0Pricing
AWS Solutions Architect · Aula

Pacotes de conformidade e trilhas da Organização

Aplique Conformance Packs em toda uma AWS Organisation para referências de CIS ou PCI-DSS e implante trilhas no nível da organização para auditoria centralizada.

Pacotes de conformidade e trilhas da Organização é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que são Conformance Packs?

Os AWS Config Conformance Packs são coleções de regras do Config e ações de correção agrupadas como uma única unidade que pode ser implantada, usando um modelo YAML semelhante ao CloudFormation. Eles representam um conjunto de controles de conformidade para um padrão ou estrutura específica — como o CIS AWS Foundations Benchmark, PCI-DSS, HIPAA ou NIST 800-53. Em vez de implantar manualmente dezenas de regras individuais do Config, pode implantar um conformance pack e obter uma cobertura abrangente em poucos minutos.

Exemplos de Conformance Packs

A AWS disponibiliza dezenas de modelos de conformance packs de exemplo no GitHub e no console da AWS. Entre os exemplos estão: Operational-Best-Practices-for-CIS-AWS-v1.4-Level1 (controles básicos de segurança), Operational-Best-Practices-for-PCI-DSS (controles do setor de cartões de pagamento) e Operational-Best-Practices-for-HIPAA-Security (controles de dados de saúde). Pode usar esses modelos sem alterações ou personalizá-los adicionando, removendo ou modificando regras individuais antes da implantação.

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Estrutura de um modelo de Conformance Pack

Um modelo de conformance pack é um documento YAML que contém uma seção Parameters e uma seção Resources. Cada recurso no modelo é uma definição de regra do Config que usa o tipo de recurso do CloudFormation AWS::Config::ConfigRule. Também pode incluir recursos AWS::Config::RemediationConfiguration para associar ações de correção automática. Os parâmetros tornam o modelo reutilizável — por exemplo, pode parametrizar qual bucket do S3 armazena os resultados ou qual função do IAM a correção assume.

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Resumo da conformidade do Conformance Pack

Após a implantação, pode visualizar um resumo da conformidade de cada conformance pack — mostrando quantas regras foram aprovadas, quantas falharam e quantos recursos estão não conformes para cada regra. Pode detalhar a análise do nível do pack até o nível da regra e, depois, até o nível do recurso individual. Os dados de conformidade podem ser exportados para o S3 em um bucket de resultados especificado por você, permitindo ingeri-los em um SIEM ou painel de relatórios de conformidade.

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Conformance Packs da Organisation

Um Organisation Conformance Pack implanta simultaneamente um conformance pack em todas as contas de uma AWS Organisation a partir da conta de gerenciamento (ou de uma conta de administrador delegado). As contas-membro não podem excluir nem modificar as regras implantadas. As novas contas que ingressarem na organização receberão automaticamente o conformance pack. Essa é a maneira mais eficiente de impor baselines de conformidade em centenas de contas sem acessar cada conta individualmente.

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

Administrador delegado do AWS Config

Em uma AWS Organisation, pode designar uma conta de administrador delegado para o AWS Config, para que a conta de gerenciamento não precise ser usada nas operações diárias do Config. O administrador delegado pode implantar regras do Config da organização, conformance packs e agregadores, além de visualizar dados de conformidade de todas as contas-membro. Isso segue a prática recomendada de usar a conta de gerenciamento o mínimo possível nas tarefas operacionais.

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails: auditoria centralizada de APIs

Um organisation trail no AWS CloudTrail captura a atividade de API de todas as contas da AWS Organisation — membros atuais e futuros — e entrega os registros a um bucket centralizado do S3 na conta de gerenciamento. Diferentemente dos trails no nível da conta, que cada conta precisa manter, um organisation trail é criado uma única vez e aplicado automaticamente em todos os locais. As contas-membro podem ver o organisation trail no console do CloudTrail, mas não podem modificá-lo nem excluí-lo.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

Estrutura do bucket de registros centralizado

O bucket do S3 do organisation trail usa um prefixo de chave estruturado: AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/. Essa hierarquia permite consultar os registros de todas as contas com uma única tabela do Athena particionada pelo ID da organização e pelo ID da conta, ou usar prefixos de objetos do S3 para conceder a contas específicas acesso de leitura somente aos próprios registros. A política do bucket deve permitir explicitamente que cloudtrail.amazonaws.com grave dados de todas as contas da organização.

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

Políticas de controle de serviço e Config

As Service Control Policies (SCPs) nas AWS Organisations são um controle preventivo complementar que restringe o que as contas-membro podem fazer. Combinar SCPs com regras do Config cria uma defesa em camadas: as SCPs impedem que ações não conformes sejam executadas (por exemplo, negando a criação de volumes EBS não criptografados), enquanto as regras do Config detectam estados não conformes e acionam a correção. O exame SAA-C03 avalia sua capacidade de escolher entre controles preventivos (SCPs) e controles de detecção (Config) para diferentes cenários.

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

Security Hub para descobertas agregadas

O AWS Security Hub ingere descobertas do Config (resultados de verificações de conformidade), do GuardDuty (detecções de ameaças), do Inspector (descobertas de vulnerabilidades), do Macie (sensibilidade dos dados) e de ferramentas de parceiros em uma única visão normalizada. Ele relaciona as descobertas a padrões de segurança como CIS Foundations, PCI-DSS e AWS Foundational Security Best Practices. Enquanto o Config se concentra no estado da configuração, o Security Hub é o local para obter uma pontuação geral de segurança e uma lista priorizada de descobertas em todos os serviços.

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

Arquitetura de governança empresarial

A arquitetura completa de governança empresarial usa vários serviços em conjunto: as SCPs impedem violações antes que ocorram; o AWS Config + Organisation Conformance Packs detecta e corrige violações automaticamente; o Organisation CloudTrail registra toda a atividade de API de forma centralizada; o Security Hub agrega as descobertas em uma pontuação de segurança priorizada; e o EventBridge + Lambda fornece respostas automatizadas a descobertas de alta gravidade. Essa abordagem em camadas é o que a AWS chama de modelo de defesa em profundidade para a governança na nuvem.

Verificação rápida

Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que os Conformance Packs agrupam várias regras do Config em um único modelo YAML implantável para conformidade com estruturas; que os Organisation Conformance Packs são aplicados automaticamente a todas as contas da AWS Organisation e não podem ser modificados pelos membros; e que os Organisation Trails centralizam os registros de auditoria de API de todas as contas sem configuração por conta. A seguir, exploraremos os tipos de volume EBS no aprofundamento sobre armazenamento.

Perguntas Frequentes

A aula “Pacotes de conformidade e trilhas da Organização” é grátis?

Sim — o texto completo de “Pacotes de conformidade e trilhas da Organização” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que vou aprender em “Pacotes de conformidade e trilhas da Organização”?

Aplique Conformance Packs em toda uma AWS Organisation para referências de CIS ou PCI-DSS e implante trilhas no nível da organização para auditoria centralizada. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Solutions Architect?

Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Pacotes de conformidade e trilhas da Organização”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Solutions Architect?

Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Trilhas e histórico de eventos do CloudTrail
  2. CloudTrail Insights e integridade dos arquivos de registro
  3. Regras e correção do AWS Config
  4. Pacotes de conformidade e trilhas da Organização
← Voltar para AWS Solutions Architect