Gestion et gouvernanceService régional
Config
Permet le suivi et le contrôle des configurations AWS
Fonctionnalités
- Service de gouvernance et d’audit qui permet de :
- Inventorier les ressources AWS
- Suivre leurs changements de configuration dans le temps
- Vérifier leur conformité par rapport à des règles
- Conserver un historique, même après suppression des ressources
AWS Config permet l’observation et l’analyse, mais n’empêche pas les actions, ce n’est pas préventif.
Concepts clés
Configuration Item
- Chaque ressource suivie par AWS Config est enregistrée sous forme de Configuration Item, les informations suivantes sont sauvegardées :
- Cela permet de reconstruire l’historique exact d’une ressource
Périmètre
- Configuré par région
- Possibilité d’agréger les données sur plusieurs régions
Il est possible d’agréger les données sur plusieurs comptes avec AWS Organizations
Inventaire et exploration
Recherche de ressource par critères (type, tag, état de conformité) Visualisation de l’état actuel et des versions précédentes Possibilité de retrouver des ressources supprimées
Règles
Les règles permettent de vérifier si les ressources respectent certains standards.
- Règles gérées par AWS : chiffrement, accès public, logs…
- Règles personnalisées : fonction Lambda
- Mode d’évaluation périodique ou déclenché par un changement de configuration
Actions
Lors de la détection d’une non conformité il est possible de :
- Envoyer des événements via SNS ou EventBridge
- Faire de la remédiation automatique via une fonction lambda ou SSM Automation Documents
Facturation
Facturation par Configuration Item et par évaluation de règle Coûts proportionnels au nombre de ressource et à la fréquence des changements