0Pricing
AWS Security Academy · 课时

Config 规则合规包

一次性将捆绑的合规检查部署到所有账户。

Config 规则合规包 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

扩展合规检查

单个 AWS 配置规则只检查一项内容,例如“是否已启用加密?”而现实中的合规框架要求在每个账户中执行数十项检查。

合规包会将许多配置规则和修复操作打包成一个可部署的软件包,因此您可以将合规性作为一个整体管理,而不是逐条管理规则。

什么是合规包

合规包是在单个 YAML 模板中定义的配置规则和修复操作集合。

  • 部署合规包即可一次应用其中的所有规则。
  • 以软件包为单位跟踪合规性。

AWS 为常见框架提供示例合规包;您也可以自行编写。

适用于框架的示例合规包

AWS 提供了符合 PCI DSS、HIPAA、NIST 和 CIS 基准等标准的示例合规包。

这些合规包可以帮助您快速着手实施框架中的技术控制措施,但您仍需根据实际义务仔细进行对应。

托管规则与自定义规则

一个合规包可以混合使用AWS 托管规则(预先构建的检查)和由 Lambda 函数支持的自定义规则。

这样,您可以使用托管规则覆盖标准要求,同时将组织特定的策略(例如必需的标签方案)编码为同一合规包中的自定义规则。

在整个组织范围内部署

您可以从委派管理员账户一次性将合规包部署到组织中的每个账户。

新加入的账户会自动继承该合规包。这样无需逐个账户操作,即可确保所有位置的合规检查保持一致。

用于复用的参数

合规包支持参数,因此同一个模板可以适应不同环境。

例如,您可以在部署时传入要求的最小密码长度或获批准的区域列表,从而使用同一个合规包处理不同环境的值。

汇总结果

来自多个账户的合规结果会通过配置聚合器汇总到一个视图中。

中央团队无需登录每个账户,只需通过一个控制面板,就能逐个账户、逐条规则查看组织在哪些地方合规或不合规。

修复操作

合规包可以包含修复操作,在规则遭到违反时使用 SSM(系统管理器)自动化文档执行。

例如,检测到未加密存储桶的规则可以触发自动修复,从而直接纠正偏移,而不仅仅是报告问题。

合规包与控制塔

控制塔防护机制和合规包有所重叠,但用途不同:

  • 控制塔提供经过整理的基线和账户治理能力。
  • 合规包允许您部署映射到特定框架的任意大型规则集。

两者通常会配合使用。

合规评分

合规包会报告合规分数,即软件包中通过的规则所占的百分比。

这个单一数字可以持续跟踪框架实施进展,并突出显示落后的账户,将庞杂的规则集转化为审计人员和管理层一眼即可了解的安全态势指标。

何时使用合规包

当您必须在多个账户中证明符合指定的合规框架,并需要对配置规则进行分组和跟踪时,请使用合规包。

考试通常会将合规包与 PCI DSS 或 HIPAA 场景联系起来,这些场景要求在整个组织范围内执行一致且可审计的检查。

快速检查

将要求与功能匹配。

回顾

您了解了合规包如何扩展合规能力。

  • 它们会将许多配置规则以及修复操作打包到一个模板中。
  • 示例合规包可以对应 PCI DSS、HIPAA、NIST 等框架。
  • 可以在整个组织范围内部署,并在中央位置汇总结果。

常见问题解答

「Config 规则合规包」课时是免费的吗?

是的 — 「Config 规则合规包」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「Config 规则合规包」这节课中我会学到什么?

一次性将捆绑的合规检查部署到所有账户。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「Config 规则合规包」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 使用 AWS Control Tower 构建落地区域
  2. Config 规则合规包
  3. Trusted Advisor 安全检查
  4. 将控制措施映射到合规框架
← 返回 AWS Security Academy