AWS Config part 1 Flashcards
AWS Config
Для чего нужен этот сервис?
- контролировать и навязывать соответствие AWS ресурсов определённым правилам касаемо security и compliance (эти правила называются Config Rules)
- отслеживать историю изменения конфигураций
Как AWS Config интегрируется с SNS, EventBridge, S3?
В SNS и EventBridge сервис Config шлёт уведомления о Несоблюдении правил.
В S3 сервис Config хранит свои AWS Config Rules
Какие 2 типа AWS Config Rules бывают?
Как их реализуют?
- Managed (pre-defined by AWS) Rules
- Custom (через Лямбда функцию) Rules
Зачем нужен AWS Config, если запретить действия можно через IAM?
В чём разница между ними?
AWS Config ничего НЕ запрещает и НЕ предотвращает.
AWS Config просто проверяет соответствие ресурса своим правилам. И шлёт уведомление о нарушении.
“evaluate rule”, “trigger rule”
Что это значит?
Как это можно делать?
Evaluate/Trigger Rule - это значит проверить соответствие ресурса этому правилу.
- Можно выполнять после каждого изменения конфигурации ресурса
- Можно выполнить по расписанию
AWS Config обнаружил IAM Access Keys старше 3-ёх месяцев и вызвал SSM … под именем “RevokeUnusedIAMUserCredentials”
Это называется R…
SSM Automation Document
Remediation Actions
Что AWS Config умеет делать с
- tags
- passwords / access keys
- EC2 instances (SSH)
- S3 buckets (public)
- EBS (gp2)
- обнаруживать НЕ compliant тэги
- обнаруживать НЕ compliant (слишком старые) пароли
- обнаруживать EC2 instance’ы с открытым SSH портом
- обнаруживать S3 bucket’ы с публичным доступом
- обнаруживать EBS volumes с типи НЕ равным gp2
Configuration Recorder, Configuration Item
Что это и как связано с AWS Config?
В какой момент создаётся Configuration Item?
Что он содержит?
Configuration Recorder - это сервис внутри сервиса AWS Config, который записывает конфигурации AWS ресурсов в виде Configuration Item
Configuration Item
- это point-in-time view всех атрибутов AWS ресурса.
Каждый новый Configuration Item
генерируется, когда AWS Config обнаруживает изменения в конфигурации ресурса
Как активировать Configuration Recorder во всех аккаунтах организации?
Как распространить Config Rules во всех аккаунтах организации?
Как предотвратить отключение Configuration Recoder’а во всех аккаунтах организации?
- через CloudFormation StackSet
- через CloudFormation StackSet
- через SCP, в которой указаны Effect: Deny и Action: StopConfigurationRecoder