AWS Config: kontrola konfiguracji i zgodności
Masz 200 instancji EC2, 50 bucketów S3, dziesiątki security groups. Czy wszystkie są skonfigurowane zgodnie z polityką firmy? Czy żaden bucket S3 nie jest publicznie dostępny? Czy wszystkie instancje mają włączone szyfrowanie?
Sprawdzanie tego ręcznie to szaleństwo. Tutaj wkracza AWS Config.
AWS Config to usługa, która ciągle monitoruje i rejestruje konfigurację Twoich zasobów AWS. Śledzi każdą zmianę i pozwala oceniać, czy zasoby są zgodne z Twoimi regułami.
Jak działa AWS Config?
Po włączeniu AWS Config zaczyna:
- Odkrywać zasoby na Twoim koncie (inventory)
- Rejestrować konfigurację każdego zasobu
- Śledzić zmiany konfiguracji w czasie
- Oceniać zasoby pod kątem reguł compliance
Każdy zasób dostaje swoją Configuration Timeline, czyli historię zmian w czasie. Możesz cofnąć się i zobaczyć, jak wyglądała konfiguracja security group tydzień temu.
Config Rules
Config Rules to serce AWS Config. To reguły, które definiują „jak powinny wyglądać Twoje zasoby".
AWS dostarcza ponad 300 managed rules (gotowych do użycia). Przykłady:
s3-bucket-public-read-prohibited- żaden bucket nie może być publicznie czytelnyencrypted-volumes- wszystkie wolumeny EBS muszą być zaszyfrowanerestricted-ssh- security groups nie mogą mieć otwartego SSH (port 22) na 0.0.0.0/0root-account-mfa-enabled- konto root musi mieć włączone MFArds-instance-public-access-check- instancje RDS nie mogą być publicznie dostępne
Możesz też tworzyć custom rules za pomocą AWS Lambda.
s3-bucket-server-side-encryption-enabled. Nowy developer tworzy bucket bez szyfrowania. Config natychmiast oznacza ten bucket jako NON_COMPLIANT. Reguła remediation automatycznie włącza szyfrowanie SSE-S3 na tym buckecie. Developer dostaje powiadomienie i dowiaduje się o firmowej polityce. Wszystko bez interwencji admina.Kiedy Config sprawdza zgodność?
Config Rules mogą być wyzwalane na dwa sposoby:
- Configuration change trigger - reguła uruchamia się, gdy zmieni się konfiguracja zasobu
- Periodic trigger - reguła uruchamia się co 1, 3, 6, 12 lub 24 godziny
Remediation (automatyczna naprawa)
Config nie tylko wykrywa problemy. Może je automatycznie naprawić. Remediation używa SSM Automation documents do wykonania naprawy.
Przykłady automatycznej naprawy:
- Bucket S3 jest publiczny → automatycznie wyłącz publiczny dostęp
- Wolumen EBS nie jest zaszyfrowany → wyślij powiadomienie do zespołu
- Security group ma otwarty port 22 → usuń regułę 0.0.0.0/0 na porcie 22
Conformance Packs
Conformance Pack to kolekcja Config Rules i Remediation actions, zapakowana jako jeden szablon YAML. AWS dostarcza gotowe paczki dla popularnych standardów compliance:
- AWS Best Practices
- PCI DSS (Payment Card Industry)
- HIPAA (Health Insurance Portability)
- CIS AWS Foundations Benchmark
- NIST 800-53
Zamiast ręcznie konfigurować 50 reguł, wdrażasz jeden Conformance Pack i masz gotowy compliance framework.
Configuration Timeline i Drift Detection
Każdy zasób w AWS Config ma swoją Configuration Timeline. To wizualna historia, która pokazuje:
- Kiedy zasób został utworzony
- Każdą zmianę konfiguracji (z datą i szczegółami)
- Powiązany event CloudTrail (kto dokonał zmiany)
- Status compliance w każdym momencie
Te trzy usługi są komplementarne i często pojawiają się razem w pytaniach egzaminacyjnych:
- CloudWatch - „Czy moja aplikacja działa prawidłowo?" (metryki, logi, alarmy)
- CloudTrail - „Kto zmienił konfigurację o 14:32?" (audyt wywołań API)
- AWS Config - „Jaka jest obecna konfiguracja i czy jest zgodna z polityką?" (stan zasobów, compliance)
Razem dają pełny obraz: CloudWatch monitoruje, CloudTrail audytuje, Config zapewnia zgodność.
| Pytanie | CloudTrail | AWS Config |
|---|---|---|
| Co odpowiada? | Kto zrobił co i kiedy? | Jaki jest stan konfiguracji? |
| Focus | Wywołania API (eventy) | Stan zasobów (konfiguracja) |
| Compliance | Nie ocenia compliance | Config Rules oceniają zgodność |
| Historia | Event History (90 dni domyślnie) | Configuration Timeline (ciągła) |
| Naprawa | Nie naprawia | Auto-remediation przez SSM |
- AWS Config ciągle monitoruje i rejestruje konfigurację zasobów na Twoim koncie
- Config Rules definiują „jak powinny wyglądać zasoby" i oceniają compliance
- Remediation automatycznie naprawia niezgodne zasoby za pomocą SSM Automation
- Conformance Packs to gotowe zestawy reguł dla standardów branżowych
- Configuration Timeline daje pełną historię zmian konfiguracji każdego zasobu
- Config + CloudTrail + CloudWatch = kompletny obraz monitoringu, audytu i zgodności
Firma musi upewnić się, że żaden bucket S3 nie jest publicznie dostępny. Jakie narzędzie AWS zapewni ciągłe monitorowanie i automatyczną naprawę?
Audytor pyta: „Jaka była konfiguracja tego security group 3 miesiące temu?" Gdzie znajdziesz odpowiedź?
Firma w branży finansowej musi szybko wdrożyć dziesiątki reguł compliance zgodnych ze standardem PCI DSS. Co jest najszybszym rozwiązaniem?