AWS Config icono

AWS Config Populardesde 2014

Un servicio que registra y evalúa cambios de configuración de recursos AWS y monitorea el cumplimiento continuamente

Qué hace

AWS Config es un servicio que registra continuamente las configuraciones de tus recursos AWS y evalúa si cumplen con las reglas definidas. Mantiene un historial completo de cambios de configuración, permitiendo ver el estado de cualquier recurso en cualquier momento pasado. Las Config Rules evalúan automáticamente si los recursos cumplen con políticas de seguridad y mejores prácticas, y pueden activar acciones de remediación automática.

Casos de uso

Se utiliza para auditoría de cumplimiento continuo (SOC 2, PCI DSS, HIPAA), detección de configuraciones inseguras (buckets S3 públicos, security groups abiertos), seguimiento del historial de cambios de recursos, remediación automática de configuraciones no conformes, y generación de informes de cumplimiento para auditores.

Analogía cotidiana

Piensa en él como un inspector de edificios continuo. En lugar de inspeccionar el edificio (infraestructura) una vez al año, el inspector (Config) monitorea constantemente, registra cada cambio (nueva puerta, ventana modificada) y verifica que todo cumple con el código de construcción (reglas de cumplimiento). Si algo no cumple, puede ordenar la corrección automáticamente.

¿Qué es AWS Config?

AWS Config es un servicio de gestión de configuración y cumplimiento que registra continuamente el estado de tus recursos AWS. Cada vez que se crea, modifica o elimina un recurso, Config registra el cambio. Esto proporciona un historial completo de la configuración de tu infraestructura y permite evaluar si cumple con tus políticas de seguridad y operativas.

Config Rules

Las Config Rules son reglas que definen la configuración deseada de tus recursos. AWS proporciona más de 300 reglas administradas predefinidas (por ejemplo, 's3-bucket-public-read-prohibited', 'ec2-instance-no-public-ip'). También puedes crear reglas personalizadas con Lambda. Config evalúa continuamente los recursos contra estas reglas y marca los no conformes.

Remediación automática

Cuando Config detecta un recurso no conforme, puede ejecutar automáticamente una acción de remediación usando documentos de Systems Manager Automation. Por ejemplo, si un bucket S3 se hace público accidentalmente, Config puede detectarlo y revertir automáticamente la configuración. Puedes configurar remediación automática o manual (con aprobación). Para más detalles sobre remediación, los libros en Amazon son un buen recurso.

Cómo empezar

Activa AWS Config en la consola, seleccionando los tipos de recursos a registrar (se recomienda todos). Elige un bucket S3 para almacenar el historial de configuración. Añade Config Rules: comienza con reglas administradas populares como 'required-tags', 's3-bucket-ssl-requests-only' y 'root-account-mfa-enabled'. Revisa el dashboard de cumplimiento para ver el estado.

Aspectos a tener en cuenta

  • Config se factura según el número de recursos registrados y el número de evaluaciones de reglas de Config. Se puede optimizar el costo acotando el registro a los tipos de recursos necesarios
  • El resultado de la evaluación de una regla de Config es binario: conforme o no conforme. Para identificar la causa de una no conformidad hay que revisar los detalles de configuración del recurso
  • Se pueden gestionar de forma centralizada las reglas de Config de toda la organización integrándose con AWS Organizations. En entornos multicuenta, agregue el estado de cumplimiento de todas las cuentas con un agregador
CompartirXB!