Conformance Packs en trails voor organisaties
Pas Conformance Packs toe in een AWS Organisation voor CIS- of PCI-DSS-benchmarks en implementeer trails op organisatieniveau voor gecentraliseerde auditing.
Conformance Packs en trails voor organisaties is een gratis AWS Solutions Architect-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Solutions Architect. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Solutions Architect bevat in totaal 4 lessen.
Wat zijn Conformance Packs?
AWS Config Conformance Packs zijn verzamelingen Config-regels en herstelacties die samen zijn verpakt als één implementeerbare eenheid met behulp van een YAML-sjabloon dat lijkt op CloudFormation. Ze vertegenwoordigen een reeks nalevingscontroles voor een specifieke standaard of een specifiek raamwerk — zoals de CIS AWS Foundations Benchmark, PCI-DSS, HIPAA of NIST 800-53. In plaats van tientallen afzonderlijke Config-regels handmatig te implementeren, implementeer je één conformance pack en krijg je binnen enkele minuten uitgebreide dekking.
Voorbeeld-Conformance Packs
AWS biedt tientallen voorbeeldsjablonen voor conformance packs op GitHub en in de AWS-console. Voorbeelden zijn: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (fundamentele beveiligingscontroles), Operational-Best-Practices-for-PCI-DSS (controles voor de betaalkaartsector) en Operational-Best-Practices-for-HIPAA-Security (controles voor zorggegevens). Je kunt deze sjablonen ongewijzigd gebruiken of aanpassen door afzonderlijke regels toe te voegen, te verwijderen of te wijzigen voordat je ze implementeert.
# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
--delivery-s3-bucket my-config-conformance-results
# Check deployment status
aws configservice describe-conformance-packs \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'Structuur van een Conformance Pack-sjabloon
Een conformance pack-sjabloon is een YAML-document met een sectie Parameters en een sectie Resources. Elke resource in de sjabloon is een definitie van een Config-regel met het CloudFormation-resourcetype AWS::Config::ConfigRule. Je kunt ook resources van het type AWS::Config::RemediationConfiguration opnemen om automatische herstelacties te koppelen. Met parameters kun je de sjabloon opnieuw gebruiken — je kunt bijvoorbeeld instellen welke S3-bucket de resultaten opslaat of welke IAM-rol door het herstel wordt aangenomen.
# Minimal conformance pack template (YAML)
# Parameters:
# RemediationRoleArn:
# Type: String
# Resources:
# S3BucketPublicReadProhibited:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: s3-bucket-public-read-prohibited
# Source:
# Owner: AWS
# SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
# RootMFAEnabled:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: root-account-mfa-enabled
# Source:
# Owner: AWS
# SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLEDSamenvatting van naleving voor Conformance Packs
Na de implementatie kun je voor elk conformance pack een samenvatting van de naleving bekijken — met het aantal regels dat slaagt, het aantal dat faalt en het aantal resources dat niet aan elke regel voldoet. Je kunt vanuit het niveau van het pack doorklikken naar het niveau van de regel en vervolgens naar het niveau van de afzonderlijke resource. Je kunt de nalevingsgegevens exporteren naar S3 in een resultatenbucket die je opgeeft, zodat je ze kunt opnemen in een SIEM of dashboard voor nalevingsrapportage.
# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'
# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--filters ComplianceType=NON_COMPLIANTConformance Packs voor organisaties
Een Conformance Pack voor organisaties implementeert een conformance pack gelijktijdig in alle accounts van een AWS-organisatie vanuit het beheerdersaccount (of een account van een gedelegeerde beheerder). Lidaccounts kunnen de geïmplementeerde regels niet verwijderen of wijzigen. Nieuwe accounts die lid worden van de organisatie ontvangen het conformance pack automatisch. Dit is de efficiëntste manier om nalevingsbaselines af te dwingen in honderden accounts, zonder elk account afzonderlijk te bezoeken.
# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
--organization-conformance-pack-name OrgSecurityBaseline \
--template-s3-uri s3://my-org-templates/security-baseline.yaml \
--delivery-s3-bucket central-config-results \
--excluded-accounts '111111111111' '222222222222'
# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
--organization-conformance-pack-name OrgSecurityBaselineGedelegeerde beheerder voor AWS Config
In een AWS-organisatie kun je een account van een gedelegeerde beheerder voor AWS Config aanwijzen, zodat het beheerdersaccount niet nodig is voor dagelijkse Config-bewerkingen. De gedelegeerde beheerder kan Config-regels voor de organisatie, conformance packs en aggregators implementeren en nalevingsgegevens van alle lidaccounts bekijken. Dit volgt de best practice om het gebruik van het beheerdersaccount voor operationele taken tot een minimum te beperken.
# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
--account-id 333333333333 \
--service-principal config.amazonaws.com
# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operationsOrganisatietraces: centrale controle van API's
Een organisatietrace in AWS CloudTrail legt API-activiteiten vast van elk account in de AWS-organisatie — huidige en toekomstige leden — en levert de logboeken aan een centrale S3-bucket in het beheerdersaccount. In tegenstelling tot traces op accountniveau, die elk account afzonderlijk moet onderhouden, wordt een organisatietrace één keer gemaakt en automatisch overal toegepast. Lidaccounts kunnen de organisatietrace in hun CloudTrail-console zien, maar kunnen deze niet wijzigen of verwijderen.
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralAuditTrail \
--s3-bucket-name central-org-audit-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
# Organisation member accounts automatically contribute
# to this trail without any per-account configurationStructuur van een centrale logboekbucket
De S3-bucket van de organisatietrace gebruikt een gestructureerd sleutelvoorvoegsel: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Door deze hiërarchie kun je de logboeken van alle accounts opvragen met één Athena-tabel die is gepartitioneerd op organisatie-ID en account-ID, of S3-objectvoorvoegsels gebruiken om specifieke accounts alleen-leestoegang tot hun eigen logboeken te geven. Het bucketbeleid moet cloudtrail.amazonaws.com expliciet toestaan om vanuit alle accounts in de organisatie te schrijven.
# S3 bucket policy for org trail (key permission addition)
# {
# "Sid": "AWSCloudTrailWrite-OrgTrail",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
# "Condition": {
# "StringEquals": {
# "s3:x-amz-acl": "bucket-owner-full-control",
# "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
# }
# }
# }Service Control Policies en Config
Service Control Policies (SCP's) in AWS Organizations zijn een aanvullende preventieve controle die beperkt wat lidaccounts mogen doen. Door SCP's te combineren met Config-regels ontstaat een gelaagde verdediging: SCP's voorkomen dat acties die niet aan de regels voldoen überhaupt worden uitgevoerd (bijvoorbeeld door het aanmaken van niet-versleutelde EBS-volumes te weigeren), terwijl Config-regels statussen die niet aan de regels voldoen detecteren en herstel activeren. Het SAA-C03-examen toetst of je voor verschillende scenario's kunt kiezen tussen preventieve controles (SCP's) en detectieve controles (Config).
# SCP that prevents disabling CloudTrail in any member account
# {
# "Version": "2012-10-17",
# "Statement": [{
# "Sid": "DenyCloudTrailDisable",
# "Effect": "Deny",
# "Action": [
# "cloudtrail:StopLogging",
# "cloudtrail:DeleteTrail",
# "cloudtrail:UpdateTrail"
# ],
# "Resource": "*"
# }]
# }Security Hub voor samengevoegde bevindingen
AWS Security Hub neemt bevindingen op uit Config (resultaten van nalevingscontroles), GuardDuty (detecties van bedreigingen), Inspector (bevindingen over kwetsbaarheden), Macie (gevoeligheid van gegevens) en hulpprogramma's van partners in één genormaliseerde weergave. Het koppelt bevindingen aan beveiligingsstandaarden zoals CIS Foundations, PCI-DSS en AWS Foundational Security Best Practices. Terwijl Config zich richt op de configuratiestatus, ga je naar Security Hub voor een algemene beveiligingsscore en een geprioriteerde lijst met bevindingen uit alle services.
# Enable Security Hub with default standards
aws securityhub enable-security-hub \
--enable-default-standards \
--tags SecurityScope=Production
# View aggregated findings by severity
aws securityhub get-findings \
--filters '{
"SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
}' \
--max-results 10 \
--query 'Findings[].{Title:Title,Source:ProductName}'Architectuur voor beheer op ondernemingsschaal
De volledige architectuur voor beheer op ondernemingsschaal gebruikt meerdere services samen: SCP's voorkomen overtredingen voordat ze plaatsvinden, AWS Config + Conformance Packs voor organisaties detecteren overtredingen en herstellen deze automatisch, CloudTrail voor organisaties legt alle API-activiteiten centraal vast, Security Hub voegt bevindingen samen tot een geprioriteerde beveiligingsscore en EventBridge + Lambda zorgt voor automatische reacties op bevindingen met een hoge ernst. Deze gelaagde aanpak noemt AWS het model van verdediging in de diepte voor cloudbeheer.
Korte controle
Test je begrip van de concepten uit deze les voor AWS Solutions Architect (SAA-C03).
Samenvatting van de les
In deze les heb je geleerd dat Conformance Packs meerdere Config-regels bundelen in één implementeerbare YAML-sjabloon voor naleving van een raamwerk, dat Conformance Packs voor organisaties automatisch worden toegepast op alle accounts van een AWS-organisatie en niet door leden kunnen worden gewijzigd, en dat organisatietraces API-auditlogboeken van alle accounts centraal verzamelen zonder configuratie per account. Hierna bekijken we EBS-volumetypen in de diepgaande behandeling van opslag.
Leer AWS Solutions Architect met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Conformance Packs en trails voor organisaties” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad AWS Solutions Architect, waaronder “Conformance Packs en trails voor organisaties”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus AWS Solutions Architect bevat in totaal 4 lessen.
Wat leer ik in “Conformance Packs en trails voor organisaties”?
Pas Conformance Packs toe in een AWS Organisation voor CIS- of PCI-DSS-benchmarks en implementeer trails op organisatieniveau voor gecentraliseerde auditing. Je oefent met AWS Solutions Architect door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Solutions Architect te beginnen?
Ervaring vooraf is niet nodig. AWS Solutions Architect op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Conformance Packs en trails voor organisaties”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Solutions Architect?
Ja. Elke les over AWS Solutions Architect bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- CloudTrail-trails en gebeurtenisgeschiedenis
- CloudTrail Insights en integriteit van logbestanden
- AWS Config-regels en herstelmaatregelen
- Conformance Packs en trails voor organisaties