AWS Systems Manager (SSM) regroupe des outils d’administration et d’automatisation des ressources AWS — dans un contexte de gouvernance, son module Automation est le “bras armé” qui exécute une remédiation quand AWS Config détecte une ressource non conforme.
Fonctionnement (Automation)
- Une règle AWS Config passe en
NON_COMPLIANT(ex. un volume EBS non chiffré). - Un EventBridge rule détecte ce changement d’état et déclenche un document SSM Automation.
- Le document exécute une suite d’étapes prédéfinies (ex. créer un snapshot chiffré, remplacer le volume, notifier une équipe) — sans intervention humaine.
Autres capacités SSM utiles en gouvernance
| Capacité | Rôle |
|---|---|
| Session Manager | Accès shell à une instance EC2 sans SSH ni bastion, tracé et auditable via CloudTrail |
| Parameter Store | Stockage centralisé de configuration et secrets (alternative légère à Secrets Manager) |
| Patch Manager | Application automatisée de patchs OS sur une flotte d’instances, planifiée par Maintenance Window |
| State Manager | Maintient un état de configuration désiré sur une flotte d’instances dans le temps |
En relation avec
- AWS Config — détecte la non-conformité qui déclenche l’automation
- Gouvernance et gestion des identités AWS — cycle conformité/remédiation complet
- Pas d’équivalent managé unique côté GCP — la remédiation s’appuie plutôt sur Cloud Functions/Workflows déclenchés par Security Command Center