Paket Kepatuhan dan Jejak Organisasi
Terapkan Paket Kepatuhan di seluruh Organisasi AWS untuk tolok ukur CIS atau PCI-DSS, lalu gunakan jejak tingkat organisasi untuk audit terpusat.
Paket Kepatuhan dan Jejak Organisasi adalah pelajaran AWS Solutions Architect gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Solutions Architect, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Solutions Architect mencakup 4 pelajaran total.
Apa Itu Conformance Packs?
AWS Config Conformance Packs adalah kumpulan aturan Config dan tindakan remediasi yang dikemas bersama sebagai satu unit yang dapat diterapkan menggunakan templat YAML mirip CloudFormation. Conformance Packs merepresentasikan serangkaian kontrol kepatuhan untuk standar atau kerangka kerja tertentu — seperti CIS AWS Foundations Benchmark, PCI-DSS, HIPAA, atau NIST 800-53. Daripada menerapkan puluhan aturan Config satu per satu secara manual, Anda dapat menerapkan satu conformance pack dan memperoleh cakupan menyeluruh dalam hitungan menit.
Contoh Conformance Packs
AWS menyediakan puluhan templat conformance pack contoh di GitHub dan konsol AWS. Contohnya meliputi: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (kontrol keamanan dasar), Operational-Best-Practices-for-PCI-DSS (kontrol industri kartu pembayaran), dan Operational-Best-Practices-for-HIPAA-Security (kontrol data layanan kesehatan). Anda dapat menggunakan templat ini apa adanya atau menyesuaikannya dengan menambahkan, menghapus, atau mengubah aturan tertentu sebelum penerapan.
# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
--delivery-s3-bucket my-config-conformance-results
# Check deployment status
aws configservice describe-conformance-packs \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'Struktur Templat Conformance Pack
Templat conformance pack adalah dokumen YAML yang berisi bagian Parameters dan bagian Resources. Setiap resource dalam templat merupakan definisi aturan Config yang menggunakan tipe resource CloudFormation AWS::Config::ConfigRule. Anda juga dapat menyertakan resource AWS::Config::RemediationConfiguration untuk menambahkan tindakan remediasi otomatis. Parameters membuat templat dapat digunakan kembali — misalnya, Anda dapat menentukan bucket S3 yang menyimpan hasil atau IAM role yang digunakan remediasi.
# Minimal conformance pack template (YAML)
# Parameters:
# RemediationRoleArn:
# Type: String
# Resources:
# S3BucketPublicReadProhibited:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: s3-bucket-public-read-prohibited
# Source:
# Owner: AWS
# SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
# RootMFAEnabled:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: root-account-mfa-enabled
# Source:
# Owner: AWS
# SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLEDRingkasan Kepatuhan Conformance Pack
Setelah diterapkan, Anda dapat melihat ringkasan kepatuhan untuk setiap conformance pack — yang menunjukkan jumlah aturan yang lulus, jumlah yang gagal, dan jumlah resource yang tidak patuh untuk setiap aturan. Anda dapat menelusuri dari tingkat pack ke tingkat aturan, lalu ke tingkat resource individual. Data kepatuhan dapat diekspor ke S3 dalam bucket hasil yang Anda tentukan, sehingga Anda dapat memasukkannya ke SIEM atau dasbor pelaporan kepatuhan.
# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'
# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--filters ComplianceType=NON_COMPLIANTConformance Packs Organisation
Organisation Conformance Pack menerapkan conformance pack ke semua account dalam AWS Organisation secara bersamaan dari management account (atau account administrator yang didelegasikan). Member account tidak dapat menghapus atau mengubah aturan yang diterapkan. Account baru yang bergabung dengan organisasi secara otomatis menerima conformance pack tersebut. Ini adalah cara paling efisien untuk menerapkan baseline kepatuhan di ratusan account tanpa mengunjungi setiap account satu per satu.
# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
--organization-conformance-pack-name OrgSecurityBaseline \
--template-s3-uri s3://my-org-templates/security-baseline.yaml \
--delivery-s3-bucket central-config-results \
--excluded-accounts '111111111111' '222222222222'
# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
--organization-conformance-pack-name OrgSecurityBaselineAdministrator yang Didelegasikan untuk AWS Config
Dalam AWS Organisation, Anda dapat menetapkan delegated administrator account untuk AWS Config sehingga management account tidak perlu digunakan untuk operasi Config sehari-hari. Administrator yang didelegasikan dapat menerapkan aturan Config organisasi, conformance packs, dan aggregator, serta melihat data kepatuhan dari semua member account. Hal ini mengikuti praktik terbaik dengan meminimalkan penggunaan management account untuk tugas operasional.
# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
--account-id 333333333333 \
--service-principal config.amazonaws.com
# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operationsOrganisation Trails: Audit API Terpusat
Organisation trail di AWS CloudTrail menangkap aktivitas API dari setiap account dalam AWS Organisation — baik member saat ini maupun yang akan datang — dan mengirimkan log ke bucket S3 terpusat di management account. Tidak seperti trail tingkat account yang harus dikelola oleh setiap account, organisation trail cukup dibuat satu kali dan otomatis berlaku di mana saja. Member account dapat melihat organisation trail di konsol CloudTrail mereka, tetapi tidak dapat mengubah atau menghapusnya.
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralAuditTrail \
--s3-bucket-name central-org-audit-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
# Organisation member accounts automatically contribute
# to this trail without any per-account configurationStruktur Bucket Log Terpusat
Bucket S3 organisation trail menggunakan awalan kunci terstruktur: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Hierarki ini memungkinkan Anda membuat kueri log semua account menggunakan satu tabel Athena yang dipartisi berdasarkan ID organisasi dan ID account, atau menggunakan awalan objek S3 untuk memberikan akses baca kepada account tertentu hanya ke log milik mereka sendiri. Kebijakan bucket harus secara eksplisit mengizinkan cloudtrail.amazonaws.com menulis dari semua account dalam organisasi.
# S3 bucket policy for org trail (key permission addition)
# {
# "Sid": "AWSCloudTrailWrite-OrgTrail",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
# "Condition": {
# "StringEquals": {
# "s3:x-amz-acl": "bucket-owner-full-control",
# "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
# }
# }
# }Service Control Policies dan Config
Service Control Policies (SCPs) dalam AWS Organisations adalah kontrol pencegahan yang saling melengkapi, yang membatasi tindakan yang boleh dilakukan oleh member account. Memasangkan SCP dengan aturan Config menciptakan pertahanan berlapis: SCP mencegah tindakan yang tidak patuh dilakukan sama sekali (misalnya, menolak pembuatan volume EBS yang tidak terenkripsi), sedangkan aturan Config mendeteksi status yang tidak patuh dan memicu remediasi. Ujian SAA-C03 menguji kemampuan Anda dalam memilih antara kontrol pencegahan (SCP) dan kontrol deteksi (Config) untuk berbagai skenario.
# SCP that prevents disabling CloudTrail in any member account
# {
# "Version": "2012-10-17",
# "Statement": [{
# "Sid": "DenyCloudTrailDisable",
# "Effect": "Deny",
# "Action": [
# "cloudtrail:StopLogging",
# "cloudtrail:DeleteTrail",
# "cloudtrail:UpdateTrail"
# ],
# "Resource": "*"
# }]
# }Security Hub untuk Temuan Teragregasi
AWS Security Hub memasukkan temuan dari Config (hasil pemeriksaan kepatuhan), GuardDuty (deteksi ancaman), Inspector (temuan kerentanan), Macie (sensitivitas data), dan alat mitra ke dalam satu tampilan yang dinormalisasi. Security Hub memetakan temuan berdasarkan standar keamanan seperti CIS Foundations, PCI-DSS, dan AWS Foundational Security Best Practices. Jika Config berfokus pada status konfigurasi, Security Hub adalah tempat Anda mendapatkan skor keamanan keseluruhan dan daftar temuan yang diprioritaskan di seluruh layanan.
# Enable Security Hub with default standards
aws securityhub enable-security-hub \
--enable-default-standards \
--tags SecurityScope=Production
# View aggregated findings by severity
aws securityhub get-findings \
--filters '{
"SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
}' \
--max-results 10 \
--query 'Findings[].{Title:Title,Source:ProductName}'Arsitektur Tata Kelola Enterprise
Arsitektur tata kelola enterprise yang lengkap menggunakan beberapa layanan secara bersama-sama: SCPs mencegah pelanggaran sebelum terjadi, AWS Config + Organisation Conformance Packs mendeteksi dan memperbaiki pelanggaran secara otomatis, Organisation CloudTrail mencatat seluruh aktivitas API secara terpusat, Security Hub mengagregasikan temuan menjadi skor keamanan yang diprioritaskan, dan EventBridge + Lambda menyediakan respons otomatis terhadap temuan dengan tingkat keparahan tinggi. Pendekatan berlapis ini disebut AWS sebagai model defence-in-depth untuk tata kelola cloud.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa Conformance Packs menggabungkan beberapa aturan Config ke dalam satu templat YAML yang dapat diterapkan untuk memenuhi kerangka kerja, Organisation Conformance Packs secara otomatis diterapkan ke semua account AWS Organisation dan tidak dapat diubah oleh member, serta Organisation Trails memusatkan log audit API dari semua account tanpa konfigurasi per account. Selanjutnya, kita akan membahas Jenis Volume EBS dalam Pendalaman Storage.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Paket Kepatuhan dan Jejak Organisasi” gratis?
Ya — teks lengkap “Paket Kepatuhan dan Jejak Organisasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Solutions Architect, upgrade ke CoddyKit PRO. Kursus AWS Solutions Architect mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Paket Kepatuhan dan Jejak Organisasi”?
Terapkan Paket Kepatuhan di seluruh Organisasi AWS untuk tolok ukur CIS atau PCI-DSS, lalu gunakan jejak tingkat organisasi untuk audit terpusat. Kamu berlatih AWS Solutions Architect dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Solutions Architect?
Tidak diperlukan pengalaman sebelumnya. AWS Solutions Architect di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Paket Kepatuhan dan Jejak Organisasi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Solutions Architect ini?
Ya. Setiap pelajaran AWS Solutions Architect menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jejak CloudTrail dan Riwayat Peristiwa
- CloudTrail Insights dan Integritas Berkas Log
- Aturan AWS Config dan Remediasi
- Paket Kepatuhan dan Jejak Organisasi