aws-config-cli
aws configservice put-config-rule
Implementa as regras do AWS Config com a CLI, gerenciando a avaliação da configuração da conta como código.
Execute no pipeline da infraestrutura quando quiser as regras do Config como código: aws configservice put-config-rule implementa a regra (as gerenciadas da AWS ou as próprias) com sua configuração — a avaliação dos recursos (os buckets privados, a criptografia, os security groups) contra a regra. É a gestão do Config pela CLI (ou pelo IaC): as regras versionadas e implementadas com o pipeline. No DevSecOps da AWS, as regras do Config são a camada da avaliação contínua: a regra implementada com put-config-rule (ou no Terraform/CloudFormation) e os recursos NON_COMPLIANT detectados.
Não use sem o recorder ativo: o Config avalia com o recorder — sem o recorder (e a entrega ao S3), as avaliações não são geradas. E atenção: as regras gerenciadas cobrem os controles comuns — as específicas da organização (as convenções) requerem as regras próprias (as custom lambdas). O custo do Config (as avaliações contínuas) é dimensionado: as regras cobrem o crítico. Para a implementação do IaC, as regras no Terraform/CloudFormation; a CLI é a gestão pontual (e a ficha documenta).