Pakiety zgodności i ścieżki organizacji
Stosować pakiety zgodności w całej organizacji AWS dla wzorców CIS lub PCI-DSS oraz wdrażać ścieżki na poziomie organizacji na potrzeby centralnego audytu.
Pakiety zgodności i ścieżki organizacji to bezpłatna lekcja AWS Solutions Architect na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Solutions Architect, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Solutions Architect zawiera 4 lekcji w sumie.
Czym są Conformance Packs?
AWS Config Conformance Packs to zbiory reguł Config i działań remediacyjnych spakowane jako jedna jednostka możliwa do wdrożenia za pomocą szablonu YAML podobnego do szablonu CloudFormation. Reprezentują zestaw mechanizmów kontroli zgodności dla określonego standardu lub struktury — na przykład CIS AWS Foundations Benchmark, PCI-DSS, HIPAA lub NIST 800-53. Zamiast ręcznie wdrażać dziesiątki pojedynczych reguł Config, można wdrożyć pakiet zgodności i uzyskać kompleksowe pokrycie w ciągu kilku minut.
Przykładowe Conformance Packs
AWS udostępnia dziesiątki przykładowych szablonów pakietów zgodności w serwisie GitHub i w konsoli AWS. Przykłady obejmują: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (podstawowe mechanizmy kontroli bezpieczeństwa), Operational-Best-Practices-for-PCI-DSS (mechanizmy kontroli dotyczące branży kart płatniczych) oraz Operational-Best-Practices-for-HIPAA-Security (mechanizmy kontroli dotyczące danych medycznych). Mogą Państwo używać tych szablonów bez zmian albo dostosować je, dodając, usuwając lub modyfikując poszczególne reguły przed wdrożeniem.
# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
--delivery-s3-bucket my-config-conformance-results
# Check deployment status
aws configservice describe-conformance-packs \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'Struktura szablonu Conformance Pack
Szablon pakietu zgodności jest dokumentem YAML zawierającym sekcję Parameters i sekcję Resources. Każdy zasób w szablonie jest definicją reguły Config wykorzystującą typ zasobu CloudFormation AWS::Config::ConfigRule. Można również dołączyć zasoby AWS::Config::RemediationConfiguration, aby dodać automatyczne działania remediacyjne. Parametry sprawiają, że szablon można wielokrotnie wykorzystywać — na przykład można określić jako parametr, który bucket S3 przechowuje wyniki lub jaką rolę IAM przyjmuje remediacja.
# Minimal conformance pack template (YAML)
# Parameters:
# RemediationRoleArn:
# Type: String
# Resources:
# S3BucketPublicReadProhibited:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: s3-bucket-public-read-prohibited
# Source:
# Owner: AWS
# SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
# RootMFAEnabled:
# Type: AWS::Config::ConfigRule
# Properties:
# ConfigRuleName: root-account-mfa-enabled
# Source:
# Owner: AWS
# SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLEDPodsumowanie zgodności Conformance Pack
Po wdrożeniu można wyświetlić podsumowanie zgodności dla każdego pakietu zgodności — informujące, ile reguł przechodzi kontrolę, ile jej nie przechodzi oraz ile zasobów jest niezgodnych dla każdej reguły. Można przechodzić od poziomu pakietu do poziomu reguły, a następnie do poziomu pojedynczego zasobu. Dane dotyczące zgodności można eksportować do S3, do wskazanego przez Państwa bucketa wyników, co umożliwia przekazywanie ich do systemu SIEM lub panelu raportowania zgodności.
# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
--conformance-pack-names CIS-AWS-Foundations-Level1 \
--query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'
# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
--conformance-pack-name CIS-AWS-Foundations-Level1 \
--filters ComplianceType=NON_COMPLIANTConformance Packs dla organizacji
Organisation Conformance Pack wdraża pakiet zgodności jednocześnie na wszystkich kontach w organizacji AWS z konta zarządzającego (lub konta delegowanego administratora). Konta członkowskie nie mogą usuwać ani modyfikować wdrożonych reguł. Nowe konta dołączające do organizacji automatycznie otrzymują pakiet zgodności. Jest to najbardziej efektywny sposób egzekwowania bazowych wymagań zgodności na setkach kont bez konieczności odwiedzania każdego konta z osobna.
# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
--organization-conformance-pack-name OrgSecurityBaseline \
--template-s3-uri s3://my-org-templates/security-baseline.yaml \
--delivery-s3-bucket central-config-results \
--excluded-accounts '111111111111' '222222222222'
# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
--organization-conformance-pack-name OrgSecurityBaselineDelegowany administrator AWS Config
W organizacji AWS można wyznaczyć konto delegowanego administratora dla AWS Config, dzięki czemu konto zarządzające nie musi być używane do codziennych operacji Config. Delegowany administrator może wdrażać reguły Config organizacji, pakiety zgodności i agregatory oraz wyświetlać dane dotyczące zgodności ze wszystkich kont członkowskich. Jest to zgodne z najlepszą praktyką ograniczania użycia konta zarządzającego do zadań operacyjnych.
# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
--account-id 333333333333 \
--service-principal config.amazonaws.com
# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operationsOrganisation Trails: centralny audyt API
Ścieżka organizacji w AWS CloudTrail rejestruje aktywność API ze wszystkich kont w organizacji AWS — obecnych i przyszłych kont członkowskich — oraz dostarcza dzienniki do centralnego bucketa S3 na koncie zarządzającym. W przeciwieństwie do ścieżek na poziomie konta, które każde konto musi utrzymywać osobno, ścieżkę organizacji tworzy się tylko raz i automatycznie obowiązuje wszędzie. Konta członkowskie mogą wyświetlać ścieżkę organizacji w konsoli CloudTrail, ale nie mogą jej modyfikować ani usuwać.
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralAuditTrail \
--s3-bucket-name central-org-audit-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
# Organisation member accounts automatically contribute
# to this trail without any per-account configurationStruktura centralnego bucketa dzienników
Bucket S3 ścieżki organizacji używa uporządkowanego prefiksu klucza: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Ta hierarchia umożliwia odpytywanie dzienników wszystkich kont za pomocą jednej tabeli Athena partycjonowanej według identyfikatora organizacji i identyfikatora konta albo użycie prefiksów obiektów S3 w celu przyznania określonym kontom dostępu do odczytu wyłącznie ich własnych dzienników. Zasady bucketa muszą jawnie zezwalać usłudze cloudtrail.amazonaws.com na zapisywanie danych ze wszystkich kont w organizacji.
# S3 bucket policy for org trail (key permission addition)
# {
# "Sid": "AWSCloudTrailWrite-OrgTrail",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
# "Condition": {
# "StringEquals": {
# "s3:x-amz-acl": "bucket-owner-full-control",
# "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
# }
# }
# }Service Control Policies i Config
Service Control Policies (SCP) w AWS Organisations to uzupełniający mechanizm kontroli prewencyjnej, który ogranicza działania dozwolone kontom członkowskim. Połączenie SCP z regułami Config tworzy wielowarstwową ochronę: SCP zapobiegają wykonywaniu niezgodnych działań (na przykład odmawiają utworzenia niezaszyfrowanych woluminów EBS), podczas gdy reguły Config wykrywają niezgodne stany i uruchamiają remediację. Egzamin SAA-C03 sprawdza umiejętność wyboru między mechanizmami kontroli prewencyjnej (SCP) i detekcyjnej (Config) w różnych scenariuszach.
# SCP that prevents disabling CloudTrail in any member account
# {
# "Version": "2012-10-17",
# "Statement": [{
# "Sid": "DenyCloudTrailDisable",
# "Effect": "Deny",
# "Action": [
# "cloudtrail:StopLogging",
# "cloudtrail:DeleteTrail",
# "cloudtrail:UpdateTrail"
# ],
# "Resource": "*"
# }]
# }Security Hub dla zagregowanych wyników
AWS Security Hub pobiera wyniki z Config (wyniki kontroli zgodności), GuardDuty (wykryte zagrożenia), Inspector (wyniki analizy podatności), Macie (wrażliwość danych) i narzędzi partnerów, prezentując je w jednym, ujednoliconym widoku. Mapuje wyniki względem standardów bezpieczeństwa, takich jak CIS Foundations, PCI-DSS i AWS Foundational Security Best Practices. Podczas gdy Config koncentruje się na stanie konfiguracji, Security Hub służy do uzyskiwania ogólnego wyniku bezpieczeństwa i uporządkowanej według priorytetów listy wyników ze wszystkich usług.
# Enable Security Hub with default standards
aws securityhub enable-security-hub \
--enable-default-standards \
--tags SecurityScope=Production
# View aggregated findings by severity
aws securityhub get-findings \
--filters '{
"SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
}' \
--max-results 10 \
--query 'Findings[].{Title:Title,Source:ProductName}'Architektura zarządzania w przedsiębiorstwie
Kompletna architektura zarządzania w przedsiębiorstwie wykorzystuje wspólnie wiele usług: SCP zapobiegają naruszeniom, zanim do nich dojdzie, AWS Config + Organisation Conformance Packs automatycznie wykrywają naruszenia i przeprowadzają ich remediację, Organisation CloudTrail centralnie rejestruje całą aktywność API, Security Hub agreguje wyniki i tworzy uporządkowany według priorytetów wynik bezpieczeństwa, a EventBridge + Lambda zapewnia automatyczne reakcje na wyniki o wysokim poziomie ważności. To wielowarstwowe podejście AWS nazywa modelem defence-in-depth zarządzania chmurą.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat zagadnień AWS Solutions Architect (SAA-C03) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji dowiedzieli się Państwo, że: Conformance Packs łączą wiele reguł Config w jeden możliwy do wdrożenia szablon YAML zapewniający zgodność ze strukturą, Organisation Conformance Packs są automatycznie stosowane do wszystkich kont organizacji AWS i nie mogą być modyfikowane przez konta członkowskie, a Organisation Trails centralizują dzienniki audytu API ze wszystkich kont bez konieczności konfiguracji każdego konta z osobna. Następnie omówimy typy woluminów EBS w ramach szczegółowego omówienia pamięci masowej.
Często zadawane pytania
Czy lekcja „Pakiety zgodności i ścieżki organizacji” jest bezpłatna?
Tak — pełny tekst „Pakiety zgodności i ścieżki organizacji” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Solutions Architect, przejdź na CoddyKit PRO. Kurs AWS Solutions Architect zawiera 4 lekcji w sumie.
Co nauczysz się w „Pakiety zgodności i ścieżki organizacji”?
Stosować pakiety zgodności w całej organizacji AWS dla wzorców CIS lub PCI-DSS oraz wdrażać ścieżki na poziomie organizacji na potrzeby centralnego audytu. Ćwiczysz AWS Solutions Architect z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Solutions Architect?
Nie wymagamy żadnego doświadczenia. AWS Solutions Architect w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Pakiety zgodności i ścieżki organizacji”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Solutions Architect?
Tak. Każda lekcja AWS Solutions Architect zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Ścieżki CloudTrail i historia zdarzeń
- CloudTrail Insights i integralność plików dziennika
- Reguły AWS Config i remediacja
- Pakiety zgodności i ścieżki organizacji