0Pricing
AWS Solutions Architect · Lección

Conformance Packs y trails de la organización

Aplique Conformance Packs en toda una AWS Organisation para las referencias de CIS o PCI-DSS y despliegue trails a nivel de organización para una auditoría centralizada

Conformance Packs y trails de la organización es una lección gratuita de AWS Solutions Architect en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Solutions Architect, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Solutions Architect incluye 4 lecciones en total.

¿Qué son los Conformance Packs?

Los AWS Config Conformance Packs son conjuntos de reglas de Config y acciones de corrección empaquetados como una única unidad implementable mediante una plantilla YAML similar a CloudFormation. Representan un conjunto de controles de cumplimiento para un estándar o marco específico, como CIS AWS Foundations Benchmark, PCI-DSS, HIPAA o NIST 800-53. En lugar de implementar manualmente docenas de reglas individuales de Config, puede implementar un paquete de conformidad y obtener una cobertura completa en cuestión de minutos.

Ejemplos de Conformance Packs

AWS proporciona docenas de plantillas de ejemplo de conformance packs en GitHub y en la consola de AWS. Algunos ejemplos son: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (controles de seguridad fundamentales), Operational-Best-Practices-for-PCI-DSS (controles del sector de las tarjetas de pago) y Operational-Best-Practices-for-HIPAA-Security (controles para datos sanitarios). Puede utilizar estas plantillas tal como están o personalizarlas agregando, eliminando o modificando reglas individuales antes de la implementación.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Estructura de una plantilla de Conformance Pack

Una plantilla de conformance pack es un documento YAML que contiene una sección Parameters y una sección Resources. Cada recurso de la plantilla es una definición de regla de Config que utiliza el tipo de recurso de CloudFormation AWS::Config::ConfigRule. También puede incluir recursos AWS::Config::RemediationConfiguration para asociar acciones de corrección automáticas. Los parámetros hacen que la plantilla sea reutilizable; por ejemplo, puede parametrizar qué bucket de S3 almacena los resultados o qué rol de IAM asume la corrección.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Resumen de cumplimiento de un Conformance Pack

Una vez implementado, puede consultar un resumen de cumplimiento de cada conformance pack, que muestra cuántas reglas se cumplen, cuántas no se cumplen y cuántos recursos no cumplen las normas en cada regla. Puede profundizar desde el nivel del paquete hasta el nivel de la regla y, finalmente, hasta el nivel del recurso individual. Los datos de cumplimiento se pueden exportar a S3 en un bucket de resultados que usted especifique, lo que permite incorporarlos a un SIEM o a un panel de informes de cumplimiento.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Conformance Packs de la organización

Un Organisation Conformance Pack implementa un conformance pack simultáneamente en todas las cuentas de una AWS Organization desde la cuenta de administración (o una cuenta de administrador delegado). Las cuentas miembro no pueden eliminar ni modificar las reglas implementadas. Las cuentas nuevas que se incorporen a la organización reciben automáticamente el conformance pack. Esta es la forma más eficiente de aplicar líneas base de cumplimiento en cientos de cuentas sin tener que acceder a cada cuenta individualmente.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

Administrador delegado de AWS Config

En una AWS Organization, puede designar una cuenta de administrador delegado para AWS Config, de modo que no sea necesario utilizar la cuenta de administración para las operaciones diarias de Config. El administrador delegado puede implementar reglas de Config de la organización, conformance packs y agregadores, además de consultar los datos de cumplimiento de todas las cuentas miembro. Esto sigue la práctica recomendada de utilizar la cuenta de administración lo mínimo posible para las tareas operativas.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails: auditoría de API centralizada

Un organisation trail de AWS CloudTrail captura la actividad de API de todas las cuentas de la AWS Organization, tanto las actuales como las futuras, y entrega los registros a un bucket de S3 centralizado en la cuenta de administración. A diferencia de los trails a nivel de cuenta, que cada cuenta debe mantener, un organisation trail se crea una sola vez y se aplica automáticamente en todas partes. Las cuentas miembro pueden ver el organisation trail en su consola de CloudTrail, pero no pueden modificarlo ni eliminarlo.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

Estructura del bucket de registros centralizado

El bucket de S3 del organisation trail utiliza un prefijo de clave estructurado: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Esta jerarquía permite consultar los registros de todas las cuentas con una sola tabla de Athena particionada por ID de organización e ID de cuenta, o utilizar prefijos de objetos de S3 para conceder a cuentas específicas acceso de lectura únicamente a sus propios registros. La política del bucket debe permitir explícitamente que cloudtrail.amazonaws.com escriba desde todas las cuentas de la organización.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

Políticas de control de servicios y Config

Las Service Control Policies (SCPs) de AWS Organisations son un control preventivo complementario que restringe las acciones que las cuentas miembro pueden realizar. Combinar las SCP con las reglas de Config crea una defensa por capas: las SCP previenen por completo las acciones que incumplen las normas (por ejemplo, denegar la creación de volúmenes EBS sin cifrar), mientras que las reglas de Config detectan los estados que incumplen las normas y activan la corrección. El examen SAA-C03 evalúa su capacidad para elegir entre controles preventivos (SCP) y controles detectivos (Config) en distintos escenarios.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub para resultados agregados

AWS Security Hub incorpora resultados de Config (resultados de comprobaciones de cumplimiento), GuardDuty (detecciones de amenazas), Inspector (resultados de vulnerabilidades), Macie (sensibilidad de los datos) y herramientas de socios en una única vista normalizada. Asocia los resultados con estándares de seguridad como CIS Foundations, PCI-DSS y AWS Foundational Security Best Practices. Mientras que Config se centra en el estado de la configuración, Security Hub es el servicio que debe utilizar para obtener una puntuación de seguridad general y una lista priorizada de resultados de todos los servicios.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

Arquitectura de gobernanza empresarial

La arquitectura completa de gobernanza empresarial utiliza varios servicios conjuntamente: las SCP previenen las infracciones antes de que ocurran; AWS Config + Organisation Conformance Packs detectan y corrigen las infracciones automáticamente; Organisation CloudTrail registra toda la actividad de API de forma centralizada; Security Hub agrega los resultados en una puntuación de seguridad priorizada; y EventBridge + Lambda proporciona respuestas automatizadas a los resultados de alta gravedad. Este enfoque por capas es lo que AWS denomina el modelo de defensa en profundidad para la gobernanza en la nube.

Comprobación rápida

Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Repaso de la lección

En esta lección ha aprendido que los Conformance Packs agrupan varias reglas de Config en una única plantilla YAML implementable para cumplir con un marco; los Organisation Conformance Packs se aplican automáticamente a todas las cuentas de AWS Organization y los miembros no pueden modificarlos; y los Organisation Trails centralizan los registros de auditoría de API de todas las cuentas sin necesidad de configuración por cuenta. A continuación, exploraremos los tipos de volúmenes EBS en el análisis detallado del almacenamiento.

Preguntas frecuentes

¿La lección «Conformance Packs y trails de la organización» es gratis?

Sí — el texto completo de «Conformance Packs y trails de la organización» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Solutions Architect, actualiza a CoddyKit PRO. El curso de AWS Solutions Architect incluye 4 lecciones en total.

¿Qué aprenderé en «Conformance Packs y trails de la organización»?

Aplique Conformance Packs en toda una AWS Organisation para las referencias de CIS o PCI-DSS y despliegue trails a nivel de organización para una auditoría centralizada Practicas AWS Solutions Architect con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Solutions Architect?

No se requiere experiencia previa. AWS Solutions Architect en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Conformance Packs y trails de la organización»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Solutions Architect?

Sí. Cada lección de AWS Solutions Architect incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Trails e historial de eventos de CloudTrail
  2. CloudTrail Insights e integridad de archivos de log
  3. Reglas y corrección de AWS Config
  4. Conformance Packs y trails de la organización
← Volver a AWS Solutions Architect