AWS Config est le “radar” de conformité d’AWS : il surveille en continu la configuration des ressources et vérifie leur conformité par rapport à des règles définies.


Fonctionnement

  • Enregistrement continu : Config capture chaque changement de configuration d’une ressource (qui, quoi, quand) — un historique complet, pas juste un état instantané.
  • Config Rules : règles managées par AWS (ex. “les buckets S3 doivent être privés”) ou custom (via Lambda) — chaque ressource évaluée est marquée COMPLIANT ou NON_COMPLIANT.
  • Aggregator : collecte les données de conformité de tous les comptes et régions de l’organisation dans une vue unique — essentiel dans un contexte multi-comptes.
  • Remédiation automatique : une règle non conforme peut déclencher un document SSM Automation qui corrige la ressource (ex. forcer le chiffrement d’un volume).

En relation avec