Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
terraform-aws-secure-baseline — وحدة Terraform لإعداد حساب AWS الخاص بك مع التكوين الأساسي الآمن المستند إلى معايير CIS Amazon Web Services Foundations وأفضل الممارسات الأمنية الأساسية لـ AWS Foundational Security. | Kitploit
أدوات/GitHubGitHub/nozaq/terraform-aws-secure-baseline
أمن البنية التحتية السحابيةتدقيق التكوينأمن السحابةDevSecOpsسوء التكوين
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

وحدة Terraform لإعداد حساب AWS الخاص بك مع التكوين الأساسي الآمن المستند إلى معايير CIS Amazon Web Services Foundations وأفضل الممارسات الأمنية الأساسية لـ AWS Foundational Security.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
1.2k378منذ شهر واحدتمت المراجعة من قبل Kitploit

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

وحدة Terraform لإعداد حساب AWS الخاص بك مع تكوين أساسي آمن بشكل معقول. تستند معظم التهيئات إلى [CIS Amazon Web Services Foundations v1.4.0] و [AWS Foundational Security Best Practices v1.0.0].

انظر توافق المعايير للتحقق من العناصر المشمولة في معايير مختلفة.

الميزات

إدارة الهوية والوصول

  • إعداد سياسة كلمة مرور IAM.
  • إنشاء دور IAM للاتصال بدعم AWS لمعالجة الحوادث.
  • تمكين قواعد AWS Config لتدقيق حالة حساب الجذر.
  • تمكين IAM Access Analyzer في كل منطقة.
  • تمكين تكوين الحظر العام على مستوى الحساب لـ S3.

التسجيل والمراقبة

  • تمكين CloudTrail في جميع المناطق وتسليم الأحداث إلى CloudWatch Logs.
  • تمكين التسجيل على مستوى الكائن لجميع دلاء S3 افتراضياً.
  • تمكين تسجيل أحداث CloudTrail Insights افتراضياً.
  • يتم تشفير سجلات CloudTrail باستخدام AWS Key Management Service.
  • يتم تخزين جميع السجلات في دلو S3 مع تمكين تسجيل الوصول.
  • يتم أرشفة السجلات تلقائياً إلى Amazon Glacier بعد الفترة المحددة (الافتراضي 90 يوماً).
  • إعداد إنذارات CloudWatch لإعلامك عند حدوث تغييرات حرجة في حساب AWS الخاص بك.
  • تمكين AWS Config في كل منطقة لأخذ لقطات التهيئة تلقائياً.
  • تمكين SecurityHub والاشتراك في المعايير المتاحة.
  • تمكين GuardDuty في كل منطقة.

الشبكات والحوسبة

  • إزالة جميع القواعد المرتبطة بجداول التوجيه الافتراضية وقوائم ACL الافتراضية ومجموعات الأمان الافتراضية في VPC الافتراضية في جميع المناطق.
  • تعطيل التعيين التلقائي للعنوان العام في الشبكات الفرعية الافتراضية.
  • تمكين قواعد AWS Config لتدقيق المنافذ الشائعة غير المقيدة في قواعد مجموعة الأمان.
  • تمكين VPC Flow Logs مع VPC الافتراضية في جميع المناطق.
  • تمكين تشفير EBS الافتراضي لوحدات التخزين المنشأة حديثاً.

الاستخدام```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
تحقق من [المثال](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf) لفهم كيفية تعريف هؤلاء المزودين. لاحظ أنك تحتاج إلى تعريف مزود لكل منطقة AWS وتمريرها إلى الوحدة. حاليًا هذه هي الطريقة الموصى بها للتعامل مع مناطق متعددة في وحدة واحدة. يمكن العثور على معلومات مفصلة في [المزودين داخل الوحدات - وثائق Terraform].

يتم إنشاء حزمة S3 جديدة لتخزين سجلات التدقيق تلقائيًا افتراضيًا، بينما يمكن تحديد حزمة S3 خارجية. وهو مفيد عندما يكون لديك بالفعل حزمة S3 مركزية لتخزين جميع السجلات. يرجى الاطلاع على مثال [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket) لمزيد من التفاصيل.

### إدارة حسابات متعددة في AWS Organization

عندما يكون لديك حسابات AWS متعددة في AWS Organization، تقوم وحدة `secure-baseline` بتكوين بيئة منفصلة لكل حساب AWS. يمكنك تغيير هذا السلوك لإدارة معلومات الأمان وسجلات التدقيق مركزياً من جميع الحسابات في حساب رئيسي واحد. تحقق من مثال [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization) لمزيد من التفاصيل.

## الوحدات الفرعية

تتكون هذه الوحدة من عدة وحدات فرعية يمكن استخدام كل منها بشكل مستقل. يصف [الوحدات في الدلائل الفرعية للحزمة - Terraform] كيفية الحصول على وحدة فرعية.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)

## التوافق

- بدءًا من الإصدار v1.0، تتطلب هذه الوحدة [مزود Terraform لـ AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 أو أحدث. يصف [دليل الترقية إلى الإصدار 1.0](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md) الإجراء الموصى به بعد الترقية.
- بدءًا من الإصدار v0.20، تتطلب هذه الوحدة [مزود Terraform لـ AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 أو أحدث. يرجى استخدام v0.19 إذا كنت بحاجة إلى استخدام v2.x أو إصدار أقدم.
- بدءًا من الإصدار v0.10، تتطلب هذه الوحدة Terraform v0.12 أو أحدث. يرجى استخدام v0.9 إذا كنت بحاجة إلى استخدام Terraform v0.11 أو إصدار أقدم.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## المتطلبات

| الاسم | الإصدار |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## المزودون

| الاسم | الإصدار |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## المدخلات| Name | الوصف | النوع | مطلوب |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | اسم دلو S3 لتخزين سجلات التدقيق المختلفة. | `string` | نعم |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | رقم معرف حساب AWS للحساب. | `string` | نعم |
| <a name="input_region"></a> [region](#input\_region) | منطقة AWS التي يتم فيها إعداد الموارد العالمية. | `string` | نعم |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | قائمة ARNs لعناصر IAM الأساسية التي يمكن افتراض دور الدعم من خلالها. | `list(string)` | نعم |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | نوع حساب AWS. القيم الممكنة هي `individual` و `master` و `member`. حدد `master` و `member` لإعداد التسجيل المركزي لحسابات متعددة في مؤسسة AWS. استخدم `individual` خلاف ذلك. | `string` | لا |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | قيمة منطقية تشير إلى ما إذا كان خط الأساس للإنذار ممكّناً. | `bool` | لا |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | المساحة الاسمية التي يتم فيها إعداد جميع الإنذارات. | `string` | لا |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | لتمكين تشفير موضوع SNS، أدخل القيمة مع معرف مفتاح KMS رئيسي مخصص يستخدم للتشفير. | `string` | لا |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | اسم موضوع SNS الذي سيتم إخطاره عند تنفيذ أي إنذار. | `string` | لا |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | ما إذا كان يُسمح للمستخدمين بتغيير كلمة المرور الخاصة بهم. | `bool` | لا |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | قيمة منطقية تشير إلى ما إذا كان خط الأساس للمحلل ممكّناً. | `bool` | لا |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | اسم مورد IAM Access Analyzer المراد إنشاؤه. | `string` | لا |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | اسم دلو S3 لتخزين سجلات الوصول إلى سجلات التدقيق. | `string` | لا |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | تجاوز سياسة دلو سجل التدقيق. يسمح بإضافة سياسات إضافية. | `string` | لا |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | قيمة منطقية تشير إلى أنه يجب حذف جميع الكائنات من دلو سجل التدقيق بحيث يمكن تدمير الدلو دون خطأ. لا يمكن استرداد هذه الكائنات. | `bool` | لا |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | ما إذا كان سيتم استخدام مفاتيح دلو Amazon S3 لتشفير دلو سجل التدقيق. | `bool` | لا |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | عدد الأيام بعد إنشاء السجل التي يتم فيها أرشفة ملف السجل إلى Glacier. تعيين الصفر لتعطيل الانتقال. | `number` | لا |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات تكوين AWS ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | قيمة منطقية تشير إلى ما إذا كان خط الأساس لـ CloudTrail ممكّناً. | `bool` | لا |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات تكوين CloudTrail ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | يحدد ما إذا كان المسار يتم تسليمه إلى CloudWatch Logs. | `bool` | لا |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | اسم مجموعة CloudWatch Logs التي يتم تسليم أحداث CloudTrail إليها. | `string` | لا |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | قائمة ARNs لجدول DynamoDB التي سيتم تمكين تسجيل الأحداث عليها. | `list(string)` | لا |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | اسم دور IAM الذي سيستخدمه CloudTrail لتسليم السجلات إلى مجموعة CloudWatch Logs. | `string` | لا |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | اسم سياسة دور IAM التي سيستخدمها CloudTrail لتسليم السجلات إلى مجموعة CloudWatch Logs. | `string` | لا |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | المدة بالأيام بعدها يتم حذف المفتاح بعد تدمير المورد، يجب أن تكون بين 7 و 30 يومًا. الافتراضي 30 يومًا. | `number` | لا |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | قائمة ARNs لـ Lambda التي سيتم تمكين تسجيل الاستدعاء عليها. | `list(string)` | لا |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | اسم المسار. | `string` | لا |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | البادئة المستخدمة عند تسليم CloudTrail الأحداث إلى دلو S3. | `string` | لا |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | قائمة ARNs لدلاء S3 التي سيتم تمكين تسجيل مستوى الكائن عليها. | `list(string)` | لا |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | يحدد ما إذا كان المسار يتم تسليمه إلى موضوع SNS. | `bool` | لا |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | اسم موضوع SNS المرتبط بالمسار. | `string` | لا |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | عدد الأيام للاحتفاظ بالسجلات. توصي CIS بـ 365 يومًا. القيم الممكنة هي: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827, 3653. تعيين إلى 0 للاحتفاظ بالسجلات إلى أجل غير مسمى. | `number` | لا |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | اسم مُجمّع تكوين AWS Config التنظيمي. | `string` | لا |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | بادئة اسم دور IAM المرفق بمُجمّع تكوين AWS Config التنظيمي. | `string` | لا |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | قيمة منطقية تشير إلى ما إذا كان خط الأساس للتكوين ممكّناً. | `bool` | لا |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | التردد الذي يرسل به AWS Config لقطة إلى دلو S3. | `string` | لا |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | تسجيل الموارد العالمية في جميع المناطق. إذا كان false، فستسجل المنطقة الافتراضية فقط الموارد العالمية. | `bool` | لا |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | اسم دور IAM الذي سيستخدمه AWS Config. | `string` | لا |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | اسم سياسة دور IAM التي سيستخدمها AWS Config. | `string` | لا |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | البادئة المستخدمة عند كتابة لقطات AWS Config في دلو S3. | `string` | لا |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | لتمكين تشفير موضوع SNS، أدخل القيمة مع معرف مفتاح KMS رئيسي مخصص يستخدم للتشفير. | `string` | لا |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | اسم موضوع SNS الذي سيتم استخدامه لإخطار تغييرات التكوين. | `string` | لا |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار فشل تسجيل الدخول إلى وحدة التحكم ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | تحديد ما إذا كان يجب إنشاء سياسة كلمة المرور. | `bool` | لا |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | تحديد ما إذا كان يجب إنشاء دور الدعم. | `bool` | لا |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تعطيل أو حذف CMK ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | قيمة منطقية تشير إلى ما إذا كان يتم إرسال إعلام عبر البريد الإلكتروني إلى الحسابات. | `bool` | لا |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | قيمة منطقية تشير إلى ما إذا كانت وحدة guardduty-baseline ممكّنة أم معطلة. | `bool` | لا |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | يحدد تواتر الإشعارات المرسلة لحالات الاكتشاف اللاحقة. | `string` | لا |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | رسالة الدعوة. | `string` | لا |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | قيمة منطقية تشير إلى ما إذا كان خط الأساس لـ IAM ممكّناً. | `bool` | لا |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات IAM ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | معرف حساب AWS الرئيسي الذي يرتبط به حساب AWS الحالي. مطلوب إذا كان `account_type` هو `member`. | `string` | لا |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | عدد الأيام التي تكون فيها كلمة مرور المستخدم صالحة. | `number` | لا |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | قائمة بالمعرفات وعناوين البريد الإلكتروني لحسابات AWS المرتبطة كحسابات أعضاء. | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | لا |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | العلامة المنطقية تشير إلى ما إذا كان إنذار no_mfa_console_signin يسمح بتجاهل مصادقة SSO. | `bool` | لا |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | الحد الأدنى للطول المطلوب لكلمات مرور المستخدمين. | `number` | لا |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات NACL ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات بوابة الشبكة ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار no_mfa_console_signin ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات المنظمات ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | عدد كلمات المرور السابقة التي يُمنع المستخدمون من إعادة استخدامها. | `number` | لا |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | ARN لحد الأذونات لجميع أدوار IAM التي يوفرها هذه الوحدة. | `string` | لا |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | ما إذا كان طلب أحرف صغيرة لكلمات مرور المستخدمين. | `bool` | لا |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | ما إذا كان طلب أرقام لكلمات مرور المستخدمين. | `bool` | لا |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | ما إذا كان طلب رموز لكلمات مرور المستخدمين. | `bool` | لا |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | ما إذا كان طلب أحرف كبيرة لكلمات مرور المستخدمين. | `bool` | لا |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار استخدام الجذر ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات جدول التوجيه ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | قيمة منطقية تشير إلى ما إذا كان خط الأساس لـ S3 ممكّناً. | `bool` | لا |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | ما إذا كان Amazon S3 يجب أن يحظر قوائم التحكم في الوصول العامة للدلاء في هذا الحساب. الافتراضي هو true. | `bool` | لا |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | ما إذا كان Amazon S3 يجب أن يحظر سياسات الدلاء العامة للدلاء في هذا الحساب. الافتراضي هو true. | `bool` | لا |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات سياسة دلو S3 ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | ما إذا كان Amazon S3 يجب أن يتجاهل قوائم التحكم في الوصول العامة للدلاء في هذا الحساب. الافتراضي هو true. | `bool` | لا |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | ما إذا كان Amazon S3 يجب أن يقيد سياسات الدلاء العامة للدلاء في هذا الحساب. الافتراضي هو true. | `bool` | لا |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات مجموعة الأمان ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | قيمة منطقية تشير إلى ما إذا كان معيار AWS Foundations ممكّناً. | `bool` | لا |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | قيمة منطقية تشير إلى ما إذا كان معيار CIS ممكّناً. | `bool` | لا |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | قيمة منطقية تشير إلى ما إذا كان معيار PCI DSS ممكّناً. | `bool` | لا |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | قائمة ARNs لمنتجات Security Hub، سيتم استبدال `<REGION>`. راجع https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html للحصول على القائمة. | `list(string)` | لا |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | قيمة منطقية تشير إلى ما إذا كانت وحدة securityhub-baseline ممكّنة أم معطلة. | `bool` | لا |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | اسم دور الدعم. | `string` | لا |
| <a name="input_tags"></a> [tags](#input\_tags) | يحدد علامات الكائن (المفتاح والقيمة). ينطبق هذا على جميع الموارد التي تم إنشاؤها بواسطة هذه الوحدة. | `map(string)` | لا |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | قائمة المناطق التي سيتم إعدادها باستخدام هذه الوحدة. | `list(string)` | لا |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | يحدد ما إذا كان سيتم تعطيل مسار المؤسسة. تسجل مسارات المؤسسة أحداث الحساب الرئيسي وجميع حسابات الأعضاء. يمكن إنشاؤها فقط في حساب المؤسسة الرئيسي. | `bool` | لا |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار استدعاءات API غير المصرح بها ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | قيمة منطقية تشير إلى ما إذا كان دلو سجل التدقيق المحدد موجودًا بالفعل. قم بإنشاء دلو S3 جديد إذا تم تعيينه على false. | `bool` | لا |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | العلامة المنطقية تشير إلى ما إذا كان إنذار تغييرات VPC ممكّناً أم لا. لا يتم إنشاء موارد عند التعيين على false. | `bool` | لا |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | قيمة منطقية تشير إلى ما إذا كانت وحدة خط الأساس VPC يجب أن تكون ممكّنة. | `bool` | لا |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | العلامة المنطقية تشير إلى ما إذا كان تمكين سجلات تدفق VPC في VPCs الافتراضية. | `bool` | لا |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | نوع وجهة التسجيل. القيم الصالحة: cloud-watch-logs, s3. | `string` | لا |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | اسم مجموعة CloudWatch Logs التي يتم تسليم سجلات تدفق VPC إليها. | `string` | لا |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | عدد الأيام للاحتفاظ بالسجلات إذا كان vpc_log_destination_type هو cloud-watch-logs. توصي CIS بـ 365 يومًا. القيم الممكنة هي: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827, 3653. تعيين إلى 0 للاحتفاظ بالسجلات إلى أجل غير مسمى. | `number` | لا |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | ARN لدلو S3 الذي يتم تسليم سجلات تدفق VPC إليه إذا كان vpc_log_destination_type هو s3. | `string` | لا |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | البادئة المستخدمة عند تسليم سجلات تدفق VPC السجلات إلى دلو S3. | `string` | لا |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | اسم دور IAM الذي ستستخدمه سجلات تدفق VPC. | `string` | لا |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | اسم سياسة دور IAM التي ستستخدمها سجلات تدفق VPC. | `string` | لا |## المخرجات

| الاسم | الوصف |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | موضوع SNS الذي سيتم إرسال إنذارات CloudWatch إليه. |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | حزمة S3 المستخدمة لتخزين سجلات التدقيق. |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | المسار لتسجيل الأحداث في جميع المناطق. |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | مفتاح KMS المستخدم لتشفير أحداث CloudTrail. |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | دور IAM المستخدم لتسليم أحداث CloudTrail إلى CloudWatch Logs. |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | مجموعة سجلات CloudWatch Logs التي تخزن أحداث CloudTrail. |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | موضوع SNS المرتبط بـ cloudtrail. |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | مسجل التكوين في كل منطقة. |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | دور IAM المستخدم لتسليم سجلات AWS Config إلى CloudWatch Logs. |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | موضوع SNS الذي يسلم إليه AWS Config الإشعارات. |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | قائمة التحكم في الوصول الافتراضية للشبكة. |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | جدول التوجيه الافتراضي. |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | معرف مجموعة الأمان الافتراضية. |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | VPC الافتراضي. |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | كاشف GuardDuty في كل منطقة. |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | دور IAM المستخدم لمستخدم الدعم. |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | مجموعة سجلات CloudWatch Logs التي تخزن سجلات تدفق VPC في كل منطقة. |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | دور IAM المستخدم لتسليم سجلات تدفق VPC إلى CloudWatch Logs. |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[أسس أمان ويب أمازون CIS الإصدار 1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[أفضل ممارسات الأمان المؤسسية لـ AWS الإصدار 1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[الموفّرون داخل الوحدات - وثائق Terraform]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[الوحدات في الأدلة الفرعية للحزمة - Terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
تنزيل الأداة