【Configの役割(セキュリティ設計)】
目次
🔍 1. 結論
💎 一言でいうと AWS Configは、AWSリソースの設定を継続的に監視・記録し、「社内のセキュリティルール(コンプライアンス)に違反していないか」を自動チェック するサービスです。違反を見つけた場合は自動で修復することも可能です。
- 「S3バケットがパブリック公開されていないか」「EBSが暗号化されているか」を常に監視する。
- 監査(Audit)やコンプライアンスというキーワードが出たら真っ先に疑う。
📈 2. SAAで出やすいポイント
- 設定の記録と追跡: リソースが「いつ」「誰によって」「どのように」変更されたかの履歴(タイムライン)を保存する。障害時の原因究明にも役立つ。
- AWS Config Rules: 「特定のタグが付与されているか」「SSH(22番ポート)が全開放されていないか」などのルールを定義し、継続的に評価(Compliance Check)する。
- 自動修復 (Automated Remediation): Config ルールで「非準拠(Non-compliant)」と判定されたリソースに対し、Systems Manager (SSM) Automation ドキュメントを実行して自動的に設定を修正できる(例:パブリックアクセスを強制遮断する)。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・機能 |
|---|---|
| 🛡️ 「コンプライアンス(法令順守)の確認」「監査」 | AWS Config |
| 📜 「リソースの設定変更履歴を追跡したい」 | AWS Config |
| 🔧 「ポリシーに違反したリソースを自動で修正したい」 | AWS Config Rules + SSM Automation |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「APIの呼び出し履歴(誰がログインしたか)を確認する」 → これは CloudTrail の役割。Configはあくまで「リソースの設定状態(プロパティ)」の記録です。「設定(Config)」か「行動(Trail)」かで使い分けます。 – 「Config単体で自動修復が行われる」 → Configは「検知」まで。修復アクションの実行には Systems Manager (SSM) などの連携が必要です。
💡 5. 覚え方
🧠 暗記ショートカット – Config = 「風紀委員」。 – 制服の着こなし(設定)が校則(Config Rules)に違反していないか常にパトロールし、違反者を見つけたら指導(自動修復)する。
📚 6. 関連サービス
| アイコン | サービス名 | 役割の違い |
|---|---|---|
| 📜 | CloudTrail | APIの実行ログ(誰が何をしたか)を記録 |
| 🔧 | Systems Manager | Configの検知をトリガーに自動修復を実行 |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: ガバナンスや監査要件の問題を解く際
- 関連ノート候補:
AWS_セキュア設計_CloudTrail,AWS_SAA_Compliance
8. HTMLファイル名:
AWS_セキュア設計_Config.html