托管式和自定义 Config 规则
根据内置检查和您自己的合规检查评估资源。
托管式和自定义 Config 规则 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是 Config 规则
Config 规则用于评估资源是否符合期望的配置,并将每个资源报告为 COMPLIANT 或“不合规”。记录状态是被动的;规则增加了判断层,可以自动标记不安全的设置,使 Config 成为持续合规引擎。
AWS 托管规则
托管规则由 AWS 针对常见检查预先构建,因此您无需编写代码即可启用。示例包括 s3-bucket-public-read-prohibited、encrypted-volumes、iam-password-policy 和 restricted-ssh。这些规则覆盖数百项最佳实践,是建立合规基线最快的方法。
自定义规则
当没有合适的托管规则时,您可以编写自定义规则。这些规则可以作为接收资源配置并返回合规判定的 Lambda 函数运行,也可以作为使用 AWS 策略即代码语言的 Guard policy 运行。自定义规则可以表达托管规则无法表达的组织特定要求。
触发器:变更和定期
规则有两种触发器类型。配置变更触发器会在资源发生变化时进行评估,从而实现近乎实时的合规检查。定期触发器会按照固定计划运行,不论资源是否发生变化;它适用于依赖时间或账户级设置,而不是依赖单个资源事件的检查。
读取合规结果
Config 控制面板会显示每条规则的合规状态,并列出不合规的资源。这会生成一份按优先级排列的不安全配置待办清单。从安全角度看,公共 S3 存储桶、未加密卷和开放的安全组等规则,会准确列出需要修复的资源。
规则参数
许多规则接受参数,以便调整检查方式。例如,iam-password-policy 规则允许您指定最小长度和轮换要求。参数让一条托管规则能够执行您组织的具体标准,而不是通用默认值,并且无需编写自定义代码。
合规包
合规包会将许多规则和修复操作打包成一个可部署的软件包,通常会映射到 CIS 或 PCI DSS 等框架。通过聚合器或 Organizations 跨账户部署合规包后,可以一次性应用完整的合规标准,而不必逐条启用规则。
范围与成本
您可以将规则限定到特定资源类型或标签,使其只评估真正重要的对象,从而同时减少干扰和成本。Config 会按规则评估次数收费,因此合理限定范围并选择正确的触发类型,可以让大型规则集保持经济实惠,同时继续覆盖安全关键资源。
规则与 Security Hub 的区别
Config 规则与 Security Hub 标准存在重叠,而且 Security Hub 的许多检查实际上在后台使用了 Config。Config 规则提供细粒度、可自定义的逐资源合规性检查;Security Hub 则汇总各项服务的发现结果,生成安全状况评分。考试可能会问,针对自定义的资源级检查应使用哪项服务:答案是 Config 规则。
示例:托管规则
以 restricted-ssh 为例:如果某个安全组允许从 0.0.0.0/0 通过端口 22 不受限制地入站 SSH 流量,该规则就会将其标记为不合规。在所有账户中启用这一条规则后,无需编写任何自定义代码,就能持续发现最常见且最危险的错误配置之一。
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.json构建规则策略
先使用托管规则和合规包实现广泛覆盖,再通过自定义规则补充您特有的策略。谨慎限定范围,根据您的标准设置参数,并为高价值规则配备修复操作。这种分层方法可以持续、自动地确保您的环境保持安全配置。
快速检查
测试您对 Config 规则的了解。
总结
Config 规则会将资源标记为合规或不合规。数百条托管规则覆盖常见检查,并支持可选的参数;而自定义规则(Lambda 或 Guard)则用于编码独特的策略。规则可以在发生更改时或按计划触发,也可以针对框架打包成合规包,并通过提供细粒度的逐资源合规性检查来补充 Security Hub。
常见问题解答
「托管式和自定义 Config 规则」课时是免费的吗?
是的 — 「托管式和自定义 Config 规则」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「托管式和自定义 Config 规则」这节课中我会学到什么?
根据内置检查和您自己的合规检查评估资源。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「托管式和自定义 Config 规则」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- AWS Config 如何记录资源状态
- 查看配置时间线历史记录
- 托管式和自定义 Config 规则
- 通过 Config 规则自动修复