กฎ Config ที่จัดการให้และกำหนดเอง
ประเมินทรัพยากรเทียบกับการตรวจสอบการปฏิบัติตามข้อกำหนดที่มีในตัวและที่คุณสร้างเอง
กฎ Config ที่จัดการให้และกำหนดเอง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
กฎของ Config คืออะไร
กฎของ Configจะประเมินว่าทรัพยากรของคุณสอดคล้องกับการกำหนดค่าที่ต้องการหรือไม่ และรายงานผลแต่ละรายการเป็น COMPLIANT หรือ ไม่สอดคล้อง การบันทึกสถานะเป็นเพียงการทำงานแบบพาสซีฟ ส่วนกฎจะเพิ่มชั้นการตัดสินที่ทำเครื่องหมายการตั้งค่าที่ไม่ปลอดภัยโดยอัตโนมัติ ทำให้ Config กลายเป็นกลไกตรวจสอบการปฏิบัติตามข้อกำหนดอย่างต่อเนื่อง
กฎที่ AWS จัดการ
กฎที่มีการจัดการสร้างไว้ล่วงหน้าโดย AWS สำหรับการตรวจสอบทั่วไป คุณจึงเปิดใช้งานได้โดยไม่ต้องเขียนโค้ด ตัวอย่างเช่น s3-bucket-public-read-prohibited encrypted-volumes iam-password-policy และ restricted-ssh มีกฎหลายร้อยรายการที่ครอบคลุมแนวทางปฏิบัติที่ดี จึงเป็นวิธีที่รวดเร็วที่สุดในการสร้างค่าพื้นฐานด้านการปฏิบัติตามข้อกำหนด
กฎแบบกำหนดเอง
เมื่อไม่มีกฎที่มีการจัดการซึ่งเหมาะสม คุณสามารถเขียน กฎแบบกำหนดเองได้ กฎเหล่านี้ทำงานเป็น ฟังก์ชัน Lambda ที่รับการกำหนดค่าทรัพยากรและส่งผลการตัดสินด้านการปฏิบัติตามข้อกำหนดกลับมา หรือทำงานเป็น นโยบาย Guard โดยใช้ภาษานโยบายเป็นโค้ดของ AWS กฎแบบกำหนดเองช่วยเข้ารหัสข้อกำหนดเฉพาะขององค์กร ซึ่งกฎที่มีการจัดการไม่สามารถแสดงออกได้
ทริกเกอร์: เมื่อมีการเปลี่ยนแปลงและตามกำหนดเวลา
กฎทำงานด้วยทริกเกอร์สองประเภท ทริกเกอร์เมื่อการกำหนดค่าเปลี่ยนแปลงจะประเมินทรัพยากรทุกครั้งที่มีการเปลี่ยนแปลง ทำให้ตรวจสอบการปฏิบัติตามข้อกำหนดได้เกือบแบบเรียลไทม์ ส่วน ทริกเกอร์ตามกำหนดเวลาจะทำงานตามตารางเวลาที่กำหนดโดยไม่ขึ้นกับการเปลี่ยนแปลง เหมาะสำหรับการตรวจสอบที่ขึ้นอยู่กับเวลาหรือการตั้งค่าระดับบัญชี มากกว่าเหตุการณ์ของทรัพยากรรายการเดียว
การอ่านผลการปฏิบัติตามข้อกำหนด
แดชบอร์ดของ Config จะแสดงการปฏิบัติตามข้อกำหนดของแต่ละกฎ และแสดงรายการทรัพยากรที่ไม่สอดคล้อง ผลลัพธ์นี้จะกลายเป็นรายการงานที่ต้องทำโดยจัดลำดับความสำคัญตามการตั้งค่าที่ไม่ปลอดภัย สำหรับความปลอดภัย กฎที่ตรวจสอบบัคเก็ต S3 สาธารณะ Volume ที่ไม่ได้เข้ารหัส และกลุ่มความปลอดภัยแบบเปิด จะแสดงทรัพยากรที่ต้องแก้ไขอย่างชัดเจน
พารามิเตอร์ของกฎ
กฎจำนวนมากยอมรับ พารามิเตอร์เพื่อปรับแต่งการตรวจสอบ ตัวอย่างเช่น กฎ iam-password-policy ให้คุณระบุความยาวขั้นต่ำและข้อกำหนดการเปลี่ยนรหัสผ่านได้ พารามิเตอร์ช่วยให้กฎที่มีการจัดการหนึ่งรายการบังคับใช้มาตรฐานเฉพาะขององค์กร แทนที่จะใช้ค่าเริ่มต้นทั่วไป โดยไม่ต้องเขียนโค้ดแบบกำหนดเอง
ชุดแพ็กการปฏิบัติตามข้อกำหนด
ชุดแพ็กเกจการปฏิบัติตามข้อกำหนดจะรวมกฎและการดำเนินการแก้ไขจำนวนมากไว้ในแพ็กเกจเดียวที่นำไปใช้งานได้ โดยมักจัดตามกรอบมาตรฐานอย่าง CIS หรือ PCI DSS การนำแพ็กเกจไปใช้กับหลายบัญชีผ่านตัวรวบรวมหรือ Organizations จะทำให้ใช้มาตรฐานการปฏิบัติตามข้อกำหนดทั้งชุดได้ในครั้งเดียว แทนที่จะเปิดใช้กฎทีละข้อ
ขอบเขตและค่าใช้จ่าย
คุณสามารถกำหนดขอบเขตของกฎให้ใช้กับประเภททรัพยากรหรือแท็กที่ระบุได้ เพื่อให้กฎประเมินเฉพาะสิ่งที่สำคัญ ซึ่งช่วยลดทั้งสัญญาณรบกวนและค่าใช้จ่าย Config คิดค่าบริการตามการประเมินกฎ ดังนั้นการกำหนดขอบเขตและเลือกประเภทตัวกระตุ้นที่เหมาะสมจะช่วยให้ชุดกฎขนาดใหญ่มีค่าใช้จ่ายที่ควบคุมได้ ขณะเดียวกันก็ยังครอบคลุมทรัพยากรที่สำคัญต่อความปลอดภัย
กฎกับ Security Hub
กฎของ Config กับมาตรฐานของ Security Hub มีส่วนทับซ้อนกัน และที่จริงแล้ว Security Hub ใช้ Config อยู่เบื้องหลังการตรวจสอบหลายรายการ กฎของ Config ให้การตรวจสอบการปฏิบัติตามข้อกำหนดที่ละเอียดและปรับแต่งได้ในระดับทรัพยากร ส่วน Security Hub จะรวบรวมผลการตรวจพบจากหลายบริการมาเป็นคะแนนสถานะความปลอดภัย หากข้อสอบถามว่าควรใช้สิ่งใดสำหรับการตรวจสอบทรัพยากรแบบกำหนดเองในระดับทรัพยากร คำตอบคือกฎของ Config
ตัวอย่างกฎที่ AWS จัดการ
ลองพิจารณา restricted-ssh ซึ่งจะทำเครื่องหมายกลุ่มความปลอดภัยเป็น NON_COMPLIANT หากอนุญาต SSH ขาเข้าจาก 0.0.0.0/0 บนพอร์ต 22 โดยไม่มีการจำกัด การเปิดใช้กฎนี้เพียงข้อเดียวในทุกบัญชีจะช่วยตรวจจับการกำหนดค่าผิดพลาดที่พบได้บ่อยและเป็นอันตรายที่สุดรายการหนึ่งอย่างต่อเนื่อง โดยไม่ต้องเขียนโค้ดเองเลย
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonการวางกลยุทธ์ด้านกฎ
เริ่มจากกฎที่ AWS จัดการและชุดแพ็กเกจการปฏิบัติตามข้อกำหนดเพื่อให้ครอบคลุมในวงกว้าง จากนั้นเพิ่มกฎแบบกำหนดเองสำหรับนโยบายเฉพาะของคุณ กำหนดขอบเขตอย่างรอบคอบ กำหนดพารามิเตอร์ให้สอดคล้องกับมาตรฐานของคุณ และจับคู่กฎที่มีคุณค่าสูงกับการแก้ไข แนวทางแบบหลายชั้นนี้ช่วยให้มั่นใจได้อย่างต่อเนื่องและเป็นอัตโนมัติว่าสภาพแวดล้อมของคุณยังคงได้รับการกำหนดค่าอย่างปลอดภัย
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความรู้เกี่ยวกับกฎของ Config
สรุปทบทวน
กฎของ Config จะทำเครื่องหมายทรัพยากรเป็น COMPLIANT หรือ NON_COMPLIANT มีกฎที่ AWS จัดการหลายร้อยรายการสำหรับการตรวจสอบทั่วไป พร้อมพารามิเตอร์ที่เลือกใช้ได้ ขณะที่กฎแบบกำหนดเอง (Lambda หรือ Guard) ใช้เข้ารหัสนโยบายเฉพาะ กฎจะถูกกระตุ้นเมื่อมีการเปลี่ยนแปลงหรือเป็นไปตามกำหนดเวลา รวมเป็นชุดแพ็กเกจการปฏิบัติตามข้อกำหนดสำหรับกรอบมาตรฐาน และทำงานเสริมกับ Security Hub ด้วยการให้ข้อมูลการปฏิบัติตามข้อกำหนดที่ละเอียดในระดับทรัพยากร
คำถามที่พบบ่อย
บทเรียน “กฎ Config ที่จัดการให้และกำหนดเอง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กฎ Config ที่จัดการให้และกำหนดเอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กฎ Config ที่จัดการให้และกำหนดเอง”
ประเมินทรัพยากรเทียบกับการตรวจสอบการปฏิบัติตามข้อกำหนดที่มีในตัวและที่คุณสร้างเอง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “กฎ Config ที่จัดการให้และกำหนดเอง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- AWS Config บันทึกสถานะทรัพยากรอย่างไร
- การดูประวัติเส้นเวลาการตั้งค่า
- กฎ Config ที่จัดการให้และกำหนดเอง
- การแก้ไขอัตโนมัติผ่านกฎ Config