) ใช้เข้ารหัสนโยบายเฉพาะ กฎจะถูกกระตุ้นเมื่อมีการเปลี่ยนแปลงหรือเป็นไปตามกำหนดเวลา รวมเป็นชุดแพ็กเกจการปฏิบัติตามข้อกำหนดสำหรับกรอบมาตรฐาน และทำงานเสริมกับ Security Hub ด้วยการให้ข้อมูลการปฏิบัติตามข้อกำหนดที่ละเอียดในระดับทรัพยากร

คำถามที่พบบ่อย

บทเรียน “กฎ Config ที่จัดการให้และกำหนดเอง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กฎ Config ที่จัดการให้และกำหนดเอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กฎ Config ที่จัดการให้และกำหนดเอง”

ประเมินทรัพยากรเทียบกับการตรวจสอบการปฏิบัติตามข้อกำหนดที่มีในตัวและที่คุณสร้างเอง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “กฎ Config ที่จัดการให้และกำหนดเอง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. AWS Config บันทึกสถานะทรัพยากรอย่างไร
  2. การดูประวัติเส้นเวลาการตั้งค่า
  3. กฎ Config ที่จัดการให้และกำหนดเอง
  4. การแก้ไขอัตโนมัติผ่านกฎ Config
← กลับไปที่ Cloud & IT Cert Prep