ข้ามไปเนื้อหาหลัก
จัดการ & มอนิเตอร์· ~10 นาที· อัปเดตล่าสุด

AWS Config

ตรวจสอบการตั้งค่าทรัพยากรว่าตรงตามนโยบายไหม

เปรียบเทียบ: AWS Config เหมือนสารวัตรนักเรียน

คอยเดินตรวจตราดูว่าเครื่องแบบ (Configuration) ของทรัพยากรแต่ละชิ้นถูกต้องตามกฎโรงเรียน (Compliance Rules) ที่ตั้งไว้หรือไม่ ถ้าเจอใครแต่งตัวผิดกฎก็จะจดลงสมุดพฤติกรรมทันที

พื้นฐานที่ควรรู้: การตั้งกฎบริษัทว่า "ข้อมูลทุกอย่างต้องเข้ารหัส" เป็นเรื่องง่าย แต่การตามเช็กเซิร์ฟเวอร์ร้อยตัวว่าใครแอบปิดการเข้ารหัสไปบ้างเป็นเรื่องยาก จึงต้องมีเครื่องมือคอยตรวจตราอัตโนมัติ

AWS Config เป็นบริการที่ทำหน้าที่บันทึกประวัติ การเปลี่ยนแปลงการตั้งค่า (Configuration History) ของทรัพยากรตามเวลา และประเมินทรัพยากรเทียบกับ กฎ (Compliance Rules) ที่ตั้งไว้แบบอัตโนมัติ (เช่น "ฮาร์ดดิสก์ EBS ทุกตัวต้องเปิดการเข้ารหัส" หรือ "ห้ามเปิดพอร์ต SSH ทิ้งไว้")

สรุป Key Takeaways

  • AWS Config ติดตามและประเมิน config ของทรัพยากรเทียบกฎ compliance
  • ดูประวัติการเปลี่ยนแปลง config ย้อนหลังได้

คำถามที่พบบ่อย

Config ต่างจาก CloudTrail ตรงไหน ทั้งคู่ก็ตรวจสอบ

CloudTrail บันทึก "เหตุการณ์" (ใครเรียก API อะไร) ส่วน Config บันทึก "สถานะการตั้งค่า" ของ resource ตามเวลา (SG นี้เคยเปิดพอร์ตอะไร เมื่อไหร่เปลี่ยน) พร้อมตรวจกับกฎที่ตั้งไว้ (เช่น S3 ต้องเข้ารหัสทุก bucket) — โจทย์ "ตรวจว่า resource ตั้งค่าตามมาตรฐานไหม + ดูประวัติการตั้งค่า" = Config

Config rule ตรวจเจอของผิดแล้วแก้เองได้ไหม

ได้ — ตั้ง auto remediation ผ่าน SSM Automation document เช่น เจอ S3 เปิด public ให้สั่งปิดอัตโนมัติ — เป็นคำตอบของโจทย์ "ตรวจพบและแก้ non-compliant resource โดยอัตโนมัติ"

ลองทำ Quiz ท้ายบท

คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

อ่านจบแล้วอย่าลืมทำเครื่องหมาย