AWS Config est le “radar” de conformité d’AWS : il surveille en continu la configuration des ressources et vérifie leur conformité par rapport à des règles définies.
Fonctionnement
- Enregistrement continu : Config capture chaque changement de configuration d’une ressource (qui, quoi, quand) — un historique complet, pas juste un état instantané.
- Config Rules : règles managées par AWS (ex. “les buckets S3 doivent être privés”) ou custom (via Lambda) — chaque ressource évaluée est marquée
COMPLIANTouNON_COMPLIANT. - Aggregator : collecte les données de conformité de tous les comptes et régions de l’organisation dans une vue unique — essentiel dans un contexte multi-comptes.
- Remédiation automatique : une règle non conforme peut déclencher un document SSM Automation qui corrige la ressource (ex. forcer le chiffrement d’un volume).
En relation avec
- AWS Control Tower — les Guardrails “détectifs” sont implémentés via des règles Config
- Gouvernance et gestion des identités AWS — cycle conformité/remédiation complet
- Resource Manager et Organisation GCP — équivalent GCP le plus proche (Security Command Center + Cloud Asset Inventory)