Lunes, nueve de la mañana: producción caída, y la pregunta de siempre: ¿qué cambió el fin de semana? ¿Qué es AWS Config? La caja negra de tu infraestructura: graba cada cambio de configuración de cada recurso, quién, qué y cuándo, y además evalúa reglas de cumplimiento en continuo.
Cada vez que algo cambia, un puerto que se abre, una política que se toca, una instancia que se redimensiona, Config graba una foto: el configuration item. El resultado es una línea de tiempo por recurso: qué aspecto tenía este security group el martes, y qué aspecto tiene hoy.
Cada cambio = una ‹foto› (configuration item) → línea de tiempo por recurso: martes vs hoy, diff incluido.
Las reglas
Y la segunda mitad: las reglas. Ningún security group abierto al mundo, todo S3 cifrado, eme efe a obligatorio… Config evalúa cada regla en continuo y marca cada recurso como conforme o no conforme. Hay paquetes de reglas listos, los conformance packs, para estándares enteros.
- ‹Ningún SG abierto al mundo›
- ‹todo S3 cifrado› → COMPLIANT / NON_COMPLIANT en continuo. Conformance packs = estándares enteros.
AWS Config
Pregunto por el cumplimiento y ahí está: la regla de SSH restringido, no conforme. Un security group con el puerto 22 abierto al mundo. Config no solo lo sabe: sabe desde cuándo y quién lo abrió.
$ aws configservice describe-compliance-by-config-rule
restricted-ssh NON_COMPLIANT (1)
s3-bucket-encryption COMPLIANT
Y sabe QUIÉN lo abrió y CUÁNDO
Config te dice qué cambió. Cuando lo que hay es un ataque en marcha y necesitas investigar quién, desde dónde y qué tocó, entra Amazon Detective:
Preguntas frecuentes
¿Qué puede salir mal con AWS Config?
La trampa: un entorno con auto-scaling nervioso genera miles de fotos al día, y Config puede acabar costando más que lo que vigila. La solución es grabar con cabeza: los tipos de recurso que importan, seguridad y red siempre, y modo periódico para lo demás.
Auto-scaling nervioso = miles de items/día. Graba SOLO los tipos que importan (seguridad y red, siempre) y el resto en periódico.
¿Cuánto cuesta AWS Config?
Y ojo, porque no hay capa gratuita: tres milésimas de dólar por cada foto en grabación continua, o algo más de un centavo en modo periódico, y las evaluaciones de reglas a una milésima en el primer tramo. Suena a nada, y ahí está el truco.
- SIN capa gratuita
- $0.003 por configuration item (continuo)
- Periódico: $0.012 por item
- Reglas: $0.001/evaluación (primer tramo)
¿Qué detalle de AWS Config sorprende a casi todos?
En un incidente, la primera pregunta nunca es quién nos atacó: es qué cambió. Config es el único del equipo que lo sabe seguro.
La primera pregunta de un incidente es ‹¿qué cambió?› — Config es el único que lo sabe SEGURO.