AWS Config: kontrola konfiguracji i zgodności

Masz 200 instancji EC2, 50 bucketów S3, dziesiątki security groups. Czy wszystkie są skonfigurowane zgodnie z polityką firmy? Czy żaden bucket S3 nie jest publicznie dostępny? Czy wszystkie instancje mają włączone szyfrowanie?

Sprawdzanie tego ręcznie to szaleństwo. Tutaj wkracza AWS Config.

AWS Config to usługa, która ciągle monitoruje i rejestruje konfigurację Twoich zasobów AWS. Śledzi każdą zmianę i pozwala oceniać, czy zasoby są zgodne z Twoimi regułami.

⚠️ Na egzaminie
CloudTrail = kto zrobił co (API audit). AWS Config = jaki jest stan zasobów i czy jest zgodny z polityką (configuration compliance). To kluczowe rozróżnienie!

Jak działa AWS Config?

Po włączeniu AWS Config zaczyna:

  1. Odkrywać zasoby na Twoim koncie (inventory)
  2. Rejestrować konfigurację każdego zasobu
  3. Śledzić zmiany konfiguracji w czasie
  4. Oceniać zasoby pod kątem reguł compliance

Każdy zasób dostaje swoją Configuration Timeline, czyli historię zmian w czasie. Możesz cofnąć się i zobaczyć, jak wyglądała konfiguracja security group tydzień temu.

Config Rules

Config Rules to serce AWS Config. To reguły, które definiują „jak powinny wyglądać Twoje zasoby".

AWS dostarcza ponad 300 managed rules (gotowych do użycia). Przykłady:

  • s3-bucket-public-read-prohibited - żaden bucket nie może być publicznie czytelny
  • encrypted-volumes - wszystkie wolumeny EBS muszą być zaszyfrowane
  • restricted-ssh - security groups nie mogą mieć otwartego SSH (port 22) na 0.0.0.0/0
  • root-account-mfa-enabled - konto root musi mieć włączone MFA
  • rds-instance-public-access-check - instancje RDS nie mogą być publicznie dostępne

Możesz też tworzyć custom rules za pomocą AWS Lambda.

🏢 Scenariusz: Niezgodny bucket S3
Twoja firma ma regułę Config: s3-bucket-server-side-encryption-enabled. Nowy developer tworzy bucket bez szyfrowania. Config natychmiast oznacza ten bucket jako NON_COMPLIANT. Reguła remediation automatycznie włącza szyfrowanie SSE-S3 na tym buckecie. Developer dostaje powiadomienie i dowiaduje się o firmowej polityce. Wszystko bez interwencji admina.

Kiedy Config sprawdza zgodność?

Config Rules mogą być wyzwalane na dwa sposoby:

  • Configuration change trigger - reguła uruchamia się, gdy zmieni się konfiguracja zasobu
  • Periodic trigger - reguła uruchamia się co 1, 3, 6, 12 lub 24 godziny

Remediation (automatyczna naprawa)

Config nie tylko wykrywa problemy. Może je automatycznie naprawić. Remediation używa SSM Automation documents do wykonania naprawy.

Przykłady automatycznej naprawy:

  • Bucket S3 jest publiczny → automatycznie wyłącz publiczny dostęp
  • Wolumen EBS nie jest zaszyfrowany → wyślij powiadomienie do zespołu
  • Security group ma otwarty port 22 → usuń regułę 0.0.0.0/0 na porcie 22
💡 Auto-remediation vs manual
Remediation może być automatyczna (naprawia od razu po wykryciu) lub manualna (wymaga kliknięcia „Remediate"). W środowiskach produkcyjnych warto zacząć od manualnej, żeby najpierw zobaczyć co Config chce naprawić, zanim zaczniemy robić to automatycznie.

Conformance Packs

Conformance Pack to kolekcja Config Rules i Remediation actions, zapakowana jako jeden szablon YAML. AWS dostarcza gotowe paczki dla popularnych standardów compliance:

  • AWS Best Practices
  • PCI DSS (Payment Card Industry)
  • HIPAA (Health Insurance Portability)
  • CIS AWS Foundations Benchmark
  • NIST 800-53

Zamiast ręcznie konfigurować 50 reguł, wdrażasz jeden Conformance Pack i masz gotowy compliance framework.

Configuration Timeline i Drift Detection

Każdy zasób w AWS Config ma swoją Configuration Timeline. To wizualna historia, która pokazuje:

  • Kiedy zasób został utworzony
  • Każdą zmianę konfiguracji (z datą i szczegółami)
  • Powiązany event CloudTrail (kto dokonał zmiany)
  • Status compliance w każdym momencie

Te trzy usługi są komplementarne i często pojawiają się razem w pytaniach egzaminacyjnych:

  • CloudWatch - „Czy moja aplikacja działa prawidłowo?" (metryki, logi, alarmy)
  • CloudTrail - „Kto zmienił konfigurację o 14:32?" (audyt wywołań API)
  • AWS Config - „Jaka jest obecna konfiguracja i czy jest zgodna z polityką?" (stan zasobów, compliance)

Razem dają pełny obraz: CloudWatch monitoruje, CloudTrail audytuje, Config zapewnia zgodność.

⚖️ CloudTrail vs AWS Config
PytanieCloudTrailAWS Config
Co odpowiada?Kto zrobił co i kiedy?Jaki jest stan konfiguracji?
FocusWywołania API (eventy)Stan zasobów (konfiguracja)
ComplianceNie ocenia complianceConfig Rules oceniają zgodność
HistoriaEvent History (90 dni domyślnie)Configuration Timeline (ciągła)
NaprawaNie naprawiaAuto-remediation przez SSM
✅ AWS Config: co musisz zapamiętać na egzamin
AWS Config monitoruje i rejestruje konfigurację zasobów AWS
Config Rules oceniają, czy zasoby są COMPLIANT/NON_COMPLIANT
300+ managed rules dostępnych od razu
Remediation automatycznie naprawia niezgodne zasoby (przez SSM)
Conformance Packs to gotowe zestawy reguł dla standardów (PCI, HIPAA)
Configuration Timeline pokazuje historię zmian każdego zasobu
🧠 Podsumowanie
  • AWS Config ciągle monitoruje i rejestruje konfigurację zasobów na Twoim koncie
  • Config Rules definiują „jak powinny wyglądać zasoby" i oceniają compliance
  • Remediation automatycznie naprawia niezgodne zasoby za pomocą SSM Automation
  • Conformance Packs to gotowe zestawy reguł dla standardów branżowych
  • Configuration Timeline daje pełną historię zmian konfiguracji każdego zasobu
  • Config + CloudTrail + CloudWatch = kompletny obraz monitoringu, audytu i zgodności
🧪 Sprawdź się

Firma musi upewnić się, że żaden bucket S3 nie jest publicznie dostępny. Jakie narzędzie AWS zapewni ciągłe monitorowanie i automatyczną naprawę?

A AWS Config z regułą i auto-remediation
B CloudTrail z alarmem CloudWatch
C IAM policy blokująca PutBucketPolicy
AWS Config z regułą s3-bucket-public-read-prohibited ciągle monitoruje buckety i oznacza publiczne jako NON_COMPLIANT. Auto-remediation może automatycznie wyłączyć publiczny dostęp. CloudTrail z CloudWatch może powiadomić, ale nie naprawi. IAM policy blokuje tworzenie, ale nie naprawia istniejących bucketów.

Audytor pyta: „Jaka była konfiguracja tego security group 3 miesiące temu?" Gdzie znajdziesz odpowiedź?

A CloudWatch Logs
B AWS Config Configuration Timeline
C CloudTrail Event History
AWS Config Configuration Timeline przechowuje pełną historię zmian konfiguracji zasobów. Możesz cofnąć się do dowolnego momentu i zobaczyć dokładny stan konfiguracji. CloudTrail pokaże kto zmienił, ale nie pokaże pełnego stanu konfiguracji. CloudWatch przechowuje metryki i logi aplikacyjne.

Firma w branży finansowej musi szybko wdrożyć dziesiątki reguł compliance zgodnych ze standardem PCI DSS. Co jest najszybszym rozwiązaniem?

A Napisać custom Config Rules w Lambda
B Ręcznie dodać managed rules jedna po drugiej
C Wdrożyć Conformance Pack dla PCI DSS
Conformance Pack to gotowy zestaw Config Rules dla konkretnego standardu compliance (PCI DSS, HIPAA, CIS). Wdrażasz jedną paczkę zamiast konfigurować dziesiątki reguł pojedynczo. To zdecydowanie najszybsze podejście. Custom rules w Lambda wymagają pisania kodu. Ręczne dodawanie jest czasochłonne.