0Pricing
Cloud & IT Cert Prep · 课时

合规性数据包与组织级跟踪

在 AWS 组织中应用合规性数据包以满足 CIS 或 PCI-DSS 基准,并部署组织级跟踪以进行集中审计

合规性数据包与组织级跟踪 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

什么是 Conformance Packs?

AWS Config Conformance Packs 是将 Config 规则和修复操作组合在一起的集合,并使用类似 CloudFormation 的 YAML 模板将其打包为一个可部署单元。它们代表针对特定标准或框架的一组合规控制措施,例如 CIS AWS Foundations Benchmark、PCI-DSS、HIPAA 或 NIST 800-53。您无需手动部署几十条独立的 Config 规则,只需部署一个 conformance pack,即可在几分钟内获得全面覆盖。

Conformance Packs 示例

AWS 在 GitHub 和 AWS 控制台中提供了数十个示例 conformance pack 模板。示例包括:Operational-Best-Practices-for-CIS-AWS-v1.4-Level1(基础安全控制)、Operational-Best-Practices-for-PCI-DSS(支付卡行业控制)以及 Operational-Best-Practices-for-HIPAA-Security(医疗保健数据控制)。您可以直接使用这些模板,也可以在部署前添加、删除或修改其中的独立规则,对其进行自定义。

# Deploy a sample CIS conformance pack
aws configservice put-conformance-pack \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --template-s3-uri s3://my-templates-bucket/cis-aws-foundations-level1.yaml \
  --delivery-s3-bucket my-config-conformance-results

# Check deployment status
aws configservice describe-conformance-packs \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackDetails[].{Name:ConformancePackName,Status:ConformancePackState}'

Conformance Pack 模板结构

conformance pack 模板是一个 YAML 文档,其中包含 Parameters 部分和 Resources 部分。模板中的每个资源都是一个 Config 规则定义,使用 AWS::Config::ConfigRule CloudFormation 资源类型。您还可以加入 AWS::Config::RemediationConfiguration 资源,以附加自动修复操作。参数使模板可以重复使用——例如,您可以将存储结果的 S3 存储桶或修复操作所使用的 IAM 角色设置为参数。

# Minimal conformance pack template (YAML)
# Parameters:
#   RemediationRoleArn:
#     Type: String
# Resources:
#   S3BucketPublicReadProhibited:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: s3-bucket-public-read-prohibited
#       Source:
#         Owner: AWS
#         SourceIdentifier: S3_BUCKET_PUBLIC_READ_PROHIBITED
#   RootMFAEnabled:
#     Type: AWS::Config::ConfigRule
#     Properties:
#       ConfigRuleName: root-account-mfa-enabled
#       Source:
#         Owner: AWS
#         SourceIdentifier: ROOT_ACCOUNT_MFA_ENABLED

Conformance Pack 合规摘要

部署完成后,您可以查看每个 conformance pack 的合规摘要,了解通过的规则数量、失败的规则数量,以及每条规则对应的不合规资源数量。您可以从 pack 级别逐层深入到规则级别,再深入到单个资源级别。合规数据可以导出到您指定的结果存储桶中的 S3,从而可以将其导入 SIEM 或合规报告控制面板。

# Get overall compliance status for a conformance pack
aws configservice get-conformance-pack-compliance-summary \
  --conformance-pack-names CIS-AWS-Foundations-Level1 \
  --query 'ConformancePackComplianceSummaryList[].{Pack:ConformancePackName,Status:ConformancePackComplianceSummary.ComplianceType}'

# Drill into non-compliant rules
aws configservice get-conformance-pack-compliance-details \
  --conformance-pack-name CIS-AWS-Foundations-Level1 \
  --filters ComplianceType=NON_COMPLIANT

Organisation Conformance Packs

Organisation Conformance Pack 会从管理账户(或委派管理员账户)同时向 AWS Organisation 中的所有账户部署 conformance pack。成员账户无法删除或修改已部署的规则。新加入组织的账户会自动接收该 conformance pack。这是在数百个账户中强制实施合规基线的最高效方式,无需逐一访问每个账户。

# Deploy a conformance pack to the entire organisation
aws configservice put-organization-conformance-pack \
  --organization-conformance-pack-name OrgSecurityBaseline \
  --template-s3-uri s3://my-org-templates/security-baseline.yaml \
  --delivery-s3-bucket central-config-results \
  --excluded-accounts '111111111111' '222222222222'

# Check deployment status across accounts
aws configservice get-organization-conformance-pack-detailed-status \
  --organization-conformance-pack-name OrgSecurityBaseline

AWS Config 的委派管理员

在 AWS Organisation 中,您可以为 AWS Config 指定一个委派管理员账户,这样管理账户就无需用于日常 Config 操作。委派管理员可以部署组织级 Config 规则、conformance packs 和聚合器,并查看所有成员账户的合规数据。这符合一项最佳实践:尽量少将管理账户用于运营任务。

# Register a delegated administrator for AWS Config
aws organizations register-delegated-administrator \
  --account-id 333333333333 \
  --service-principal config.amazonaws.com

# The delegated admin can now deploy org-wide Config resources
# without using the management account for daily operations

Organisation Trails:集中式 API 审计

AWS CloudTrail 中的组织 trail会捕获 AWS Organisation 中每个账户(包括当前成员和未来成员)的 API 活动,并将日志交付到管理账户中的集中式 S3 存储桶。与必须由各账户分别维护的账户级 trail 不同,组织 trail 只需创建一次,便会自动应用到所有位置。成员账户可以在自己的 CloudTrail 控制台中查看组织 trail,但无法修改或删除它。

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralAuditTrail \
  --s3-bucket-name central-org-audit-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Organisation member accounts automatically contribute
# to this trail without any per-account configuration

集中式日志存储桶结构

组织 trail 的 S3 存储桶使用结构化键前缀:AWSLogs/ORGANIZATION_ID/ACCOUNT_ID/CloudTrail/REGION/YYYY/MM/DD/。这种层次结构允许您使用按组织 ID 和账户 ID 分区的单个 Athena 表查询所有账户的日志,也可以使用 S3 对象前缀,仅向特定账户授予读取其自身日志的权限。存储桶策略必须明确允许 cloudtrail.amazonaws.com 从组织中的所有账户写入数据。

# S3 bucket policy for org trail (key permission addition)
# {
#   "Sid": "AWSCloudTrailWrite-OrgTrail",
#   "Effect": "Allow",
#   "Principal": {"Service": "cloudtrail.amazonaws.com"},
#   "Action": "s3:PutObject",
#   "Resource": "arn:aws:s3:::central-org-audit-logs/AWSLogs/o-ORGID/*",
#   "Condition": {
#     "StringEquals": {
#       "s3:x-amz-acl": "bucket-owner-full-control",
#       "aws:SourceArn": "arn:aws:cloudtrail:us-east-1:MGMT_ACCOUNT_ID:trail/OrgCentralAuditTrail"
#     }
#   }
# }

服务控制策略与 Config

AWS Organisations 中的服务控制策略(SCP)是一种互补的预防性控制措施,用于限制成员账户可以执行的操作。将 SCP 与 Config 规则结合起来,可以建立分层防御:SCP 会阻止不合规操作发生(例如,拒绝创建未加密的 EBS 卷),而 Config 规则会检测不合规状态并触发修复。SAA-C03 考试会考查您针对不同场景在预防性控制(SCP)和检测性控制(Config)之间进行选择的能力。

# SCP that prevents disabling CloudTrail in any member account
# {
#   "Version": "2012-10-17",
#   "Statement": [{
#     "Sid": "DenyCloudTrailDisable",
#     "Effect": "Deny",
#     "Action": [
#       "cloudtrail:StopLogging",
#       "cloudtrail:DeleteTrail",
#       "cloudtrail:UpdateTrail"
#     ],
#     "Resource": "*"
#   }]
# }

用于聚合调查结果的 Security Hub

AWS Security Hub 会将 Config(合规检查结果)、GuardDuty(威胁检测结果)、Inspector(漏洞调查结果)、Macie(数据敏感性)以及合作伙伴工具的调查结果导入单一的标准化视图中。它会根据 CIS Foundations、PCI-DSS 和 AWS 基础安全最佳实践等安全标准对调查结果进行映射。Config 侧重于配置状态,而 Security Hub 则用于查看所有服务的总体安全评分和按优先级排列的调查结果列表。

# Enable Security Hub with default standards
aws securityhub enable-security-hub \
  --enable-default-standards \
  --tags SecurityScope=Production

# View aggregated findings by severity
aws securityhub get-findings \
  --filters '{
    "SeverityLabel":[{"Value":"CRITICAL","Comparison":"EQUALS"}],
    "RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}]
  }' \
  --max-results 10 \
  --query 'Findings[].{Title:Title,Source:ProductName}'

企业治理架构

完整的企业治理架构会组合使用多项服务:SCP 在违规发生前阻止违规行为,AWS Config + Organisation Conformance Packs 自动检测并修复违规,Organisation CloudTrail 集中记录所有 API 活动,Security Hub 将调查结果聚合为按优先级排列的安全评分,而 EventBridge + Lambda 则对高严重性调查结果提供自动响应。这种分层方法就是 AWS 针对云治理所称的纵深防御模型。

快速检查

测试您对本课 AWS 解决方案架构师(SAA-C03)相关概念的理解。

课程回顾

本课学习了:Conformance Packs 将多条 Config 规则打包到一个可部署的 YAML 模板中,以满足框架合规要求;Organisation Conformance Packs 会自动应用于 AWS Organisation 中的所有账户,且成员无法修改;Organisation Trails 会集中收集所有账户的 API 审计日志,无需逐个账户进行配置。接下来我们将在存储深入学习部分探索 EBS 卷类型。

常见问题解答

「合规性数据包与组织级跟踪」课时是免费的吗?

是的 — 「合规性数据包与组织级跟踪」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「合规性数据包与组织级跟踪」这节课中我会学到什么?

在 AWS 组织中应用合规性数据包以满足 CIS 或 PCI-DSS 基准,并部署组织级跟踪以进行集中审计 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「合规性数据包与组织级跟踪」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. CloudTrail 跟踪与事件历史记录
  2. CloudTrail Insights 与日志文件完整性
  3. AWS Config 规则与修复
  4. 合规性数据包与组织级跟踪
← 返回 Cloud & IT Cert Prep