Conformance Packs und Organisation-Trails
Wenden Sie Conformance Packs in einer AWS-Organisation auf CIS- oder PCI-DSS-Benchmarks an und stellen Sie Trails auf Organisationsebene für eine zentrale Prüfung bereit.
Conformance Packs und Organisation-Trails ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was sind Conformance Packs?
AWS Config Conformance Packs sind Sammlungen von Config-Regeln und Behebungsaktionen, die mithilfe einer CloudFormation-ähnlichen YAML-Vorlage als eine einzige bereitstellbare Einheit zusammengefasst werden. Sie bilden eine Reihe von Compliance-Kontrollen für einen bestimmten Standard oder ein bestimmtes Framework ab, etwa den CIS AWS Foundations Benchmark, PCI-DSS, HIPAA oder NIST 800-53. Statt Dutzende einzelner Config-Regeln manuell bereitzustellen, stellen Sie ein Conformance Pack bereit und erhalten innerhalb weniger Minuten eine umfassende Abdeckung.
Beispiel-Conformance-Packs
AWS stellt Dutzende Beispielvorlagen für Conformance Packs auf GitHub und in der AWS-Konsole bereit. Beispiele sind: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (grundlegende Sicherheitskontrollen), Operational-Best-Practices-for-PCI-DSS (Kontrollen für die Zahlungskartenbranche) und Operational-Best-Practices-for-HIPAA-Security (Kontrollen für Gesundheitsdaten). Sie können diese Vorlagen unverändert verwenden oder vor der Bereitstellung anpassen, indem Sie einzelne Regeln hinzufügen, entfernen oder ändern.
# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
--delivery-s3-bucket my-config-conformance-results
# Check deployment status
aws configservice describe-conformance-packs \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'Struktur einer Conformance-Pack-Vorlage
Eine Conformance-Pack-Vorlage ist ein YAML-Dokument mit einem Abschnitt Parameters und einem Abschnitt Resources. Jede Ressource in der Vorlage ist eine Definition einer Config-Regel unter Verwendung des CloudFormation-Ressourcentyps AWS::Config::ConfigRule. Sie können auch Ressourcen vom Typ AWS::Config::RemediationConfiguration einschließen, um automatische Behebungsaktionen zu verknüpfen. Parameter machen die Vorlage wiederverwendbar. So können Sie beispielsweise parametrisieren, welcher S3-Bucket die Ergebnisse speichert oder welche IAM-Rolle die Behebung übernimmt.
# Minimal conformance pack template (YAML)
# Parameters:
# RemediationRoleArn:
# Type: String
# Resources:
# S3BucketPublicReadProhibited:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: s3-bucket-public-read-prohibited
# Source:
# Owner: AWS
# SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
# RootMFAEnabled:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: root-account-mfa-enabled
# Source:
# Owner: AWS
# SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLEDCompliance-Zusammenfassung eines Conformance Packs
Nach der Bereitstellung können Sie für jedes Conformance Pack eine Compliance-Zusammenfassung anzeigen. Sie zeigt, wie viele Regeln erfolgreich sind, wie viele fehlschlagen und wie viele Ressourcen pro Regel nicht konform sind. Sie können von der Ebene des Packs zur Regelebene und anschließend zur Ebene der einzelnen Ressource wechseln. Die Compliance-Daten können in einen von Ihnen angegebenen S3-Ergebnis-Bucket exportiert werden. Dadurch können Sie sie in ein SIEM oder ein Dashboard für Compliance-Berichte übernehmen.
# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'
# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--filters ComplianceType=NON_COMPLIANTConformance Packs für Organisationen
Ein Organisation-Conformance-Pack stellt ein Conformance Pack gleichzeitig in allen Konten einer AWS-Organisation bereit. Dies geschieht über das Verwaltungskonto oder ein Konto mit delegierter Administration. Mitgliedskonten können die bereitgestellten Regeln weder löschen noch ändern. Neue Konten, die der Organisation beitreten, erhalten das Conformance Pack automatisch. Dies ist die effizienteste Möglichkeit, Compliance-Baselines über Hunderte von Konten hinweg durchzusetzen, ohne jedes Konto einzeln aufrufen zu müssen.
# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
--organization-conformance-pack-name OrgSecurityBaseline \
--template-s3-uri s3://my-org-templates/security-baseline.yaml \
--delivery-s3-bucket central-config-results \
--excluded-accounts '111111111111' '222222222222'
# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
--organization-conformance-pack-name OrgSecurityBaselineDelegierter Administrator für AWS Config
In einer AWS-Organisation können Sie ein Konto mit delegierter Administration für AWS Config festlegen, sodass das Verwaltungskonto nicht für alltägliche Config-Operationen verwendet werden muss. Der delegierte Administrator kann Config-Regeln für die Organisation, Conformance Packs und Aggregatoren bereitstellen und Compliance-Daten aus allen Mitgliedskonten anzeigen. Dies entspricht der Best Practice, das Verwaltungskonto nur in minimalem Umfang für operative Aufgaben zu verwenden.
# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
--account-id 333333333333 \
--service-principal config.amazonaws.com
# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operationsOrganisationstrails: zentrale API-Überwachung
Ein Organisationstrail in AWS CloudTrail erfasst die API-Aktivitäten aller Konten in der AWS-Organisation – sowohl der aktuellen als auch künftiger Mitgliedskonten – und übermittelt die Protokolle an einen zentralen S3-Bucket im Verwaltungskonto. Anders als Trails auf Kontoebene, die von jedem Konto einzeln verwaltet werden müssen, wird ein Organisationstrail nur einmal erstellt und automatisch überall angewendet. Mitgliedskonten können den Organisationstrail in ihrer CloudTrail-Konsole sehen, ihn jedoch weder ändern noch löschen.
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralAuditTrail \
--s3-bucket-name central-org-audit-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
# Organisation member accounts automatically contribute
# to this trail without any per-account configurationStruktur des zentralen Protokoll-Buckets
Der S3-Bucket des Organisationstrails verwendet ein strukturiertes Schlüsselpräfix: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Diese Hierarchie ermöglicht es Ihnen, die Protokolle aller Konten mit einer einzigen nach Organisations-ID und Konto-ID partitionierten Athena-Tabelle abzufragen oder mithilfe von S3-Objektpräfixen bestimmten Konten Lesezugriff ausschließlich auf ihre eigenen Protokolle zu gewähren. Die Bucket-Richtlinie muss cloudtrail.amazonaws.com ausdrücklich erlauben, aus allen Konten der Organisation zu schreiben.
# S3 bucket policy for org trail (key permission addition)
# {
# "Sid": "AWSCloudTrailWrite-OrgTrail",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
# "Condition": {
# "StringEquals": {
# "s3:x-amz-acl": "bucket-owner-full-control",
# "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
# }
# }
# }Service-Control-Policies und Config
Service Control Policies (SCPs) in AWS Organizations sind eine ergänzende präventive Kontrolle, die einschränkt, welche Aktionen Mitgliedskonten ausführen dürfen. Die Kombination von SCPs und Config-Regeln schafft eine mehrschichtige Abwehr: SCPs verhindern, dass nicht konforme Aktionen überhaupt ausgeführt werden (z. B. das Erstellen unverschlüsselter EBS-Volumes), während Config-Regeln nicht konforme Zustände erkennen und eine Behebung auslösen. In der SAA-C03-Prüfung wird getestet, ob Sie je nach Szenario zwischen präventiven Kontrollen (SCPs) und detektiven Kontrollen (Config) wählen können.
# SCP that prevents disabling CloudTrail in any member account
# {
# "Version": "2012-10-17",
# "Statement": [{
# "Sid": "DenyCloudTrailDisable",
# "Effect": "Deny",
# "Action": [
# "cloudtrail:StopLogging",
# "cloudtrail:DeleteTrail",
# "cloudtrail:UpdateTrail"
# ],
# "Resource": "*"
# }]
# }Security Hub für aggregierte Ergebnisse
AWS Security Hub übernimmt Ergebnisse aus Config (Ergebnisse der Compliance-Prüfungen), GuardDuty (Bedrohungserkennungen), Inspector (Ergebnisse von Schwachstellenprüfungen), Macie (Datenempfindlichkeit) und Partnertools und stellt sie in einer einzigen, normalisierten Ansicht dar. Die Ergebnisse werden Sicherheitsstandards wie CIS Foundations, PCI-DSS und den AWS Foundational Security Best Practices zugeordnet. Während Config sich auf den Konfigurationszustand konzentriert, erhalten Sie in Security Hub einen umfassenden Sicherheitswert und eine priorisierte Liste von Ergebnissen aus allen Diensten.
# Enable Security Hub with default standards
aws securityhub enable-security-hub \
--enable-default-standards \
--tags SecurityScope=Production
# View aggregated findings by severity
aws securityhub get-findings \
--filters '{
"SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
}' \
--max-results 10 \
--query 'Findings[].{Title:Title,Source:ProductName}'Architektur für Governance im Unternehmensmaßstab
Eine vollständige Architektur für Governance im Unternehmensmaßstab nutzt mehrere Dienste gemeinsam: SCPs verhindern Verstöße, bevor sie auftreten, AWS Config + Organisation-Conformance-Packs erkennen Verstöße automatisch und beheben sie, Organisation-CloudTrail zeichnet sämtliche API-Aktivitäten zentral auf, Security Hub fasst Ergebnisse zu einem priorisierten Sicherheitswert zusammen, und EventBridge + Lambda ermöglicht automatisierte Reaktionen auf Ergebnisse mit hoher Kritikalität. Diesen mehrschichtigen Ansatz bezeichnet AWS als Defense-in-Depth-Modell für Cloud-Governance.
Schnelltest
Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Conformance Packs bündeln mehrere Config-Regeln in einer einzigen bereitstellbaren YAML-Vorlage für die Compliance mit einem Framework. Organisation-Conformance-Packs werden automatisch auf alle Konten einer AWS-Organisation angewendet und können von Mitgliedskonten nicht geändert werden. Organisationstrails zentralisieren API-Auditprotokolle aus allen Konten, ohne dass jedes Konto einzeln konfiguriert werden muss. Als Nächstes sehen wir uns EBS-Volume-Typen im Storage Deep Dive an.
Häufig gestellte Fragen
Ist die Lektion „Conformance Packs und Organisation-Trails“ kostenlos?
Ja — der vollständige Text von „Conformance Packs und Organisation-Trails“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Conformance Packs und Organisation-Trails“?
Wenden Sie Conformance Packs in einer AWS-Organisation auf CIS- oder PCI-DSS-Benchmarks an und stellen Sie Trails auf Organisationsebene für eine zentrale Prüfung bereit. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Conformance Packs und Organisation-Trails“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- CloudTrail-Trails und Ereignisverlauf
- CloudTrail Insights und Integrität von Log-Dateien
- AWS-Config-Regeln und Behebung
- Conformance Packs und Organisation-Trails