0Pricing
Cloud & IT Cert Prep · Leçon

Packs de conformité et pistes d’organisation

Appliquez des packs de conformité à l’échelle d’une organisation AWS pour les référentiels CIS ou PCI-DSS, puis déployez des pistes au niveau de l’organisation pour centraliser les audits.

Packs de conformité et pistes d’organisation est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Que sont les Conformance Packs ?

Les AWS Config Conformance Packs sont des ensembles de règles Config et d'actions de remédiation regroupées en une seule unité déployable à l'aide d'un modèle YAML similaire à CloudFormation. Ils représentent un ensemble de contrôles de conformité pour une norme ou un cadre donné, comme le CIS AWS Foundations Benchmark, PCI-DSS, HIPAA ou NIST 800-53. Au lieu de déployer manuellement des dizaines de règles Config individuelles, vous déployez un pack de conformité et bénéficiez d'une couverture complète en quelques minutes.

Exemples de Conformance Packs

AWS fournit des dizaines de modèles de packs de conformité d'exemple sur GitHub et dans la console AWS. Parmi les exemples figurent : Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (contrôles de sécurité fondamentaux), Operational-Best-Practices-for-PCI-DSS (contrôles du secteur des cartes de paiement) et Operational-Best-Practices-for-HIPAA-Security (contrôles relatifs aux données de santé). Vous pouvez utiliser ces modèles tels quels ou les personnaliser en ajoutant, supprimant ou modifiant certaines règles avant le déploiement.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Structure d'un modèle de Conformance Pack

Un modèle de pack de conformité est un document YAML qui contient une section Parameters et une section Resources. Chaque ressource du modèle est une définition de règle Config utilisant le type de ressource CloudFormation AWS::Config::ConfigRule. Vous pouvez également inclure des ressources AWS::Config::RemediationConfiguration pour associer des actions de remédiation automatiques. Les paramètres rendent le modèle réutilisable : vous pouvez par exemple paramétrer le compartiment S3 qui stocke les résultats ou le rôle IAM que la remédiation assume.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Résumé de conformité des Conformance Packs

Une fois le déploiement effectué, vous pouvez consulter un résumé de conformité pour chaque pack de conformité : il indique le nombre de règles réussies, le nombre de règles en échec et le nombre de ressources non conformes pour chaque règle. Vous pouvez approfondir l'analyse, du niveau du pack au niveau de la règle, puis jusqu'à celui de la ressource individuelle. Les données de conformité peuvent être exportées vers S3 dans un compartiment de résultats que vous indiquez, afin de pouvoir les intégrer à un SIEM ou à un tableau de bord de rapports de conformité.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Conformance Packs d'une organisation

Un Organisation Conformance Pack déploie simultanément un pack de conformité sur tous les comptes d'une AWS Organisation depuis le compte de gestion (ou un compte d'administrateur délégué). Les comptes membres ne peuvent ni supprimer ni modifier les règles déployées. Les nouveaux comptes qui rejoignent l'organisation reçoivent automatiquement le pack de conformité. C'est la méthode la plus efficace pour appliquer des bases de conformité à des centaines de comptes sans accéder individuellement à chacun d'eux.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

Administrateur délégué pour AWS Config

Dans une AWS Organisation, vous pouvez désigner un compte d'administrateur délégué pour AWS Config afin de ne pas utiliser le compte de gestion pour les opérations Config quotidiennes. L'administrateur délégué peut déployer des règles Config d'organisation, des packs de conformité et des agrégateurs, ainsi que consulter les données de conformité de tous les comptes membres. Cette approche respecte la bonne pratique qui consiste à limiter autant que possible l'utilisation du compte de gestion pour les tâches opérationnelles.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails : audit centralisé des API

Un organisation trail dans AWS CloudTrail capture l'activité des API de tous les comptes de l'AWS Organisation, y compris les membres actuels et futurs, et transmet les journaux vers un compartiment S3 centralisé du compte de gestion. Contrairement aux trails au niveau des comptes, que chaque compte doit gérer, un organisation trail est créé une seule fois et s'applique automatiquement partout. Les comptes membres peuvent voir l'organisation trail dans leur console CloudTrail, mais ne peuvent ni le modifier ni le supprimer.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

Structure du compartiment de journaux centralisé

Le compartiment S3 de l'organisation trail utilise un préfixe de clé structuré : AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Cette hiérarchie vous permet d'interroger les journaux de tous les comptes avec une seule table Athena partitionnée par identifiant d'organisation et identifiant de compte, ou d'utiliser des préfixes d'objets S3 pour accorder à certains comptes un accès en lecture à leurs seuls journaux. La stratégie du compartiment doit explicitement autoriser cloudtrail.amazonaws.com à écrire depuis tous les comptes de l'organisation.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

Stratégies de contrôle des services et Config

Les Service Control Policies (SCPs) dans les AWS Organisations constituent un contrôle préventif complémentaire qui limite ce que les comptes membres sont autorisés à faire. Associer les SCPs aux règles Config crée une défense en couches : les SCPs empêchent toute action non conforme (par exemple, en refusant la création de Volumes EBS non chiffrés), tandis que les règles Config détectent les états non conformes et déclenchent une remédiation. L'examen SAA-C03 évalue votre capacité à choisir entre les contrôles préventifs (SCPs) et les contrôles de détection (Config) selon les situations.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub pour les résultats agrégés

AWS Security Hub ingère les résultats de Config (résultats des vérifications de conformité), de GuardDuty (détections de menaces), d'Inspector (résultats de vulnérabilités), de Macie (sensibilité des données) et d'outils partenaires dans une vue unique et normalisée. Il met en correspondance les résultats avec des normes de sécurité telles que CIS Foundations, PCI-DSS et AWS Foundational Security Best Practices. Alors que Config se concentre sur l'état de la configuration, Security Hub est le service à utiliser pour obtenir un score de sécurité global et une liste hiérarchisée des résultats de tous les services.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

Architecture de gouvernance d'entreprise

L'architecture complète de gouvernance d'entreprise utilise plusieurs services conjointement : les SCPs empêchent les violations avant qu'elles ne surviennent, AWS Config + Organisation Conformance Packs détectent et corrigent automatiquement les violations, Organisation CloudTrail enregistre centralement toute l'activité des API, Security Hub regroupe les résultats dans un score de sécurité hiérarchisé, et EventBridge + Lambda fournit des réponses automatisées aux résultats de gravité élevée. Cette approche en couches constitue le modèle de défense en profondeur qu'AWS préconise pour la gouvernance du cloud.

Vérification rapide

Vérifiez votre compréhension des concepts AWS Solutions Architect (SAA-C03) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les Conformance Packs regroupent plusieurs règles Config dans un modèle YAML déployable unique pour assurer la conformité à un cadre, que les Organisation Conformance Packs s'appliquent automatiquement à tous les comptes d'une AWS Organisation et ne peuvent pas être modifiés par les membres, et que les Organisation Trails centralisent les journaux d'audit des API de tous les comptes sans configuration par compte. Nous allons maintenant découvrir les types de volumes EBS dans l'étude approfondie du stockage.

Questions Fréquemment Posées

La leçon « Packs de conformité et pistes d’organisation » est-elle gratuite ?

Oui — le texte complet de « Packs de conformité et pistes d’organisation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Packs de conformité et pistes d’organisation » ?

Appliquez des packs de conformité à l’échelle d’une organisation AWS pour les référentiels CIS ou PCI-DSS, puis déployez des pistes au niveau de l’organisation pour centraliser les audits. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Packs de conformité et pistes d’organisation » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pistes CloudTrail et historique des événements
  2. CloudTrail Insights et intégrité des fichiers journaux
  3. Règles AWS Config et remédiation
  4. Packs de conformité et pistes d’organisation
← Retour à Cloud & IT Cert Prep