aws-config-cli

aws configservice put-config-rule

Despliega las reglas de AWS Config con la CLI, gestionando la evaluación de la configuración de la cuenta como código.

Ejecútalo en el pipeline de la infraestructura cuando quieras las reglas de Config como código: aws configservice put-config-rule despliega la regla (las gestionadas de AWS o las propias) con su configuración — la evaluación de los recursos (los buckets privados, el cifrado, los security groups) contra la regla. Es la gestión de Config por la CLI (o por el IaC): las reglas versionadas y desplegadas con el pipeline. En el DevSecOps de AWS, las reglas de Config son la capa de la evaluación continua: la regla desplegada con put-config-rule (o en el Terraform/CloudFormation) y los recursos NON_COMPLIANT detectados.

No lo uses sin el recorder activo: Config evalúa con el recorder — sin el recorder (y el delivery a S3), las evaluaciones no se generan. Y ojo: las reglas gestionadas cubren los controles comunes — las específicas de la organización (las convenciones) requieren las reglas propias (las custom lambdas). El coste de Config (las evaluaciones continuas) se dimensiona: las reglas cubren lo crítico. Para el despliegue del IaC, las reglas en Terraform/CloudFormation; la CLI es la gestión puntual (y la ficha la documenta).