Clément Schanen

Gestion et gouvernanceService régional

Config

Permet le suivi et le contrôle des configurations AWS

Fonctionnalités

  • Service de gouvernance et d’audit qui permet de :
    • Inventorier les ressources AWS
    • Suivre leurs changements de configuration dans le temps
    • Vérifier leur conformité par rapport à des règles
    • Conserver un historique, même après suppression des ressources

AWS Config permet l’observation et l’analyse, mais n’empêche pas les actions, ce n’est pas préventif.

Concepts clés

Configuration Item

  • Chaque ressource suivie par AWS Config est enregistrée sous forme de Configuration Item, les informations suivantes sont sauvegardées :
    • Type de ressource (EC2, S3, IAM…)
    • Identifiant
    • Configuration complète
    • Tags
    • Date du changement
    • État de conformité
  • Cela permet de reconstruire l’historique exact d’une ressource

Périmètre

  • Configuré par région
  • Possibilité d’agréger les données sur plusieurs régions

Il est possible d’agréger les données sur plusieurs comptes avec AWS Organizations

Inventaire et exploration

Recherche de ressource par critères (type, tag, état de conformité) Visualisation de l’état actuel et des versions précédentes Possibilité de retrouver des ressources supprimées

Règles

Les règles permettent de vérifier si les ressources respectent certains standards.

  • Règles gérées par AWS : chiffrement, accès public, logs…
  • Règles personnalisées : fonction Lambda
  • Mode d’évaluation périodique ou déclenché par un changement de configuration

Actions

Lors de la détection d’une non conformité il est possible de :

  • Envoyer des événements via SNS ou EventBridge
  • Faire de la remédiation automatique via une fonction lambda ou SSM Automation Documents

Facturation

Facturation par Configuration Item et par évaluation de règle Coûts proportionnels au nombre de ressource et à la fréquence des changements