AWS Config
ตรวจสอบการตั้งค่าทรัพยากรว่าตรงตามนโยบายไหม
คอยเดินตรวจตราดูว่าเครื่องแบบ (Configuration) ของทรัพยากรแต่ละชิ้นถูกต้องตามกฎโรงเรียน (Compliance Rules) ที่ตั้งไว้หรือไม่ ถ้าเจอใครแต่งตัวผิดกฎก็จะจดลงสมุดพฤติกรรมทันที
พื้นฐานที่ควรรู้: การตั้งกฎบริษัทว่า "ข้อมูลทุกอย่างต้องเข้ารหัส" เป็นเรื่องง่าย แต่การตามเช็กเซิร์ฟเวอร์ร้อยตัวว่าใครแอบปิดการเข้ารหัสไปบ้างเป็นเรื่องยาก จึงต้องมีเครื่องมือคอยตรวจตราอัตโนมัติ
AWS Config เป็นบริการที่ทำหน้าที่บันทึกประวัติ การเปลี่ยนแปลงการตั้งค่า (Configuration History) ของทรัพยากรตามเวลา และประเมินทรัพยากรเทียบกับ กฎ (Compliance Rules) ที่ตั้งไว้แบบอัตโนมัติ (เช่น "ฮาร์ดดิสก์ EBS ทุกตัวต้องเปิดการเข้ารหัส" หรือ "ห้ามเปิดพอร์ต SSH ทิ้งไว้")
สรุป Key Takeaways
- AWS Config ติดตามและประเมิน config ของทรัพยากรเทียบกฎ compliance
- ดูประวัติการเปลี่ยนแปลง config ย้อนหลังได้
คำถามที่พบบ่อย
Config ต่างจาก CloudTrail ตรงไหน ทั้งคู่ก็ตรวจสอบ
CloudTrail บันทึก "เหตุการณ์" (ใครเรียก API อะไร) ส่วน Config บันทึก "สถานะการตั้งค่า" ของ resource ตามเวลา (SG นี้เคยเปิดพอร์ตอะไร เมื่อไหร่เปลี่ยน) พร้อมตรวจกับกฎที่ตั้งไว้ (เช่น S3 ต้องเข้ารหัสทุก bucket) — โจทย์ "ตรวจว่า resource ตั้งค่าตามมาตรฐานไหม + ดูประวัติการตั้งค่า" = Config
Config rule ตรวจเจอของผิดแล้วแก้เองได้ไหม
ได้ — ตั้ง auto remediation ผ่าน SSM Automation document เช่น เจอ S3 เปิด public ให้สั่งปิดอัตโนมัติ — เป็นคำตอบของโจทย์ "ตรวจพบและแก้ non-compliant resource โดยอัตโนมัติ"
ลองทำ Quiz ท้ายบท
คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

