AWS Config
AWS Config
Monitoruj konfigurację zasobów AWS w czasie rzeczywistym. Sprawdzaj zgodność z politykami, śledź historię zmian i automatycznie naprawiaj niezgodności.
AWS Config to serwis do ciągłego monitorowania i rejestrowania konfiguracji zasobów AWS. Działa jak kamera monitoringu dla Twojej infrastruktury - zapisuje każdą zmianę, pozwala cofnąć się w czasie i sprawdzić, kto co zmienił i kiedy.
Dzięki Config Rules możesz definiować reguły zgodności (compliance) i automatycznie sprawdzać, czy Twoje zasoby spełniają wymagania bezpieczeństwa, regulacyjne lub firmowe. Gdy zasób jest niezgodny - Config może automatycznie uruchomić remediację.
AWS Config obsługuje ponad 350 typów zasobów AWS i oferuje ponad 300 gotowych managed rules. W dużych organizacjach Config przetwarza miliony zmian konfiguracyjnych dziennie. Usługa potrafi też śledzić relacje między zasobami - np. która instancja EC2 używa jakiego Security Group.
Włącz Config w połączeniu z CloudTrail. Config pokaże Ci co się zmieniło, a CloudTrail kto to zmienił. Używaj Conformance Packs zamiast pojedynczych reguł - łatwiej zarządzać i wdrażać standardy w całej organizacji. Dla środowisk multi-account zawsze skonfiguruj Aggregator.
AWS Config to serwis, ktory ciagle monitoruje i rejestruje konfiguracje zasobow AWS. Dla kazdego zasobu przechowuje pelna historie zmian - co sie zmienilo, kiedy i jaki byl poprzedni stan. Config Rules pozwalaja automatycznie oceniac zgodnosc konfiguracji z wymaganymi standardami. Config odpowiada na pytanie "jak wyglada moja infrastruktura teraz i jak wygladala wczesniej".
Wlaczenie Configuration Recorder
Configuration Recorder to komponent, ktory odkrywa zasoby AWS w koncie i rejestruje ich konfiguracje. Po wlaczeniu automatycznie wykrywa wszystkie wspierane zasoby i zapisuje ich aktualny stan jako Configuration Items (CI). Kazda zmiana konfiguracji generuje nowy CI z pelnym snapshotem stanu zasobu. Mozesz nagrac wszystkie typy zasobow (zalecane) lub wybrac konkretne typy - np. tylko EC2, S3, IAM.
Wybor zasobow do monitorowania
Config wspiera ponad 350 typow zasobow AWS. Nagrywanie wszystkich jest najlatwiejsze, ale generuje wiecej Configuration Items (i wyzsze koszty). W duzych srodowiskach rozwaZ selektywne nagrywanie - skupij sie na zasobach krytycznych dla bezpieczenstwa: IAM (users, roles, policies), Security Groups, S3 buckets, KMS keys, RDS instances. Dodaj tez VPC (subnets, NACLs, route tables) i Lambda functions. Mozesz zmienic zakres w dowolnym momencie.
Config Rules - ocena zgodnosci
Config Rules to reguly oceniajace, czy konfiguracja zasobow jest zgodna z Twoimi wymaganiami. Kazda regula ewaluuje Configuration Items i oznacza zasoby jako COMPLIANT lub NON_COMPLIANT. AWS dostarcza ponad 300 managed rules gotowych do uzycia (np. s3-bucket-server-side-encryption-enabled, iam-password-policy, rds-multi-az-support). Mozesz tez pisac custom rules jako Lambda functions dla specyficznych wymagan organizacji.
Automatyczna remediacja
Dla kazdej Config Rule mozesz skonfigurowac automatyczna remediacje (auto-remediation) uzywajac SSM Automation Documents. Gdy zasob staje sie NON_COMPLIANT, Config automatycznie uruchamia wybrany SSM document naprawiajacy problem. Przyklady: automatyczne wlaczenie szyfrowania S3 bucket, wlaczenie CloudTrail trail, zamkniecie publicznego Security Group. Remediacja moze byc automatyczna lub manualna (wymaga zatwierdzenia). Zacznij od manualnej, przejdz na auto po walidacji.
Aggregator - widok multi-account i multi-region
Config Aggregator zbiera dane konfiguracyjne z wielu kont AWS i regionow do jednego centralnego widoku. Dwa tryby: account-based (wybierasz konkretne konta i regiony) lub organization-based (automatycznie zbiera z calej AWS Organizations). Aggregator pozwala na centralny dashboard zgodnosci - jeden widok pokazujacy stan compliance calej organizacji. Dane pozostaja w kontach zrodlowych - aggregator tylko je agreguje.
Conformance Packs - pakiety regul compliance
Conformance Pack to zestaw Config Rules i remediacji zapakowany w szablon YAML. AWS dostarcza gotowe packi dla popularnych frameworkow: CIS AWS Foundations Benchmark, PCI-DSS, HIPAA, NIST 800-53, AWS Well-Architected. Mozesz tez tworzyc wlasne packi specyficzne dla organizacji. Conformance Pack wdrazasz na calej organizacji przez StackSets - wszystkie konta automatycznie otrzymuja te same reguly. Wynik to procentowy score zgodnosci per pack.
Praktyczne podejscia do wdrazania AWS Config jako fundamentu compliance i audytu konfiguracji w srodowiskach produkcyjnych.
Managed Rules - szybki start compliance
Zacznij od managed rules pokrywajacych najczestsze wymagania bezpieczenstwa: s3-bucket-server-side-encryption-enabled, s3-bucket-public-read-prohibited, iam-root-access-key-check, rds-storage-encrypted, encrypted-volumes, restricted-ssh. Te reguly nie wymagaja zadnej konfiguracji Lambda - wlacz je jednym kliknieciem. Dla wielu organizacji 20-30 managed rules pokrywa 80% wymagan compliance. Dodawaj custom rules dopiero gdy managed nie wystarczaja.
PoczatkujacyConformance Packs dla frameworkow regulacyjnych
Jezeli musisz spelniac konkretny framework (PCI-DSS, CIS Benchmark, SOC 2), zacznij od gotowego Conformance Pack zamiast recznie dobierac reguly. Pack zawiera wszystkie wymagane reguly zmapowane do konkretnych kontroli frameworku. Pamietaj: Conformance Pack nie gwarantuje pelnej zgodnosci - pokrywa tylko kontrole, ktore mozna zweryfikowac na poziomie konfiguracji AWS. Wiele kontroli wymaga dodatkowych procesow organizacyjnych.
ZaawansowanyAuto-remediation z SSM Automation
Polacz Config Rules z SSM Automation Documents do automatycznego naprawiania niezgodnosci. Zacznij od niskiego ryzyka: automatyczne tagowanie zasobow, wlaczenie szyfrowania nowych S3 buckets, wlaczenie access logging. Dla zmian wyzszego ryzyka (zamkniecie portow Security Group, zmiana IAM policies) uzywaj manualnej remediacji - Config powiadomi zespol, ktory zatwierdza naprawe. Nigdy nie wlaczaj auto-remediacji na produkcji bez testow na staging.
ZaawansowanyConfig vs CloudTrail - co vs kto
Config i CloudTrail sa komplementarne, nie zamienne. Config odpowiada "jaka jest konfiguracja zasobu teraz i jak sie zmienila w czasie" (Configuration Timeline). CloudTrail odpowiada "kto i kiedy wykonal jaka operacje API". Przy incydencie: Config pokaze, ze Security Group zostal otwarty na 0.0.0.0/0, a CloudTrail pokaze, kto wywolal AuthorizeSecurityGroupIngress. Uzywaj obu razem do pelnego obrazu.
PoczatkujacyAggregator dla widoku organizacji
W srodowisku multi-account ustaw organization-based Aggregator w koncie Security/Audit. Daje jeden dashboard z liczba NON_COMPLIANT zasobow per konto i per regula. Uzyj Advanced Queries (SQL-like) do przeszukiwania konfiguracji: "pokaz wszystkie publiczne S3 buckety w calej organizacji" albo "znajdz EC2 instances bez wymaganego tagu CostCenter". Aggregator nie wymaga dodatkowych uprawnien w kontach czlonkowskich - korzysta z Organizations trust.
ZaawansowanyOptymalizacja kosztow - liczba Configuration Items
Koszty Config zaleza glownie od liczby Configuration Items (CI) rejestrowanych miesiecznie i liczby ewaluacji regul. Najdrozsze typy zasobow to te z czestymi zmianami: Security Groups (kazda zmiana regul = nowy CI), IAM policies, Lambda functions (kazdy deploy = nowy CI). Jezeli koszty sa za wysokie, ogracz nagrywanie do krytycznych typow zasobow. Unikaj regul evaluowanych periodycznie co godzine - uzywaj change-triggered evaluation.
PoczatkujacyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Config bezposrednio w konsoli AWS.
Do czego sluzy AWS Config?
Audyt zgodności i compliance
Definiuj reguły zgodności (np. wszystkie buckety S3 muszą mieć szyfrowanie) i automatycznie sprawdzaj stan zasobów w całej organizacji.
Śledzenie zmian konfiguracji
Zapisuj historię każdej zmiany w zasobach AWS. Sprawdź kto zmienił Security Group w piątek o 23:00 i przywróć poprzednią konfigurację.
Automatyczna remediacja
Gdy zasób narusza regułę, Config może automatycznie naprawić problem - np. włączyć szyfrowanie na buckecie S3 lub zamknąć publiczny port.
Zarządzanie multi-account
Agreguj dane konfiguracyjne z wielu kont AWS w jednym miejscu. Idealny dla organizacji z dziesiątkami kont.
Co musisz wiedziec?
Configuration Item
Zapis stanu konfiguracji zasobu w danym momencie. Zawiera metadane, atrybuty, relacje z innymi zasobami i aktualną konfigurację.
Config Rules
Reguły sprawdzające zgodność zasobów. Managed Rules to gotowe reguły od AWS (ponad 300), Custom Rules pozwalają pisać własną logikę w Lambda.
Conformance Pack
Paczka wielu Config Rules i akcji remediacyjnych jako jeden pakiet. Idealna do wdrażania standardów compliance (np. PCI-DSS, HIPAA).
Remediation Action
Automatyczna akcja naprawcza uruchamiana gdy zasób jest niezgodny z regułą. Wykorzystuje SSM Automation Documents.
Configuration Timeline
Oś czasu pokazująca wszystkie zmiany konfiguracji zasobu. Pozwala zobaczyć stan zasobu w dowolnym momencie w przeszłości.
Aggregator
Zbiera dane Config z wielu kont AWS i regionów w jednym centralnym koncie. Niezbędny w środowiskach multi-account.
Architektura: Continuous Compliance z AWS Config
Architektura ciagej oceny zgodnosci, w ktorej Config monitoruje konfiguracje zasobow, Config Rules oceniaja compliance, a SSM automatycznie naprawia niezgodnosci. SNS powiadamia zespol o wykrytych problemach.
Ile kosztuje AWS Config?
Configuration Items
Opłata za każdy zarejestrowany element konfiguracji przy zmianie zasobu.
$0.003 za Configuration Item w regionie us-east-1
Config Rules
Opłata za ewaluację reguł. Pierwsze 100 000 ewaluacji taniej.
$0.001 za ewaluację (pierwsze 100k), potem $0.0008
Conformance Packs
Opłata za ewaluację reguł w ramach conformance pack na konto na region.
$0.001 za ewaluację reguły w conformance pack
Przyklady AWS CLI
Włącz AWS Config Recorder
Rozpocznij nagrywanie zmian konfiguracji dla wszystkich zasobów
aws configservice put-configuration-recorder \
--configuration-recorder name=default,roleARN=arn:aws:iam::123456789012:role/ConfigRole \
--recording-group allSupported=true,includeGlobalResourceTypes=true
Dodaj managed Config Rule
Sprawdź czy buckety S3 mają włączone szyfrowanie
aws configservice put-config-rule \
--config-rule '{"ConfigRuleName":"s3-bucket-server-side-encryption-enabled","Source":{"Owner":"AWS","SourceIdentifier":"S3_BUCKET_SERVER_SIDE_ENCRYPTION_ENABLED"}}'
Sprawdź zgodność zasobów
Wyświetl status zgodności dla konkretnej reguły
aws configservice get-compliance-details-by-config-rule \
--config-rule-name s3-bucket-server-side-encryption-enabled \
--compliance-types NON_COMPLIANT \
--query 'EvaluationResults[].{Resource:EvaluationResultIdentifier.EvaluationResultQualifier.ResourceId,Status:ComplianceType}' \
--output table
Pobierz historię konfiguracji zasobu
Zobacz jak zmieniała się konfiguracja bucketa S3 w czasie
aws configservice get-resource-config-history \
--resource-type AWS::S3::Bucket \
--resource-id moj-bucket \
--limit 10
Quiz: AWS Config
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Co rejestruje AWS Config?
2. Czym jest Conformance Pack w AWS Config?
3. Do czego służy Aggregator w AWS Config?
4. Co się dzieje gdy zasób narusza Config Rule z ustawioną remediacją?
Czesto uzywane razem z AWS Config
Chcesz poznac AWS Config w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Config krok po kroku. Teoria + praktyka od zera.