AWS Config
Management Cloud Practitioner Solutions Architect Associate SysOps Administrator

AWS Config

AWS Config

Monitoruj konfigurację zasobów AWS w czasie rzeczywistym. Sprawdzaj zgodność z politykami, śledź historię zmian i automatycznie naprawiaj niezgodności.

AWS Config to serwis do ciągłego monitorowania i rejestrowania konfiguracji zasobów AWS. Działa jak kamera monitoringu dla Twojej infrastruktury - zapisuje każdą zmianę, pozwala cofnąć się w czasie i sprawdzić, kto co zmienił i kiedy.

Dzięki Config Rules możesz definiować reguły zgodności (compliance) i automatycznie sprawdzać, czy Twoje zasoby spełniają wymagania bezpieczeństwa, regulacyjne lub firmowe. Gdy zasób jest niezgodny - Config może automatycznie uruchomić remediację.

Czy wiesz, ze...

AWS Config obsługuje ponad 350 typów zasobów AWS i oferuje ponad 300 gotowych managed rules. W dużych organizacjach Config przetwarza miliony zmian konfiguracyjnych dziennie. Usługa potrafi też śledzić relacje między zasobami - np. która instancja EC2 używa jakiego Security Group.

Pro Tip

Włącz Config w połączeniu z CloudTrail. Config pokaże Ci co się zmieniło, a CloudTrail kto to zmienił. Używaj Conformance Packs zamiast pojedynczych reguł - łatwiej zarządzać i wdrażać standardy w całej organizacji. Dla środowisk multi-account zawsze skonfiguruj Aggregator.

AWS Config to serwis, ktory ciagle monitoruje i rejestruje konfiguracje zasobow AWS. Dla kazdego zasobu przechowuje pelna historie zmian - co sie zmienilo, kiedy i jaki byl poprzedni stan. Config Rules pozwalaja automatycznie oceniac zgodnosc konfiguracji z wymaganymi standardami. Config odpowiada na pytanie "jak wyglada moja infrastruktura teraz i jak wygladala wczesniej".

1

Wlaczenie Configuration Recorder

Configuration Recorder to komponent, ktory odkrywa zasoby AWS w koncie i rejestruje ich konfiguracje. Po wlaczeniu automatycznie wykrywa wszystkie wspierane zasoby i zapisuje ich aktualny stan jako Configuration Items (CI). Kazda zmiana konfiguracji generuje nowy CI z pelnym snapshotem stanu zasobu. Mozesz nagrac wszystkie typy zasobow (zalecane) lub wybrac konkretne typy - np. tylko EC2, S3, IAM.

2

Wybor zasobow do monitorowania

Config wspiera ponad 350 typow zasobow AWS. Nagrywanie wszystkich jest najlatwiejsze, ale generuje wiecej Configuration Items (i wyzsze koszty). W duzych srodowiskach rozwaZ selektywne nagrywanie - skupij sie na zasobach krytycznych dla bezpieczenstwa: IAM (users, roles, policies), Security Groups, S3 buckets, KMS keys, RDS instances. Dodaj tez VPC (subnets, NACLs, route tables) i Lambda functions. Mozesz zmienic zakres w dowolnym momencie.

3

Config Rules - ocena zgodnosci

Config Rules to reguly oceniajace, czy konfiguracja zasobow jest zgodna z Twoimi wymaganiami. Kazda regula ewaluuje Configuration Items i oznacza zasoby jako COMPLIANT lub NON_COMPLIANT. AWS dostarcza ponad 300 managed rules gotowych do uzycia (np. s3-bucket-server-side-encryption-enabled, iam-password-policy, rds-multi-az-support). Mozesz tez pisac custom rules jako Lambda functions dla specyficznych wymagan organizacji.

4

Automatyczna remediacja

Dla kazdej Config Rule mozesz skonfigurowac automatyczna remediacje (auto-remediation) uzywajac SSM Automation Documents. Gdy zasob staje sie NON_COMPLIANT, Config automatycznie uruchamia wybrany SSM document naprawiajacy problem. Przyklady: automatyczne wlaczenie szyfrowania S3 bucket, wlaczenie CloudTrail trail, zamkniecie publicznego Security Group. Remediacja moze byc automatyczna lub manualna (wymaga zatwierdzenia). Zacznij od manualnej, przejdz na auto po walidacji.

5

Aggregator - widok multi-account i multi-region

Config Aggregator zbiera dane konfiguracyjne z wielu kont AWS i regionow do jednego centralnego widoku. Dwa tryby: account-based (wybierasz konkretne konta i regiony) lub organization-based (automatycznie zbiera z calej AWS Organizations). Aggregator pozwala na centralny dashboard zgodnosci - jeden widok pokazujacy stan compliance calej organizacji. Dane pozostaja w kontach zrodlowych - aggregator tylko je agreguje.

6

Conformance Packs - pakiety regul compliance

Conformance Pack to zestaw Config Rules i remediacji zapakowany w szablon YAML. AWS dostarcza gotowe packi dla popularnych frameworkow: CIS AWS Foundations Benchmark, PCI-DSS, HIPAA, NIST 800-53, AWS Well-Architected. Mozesz tez tworzyc wlasne packi specyficzne dla organizacji. Conformance Pack wdrazasz na calej organizacji przez StackSets - wszystkie konta automatycznie otrzymuja te same reguly. Wynik to procentowy score zgodnosci per pack.

Praktyczne podejscia do wdrazania AWS Config jako fundamentu compliance i audytu konfiguracji w srodowiskach produkcyjnych.

Managed Rules - szybki start compliance

Zacznij od managed rules pokrywajacych najczestsze wymagania bezpieczenstwa: s3-bucket-server-side-encryption-enabled, s3-bucket-public-read-prohibited, iam-root-access-key-check, rds-storage-encrypted, encrypted-volumes, restricted-ssh. Te reguly nie wymagaja zadnej konfiguracji Lambda - wlacz je jednym kliknieciem. Dla wielu organizacji 20-30 managed rules pokrywa 80% wymagan compliance. Dodawaj custom rules dopiero gdy managed nie wystarczaja.

Poczatkujacy

Conformance Packs dla frameworkow regulacyjnych

Jezeli musisz spelniac konkretny framework (PCI-DSS, CIS Benchmark, SOC 2), zacznij od gotowego Conformance Pack zamiast recznie dobierac reguly. Pack zawiera wszystkie wymagane reguly zmapowane do konkretnych kontroli frameworku. Pamietaj: Conformance Pack nie gwarantuje pelnej zgodnosci - pokrywa tylko kontrole, ktore mozna zweryfikowac na poziomie konfiguracji AWS. Wiele kontroli wymaga dodatkowych procesow organizacyjnych.

Zaawansowany

Auto-remediation z SSM Automation

Polacz Config Rules z SSM Automation Documents do automatycznego naprawiania niezgodnosci. Zacznij od niskiego ryzyka: automatyczne tagowanie zasobow, wlaczenie szyfrowania nowych S3 buckets, wlaczenie access logging. Dla zmian wyzszego ryzyka (zamkniecie portow Security Group, zmiana IAM policies) uzywaj manualnej remediacji - Config powiadomi zespol, ktory zatwierdza naprawe. Nigdy nie wlaczaj auto-remediacji na produkcji bez testow na staging.

Zaawansowany

Config vs CloudTrail - co vs kto

Config i CloudTrail sa komplementarne, nie zamienne. Config odpowiada "jaka jest konfiguracja zasobu teraz i jak sie zmienila w czasie" (Configuration Timeline). CloudTrail odpowiada "kto i kiedy wykonal jaka operacje API". Przy incydencie: Config pokaze, ze Security Group zostal otwarty na 0.0.0.0/0, a CloudTrail pokaze, kto wywolal AuthorizeSecurityGroupIngress. Uzywaj obu razem do pelnego obrazu.

Poczatkujacy

Aggregator dla widoku organizacji

W srodowisku multi-account ustaw organization-based Aggregator w koncie Security/Audit. Daje jeden dashboard z liczba NON_COMPLIANT zasobow per konto i per regula. Uzyj Advanced Queries (SQL-like) do przeszukiwania konfiguracji: "pokaz wszystkie publiczne S3 buckety w calej organizacji" albo "znajdz EC2 instances bez wymaganego tagu CostCenter". Aggregator nie wymaga dodatkowych uprawnien w kontach czlonkowskich - korzysta z Organizations trust.

Zaawansowany

Optymalizacja kosztow - liczba Configuration Items

Koszty Config zaleza glownie od liczby Configuration Items (CI) rejestrowanych miesiecznie i liczby ewaluacji regul. Najdrozsze typy zasobow to te z czestymi zmianami: Security Groups (kazda zmiana regul = nowy CI), IAM policies, Lambda functions (kazdy deploy = nowy CI). Jezeli koszty sa za wysokie, ogracz nagrywanie do krytycznych typow zasobow. Unikaj regul evaluowanych periodycznie co godzine - uzywaj change-triggered evaluation.

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Config bezposrednio w konsoli AWS.

Do czego sluzy AWS Config?

01

Audyt zgodności i compliance

Definiuj reguły zgodności (np. wszystkie buckety S3 muszą mieć szyfrowanie) i automatycznie sprawdzaj stan zasobów w całej organizacji.

02

Śledzenie zmian konfiguracji

Zapisuj historię każdej zmiany w zasobach AWS. Sprawdź kto zmienił Security Group w piątek o 23:00 i przywróć poprzednią konfigurację.

03

Automatyczna remediacja

Gdy zasób narusza regułę, Config może automatycznie naprawić problem - np. włączyć szyfrowanie na buckecie S3 lub zamknąć publiczny port.

04

Zarządzanie multi-account

Agreguj dane konfiguracyjne z wielu kont AWS w jednym miejscu. Idealny dla organizacji z dziesiątkami kont.

Co musisz wiedziec?

Configuration Item

Zapis stanu konfiguracji zasobu w danym momencie. Zawiera metadane, atrybuty, relacje z innymi zasobami i aktualną konfigurację.

Config Rules

Reguły sprawdzające zgodność zasobów. Managed Rules to gotowe reguły od AWS (ponad 300), Custom Rules pozwalają pisać własną logikę w Lambda.

Conformance Pack

Paczka wielu Config Rules i akcji remediacyjnych jako jeden pakiet. Idealna do wdrażania standardów compliance (np. PCI-DSS, HIPAA).

Remediation Action

Automatyczna akcja naprawcza uruchamiana gdy zasób jest niezgodny z regułą. Wykorzystuje SSM Automation Documents.

Configuration Timeline

Oś czasu pokazująca wszystkie zmiany konfiguracji zasobu. Pozwala zobaczyć stan zasobu w dowolnym momencie w przeszłości.

Aggregator

Zbiera dane Config z wielu kont AWS i regionów w jednym centralnym koncie. Niezbędny w środowiskach multi-account.

Architektura: Continuous Compliance z AWS Config

Architektura ciagej oceny zgodnosci, w ktorej Config monitoruje konfiguracje zasobow, Config Rules oceniaja compliance, a SSM automatycznie naprawia niezgodnosci. SNS powiadamia zespol o wykrytych problemach.

AWS Resources EC2, S3, RDS, IAM, VPC - kazda zmiana konfiguracji jest rejestrowana
monitoring konfiguracji
AWS Config
AWS Config Rejestruje Configuration Items, przechowuje historie zmian
ewaluacja
Config Rules
Config Rules Managed i custom rules oceniajace zgodnosc z wymaganiami
alert NON_COMPLIANT
SNS
SNS Powiadomienia o zasobach NON_COMPLIANT do Slack/email
auto-remediacja
Systems Manager
Systems Manager SSM Automation Documents naprawiajace niezgodnosci automatycznie
archiwizacja
S3 (Config History)
S3 (Config History) Pelna historia Configuration Items - snapshoty i zmiany
Config Rules moga byc change-triggered (przy kazdej zmianie zasobu) lub periodic (co 1/3/6/12/24h).
Auto-remediacja naprawia niezgodnosci bez interwencji czlowieka - zacznij od manualnej, potem wlacz auto.
Conformance Packs pozwalaja wdrozyc caly framework compliance (PCI-DSS, CIS) jednym szablonem.

Ile kosztuje AWS Config?

Configuration Items

Opłata za każdy zarejestrowany element konfiguracji przy zmianie zasobu.

$0.003 za Configuration Item w regionie us-east-1

Config Rules

Opłata za ewaluację reguł. Pierwsze 100 000 ewaluacji taniej.

$0.001 za ewaluację (pierwsze 100k), potem $0.0008

Conformance Packs

Opłata za ewaluację reguł w ramach conformance pack na konto na region.

$0.001 za ewaluację reguły w conformance pack

Przyklady AWS CLI

Włącz AWS Config Recorder

Rozpocznij nagrywanie zmian konfiguracji dla wszystkich zasobów

aws configservice put-configuration-recorder \
 --configuration-recorder name=default,roleARN=arn:aws:iam::123456789012:role/ConfigRole \
 --recording-group allSupported=true,includeGlobalResourceTypes=true

Dodaj managed Config Rule

Sprawdź czy buckety S3 mają włączone szyfrowanie

aws configservice put-config-rule \
 --config-rule '{"ConfigRuleName":"s3-bucket-server-side-encryption-enabled","Source":{"Owner":"AWS","SourceIdentifier":"S3_BUCKET_SERVER_SIDE_ENCRYPTION_ENABLED"}}'

Sprawdź zgodność zasobów

Wyświetl status zgodności dla konkretnej reguły

aws configservice get-compliance-details-by-config-rule \
 --config-rule-name s3-bucket-server-side-encryption-enabled \
 --compliance-types NON_COMPLIANT \
 --query 'EvaluationResults[].{Resource:EvaluationResultIdentifier.EvaluationResultQualifier.ResourceId,Status:ComplianceType}' \
 --output table

Pobierz historię konfiguracji zasobu

Zobacz jak zmieniała się konfiguracja bucketa S3 w czasie

aws configservice get-resource-config-history \
 --resource-type AWS::S3::Bucket \
 --resource-id moj-bucket \
 --limit 10

Quiz: AWS Config

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Co rejestruje AWS Config?

2. Czym jest Conformance Pack w AWS Config?

3. Do czego służy Aggregator w AWS Config?

4. Co się dzieje gdy zasób narusza Config Rule z ustawioną remediacją?

Chcesz poznac AWS Config w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Config krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy