La conformité en tant que code consiste à traduire les exigences de conformité de votre entreprise en code. Ce code évalue si les configurations des ressources respectent vos normes. Cloud Config exécute cette logique via des fonctions de règle déployées sur Function Compute. Chaque règle spécifie les ressources associées, le type de déclencheur et les paramètres d'entrée qui déterminent le moment et la méthode d'évaluation de la conformité.
Lorsqu'une configuration de ressource change, Cloud Config invoque la fonction de règle pour évaluer la conformité. Plusieurs règles peuvent surveiller simultanément tous les éléments de configuration d'une même ressource.
Définition d'une règle
Une règle est une logique qui détermine si un élément de configuration d'une ressource est conforme. Chaque règle comporte trois composants :
Paramètres d'entrée — éléments de configuration récupérés auprès des API des services cloud, tels que les spécifications de la ressource, la région, le nom, l'état, le port HTTP ou le port réseau Internet. La clé de chaque paramètre d'entrée doit correspondre au nom de l'élément de configuration correspondant.
Fonction de règle — code qui vérifie si la valeur d'un paramètre d'entrée respecte la condition de conformité. Par exemple, une règle exigeant qu'un écouteur HTTPS soit présent sur une instance Server Load Balancer (SLB) utilise l'état de l'écouteur HTTPS comme paramètre d'entrée. Si l'écouteur est désactivé, la règle considère que l'instance SLB n'est pas conforme.
Paramètres de sortie — résultat de l'évaluation de la conformité renvoyé par la fonction de règle.
Types de ressources associés à une règle
Par défaut, une fonction de règle créée dans la console Function Compute n'est associée à aucun type de ressource. Étant donné que différents types de ressources peuvent avoir des éléments de configuration portant des noms identiques, Cloud Config ne peut pas évaluer avec précision la conformité en se basant uniquement sur les noms des paramètres d'entrée.
Associez la fonction de règle à un type de ressource dans Cloud Config. Lorsqu'une configuration de ressource change, Cloud Config identifie toutes les règles associées à ce type de ressource et détermine s'il convient de les déclencher en fonction des modifications spécifiques.
Déclenchement d'une règle
Cloud Config prend en charge les types de déclencheurs suivants :
|
Type de déclencheur |
Description |
|
Modifications de configuration |
Cloud Config détecte l'élément de configuration modifié, utilise sa valeur comme paramètre d'entrée et invoque les règles correspondantes pour l'évaluation. Les clés des paramètres d'entrée doivent correspondre aux noms des éléments de configuration de la ressource. |
|
Périodique |
Cloud Config invoque la règle à une fréquence définie pour évaluer la conformité des ressources selon un planning. |
Résultats de l'évaluation de la conformité
Cloud Config transmet le résultat du changement de configuration obtenu en tant que paramètre d'entrée à la fonction de règle. Après l'évaluation, la fonction de règle renvoie un résultat de conformité à Cloud Config. Les résultats sont affichés et agrégés dans la console Cloud Config. Consultez Afficher les résultats de l'évaluation de la conformité.
Pour écrire une logique de conformité personnalisée, créez une fonction de règle personnalisée dans Function Compute. Consultez Créer une fonction de règle personnalisée. Pour utiliser une règle de conformité intégrée, consultez Modèles de règles.