Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
terraform-aws-secure-baseline — Terraform-Modul zur Einrichtung Ihres AWS-Kontos mit der sicheren Basislinien-Konfiguration basierend auf CIS Amazon Web Services Foundations und AWS Foundational Security Best Practices. | Kitploit
Tools/GitHubGitHub/nozaq/terraform-aws-secure-baseline
Cloud-Infrastruktur-SicherheitKonfigurationsprüfungCloud-SicherheitDevSecOpsFehlkonfiguration
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Terraform-Modul zur Einrichtung Ihres AWS-Kontos mit der sicheren Basislinien-Konfiguration basierend auf CIS Amazon Web Services Foundations und AWS Foundational Security Best Practices.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1.2k378vor 1 MonatVon Kitploit geprüft

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

Ein Terraform-Modul, um Ihren AWS-Account mit einer einigermaßen sicheren Konfigurationsbasis einzurichten. Die meisten Konfigurationen basieren auf [CIS Amazon Web Services Foundations v1.4.0] und [AWS Foundational Security Best Practices v1.0.0].

Siehe Benchmark-Compliance, um zu prüfen, welche Punkte in verschiedenen Benchmarks abgedeckt werden.

Funktionen

Identitäts- und Zugriffsverwaltung

  • Einrichtung einer IAM-Passwortrichtlinie.
  • Erstellen einer IAM-Rolle für die Kontaktaufnahme mit dem AWS-Support zur Incident-Bearbeitung.
  • Aktivieren von AWS Config-Regeln zur Prüfung des Root-Account-Status.
  • Aktivieren des IAM Access Analyzer in jeder Region.
  • Aktivieren der S3-kontoweiten Blockade öffentlicher Zugriffe.

Protokollierung & Überwachung

  • Aktivieren von CloudTrail in allen Regionen und Übermittlung von Ereignissen an CloudWatch Logs.
  • Objektprotokollierung für alle S3-Buckets ist standardmäßig aktiviert.
  • CloudTrail Insights-Ereignisprotokollierung ist standardmäßig aktiviert.
  • CloudTrail-Protokolle werden mit AWS Key Management Service verschlüsselt.
  • Alle Protokolle werden im S3-Bucket mit aktivierter Zugriffsprotokollierung gespeichert.
  • Protokolle werden nach einem bestimmten Zeitraum (Standard: 90 Tage) automatisch in Amazon Glacier archiviert.
  • Einrichten von CloudWatch-Alarmen, um Sie zu benachrichtigen, wenn kritische Änderungen in Ihrem AWS-Account auftreten.
  • Aktivieren von AWS Config in jeder Region, um automatisch Konfigurations-Snapshots zu erstellen.
  • Aktivieren von SecurityHub und Abonnieren verfügbarer Standards.
  • Aktivieren von GuardDuty in jeder Region.

Netzwerk & Computing

  • Entfernen aller Regeln, die mit Standard-Routentabellen, Standard-Netzwerk-ACLs und Standard-Sicherheitsgruppen im Standard-VPC in allen Regionen verknüpft sind.
  • Deaktivieren der automatischen öffentlichen IP-Zuweisung in Standardsubnetzen.
  • Aktivieren von AWS Config-Regeln zur Prüfung uneingeschränkter allgemeiner Ports in Sicherheitsgruppenregeln.
  • Aktivieren von VPC Flow Logs mit dem Standard-VPC in allen Regionen.
  • Aktivieren der standardmäßigen EBS-Verschlüsselung für neu erstellte Volumes.

Verwendung```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
Überprüfen Sie [das Beispiel](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf), um zu verstehen, wie diese Provider definiert werden.
Beachten Sie, dass Sie für jede AWS-Region einen Provider definieren und an das Modul übergeben müssen. Derzeit ist dies die empfohlene Methode, um mehrere Regionen in einem Modul zu handhaben.
Detaillierte Informationen finden Sie unter [Providers within Modules - Terraform Docs].

Ein neuer S3-Bucket zum Speichern von Audit-Logs wird standardmäßig automatisch erstellt, während der externe S3-Bucket angegeben werden kann. Dies ist nützlich, wenn Sie bereits einen zentralisierten S3-Bucket zum Speichern aller Logs haben. Weitere Informationen finden Sie im Beispiel [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket).

### Verwalten mehrerer Konten in AWS Organization

Wenn Sie mehrere AWS-Konten in Ihrer AWS Organization haben, konfiguriert das Modul `secure-baseline` eine getrennte Umgebung für jedes AWS-Konto. Sie können dieses Verhalten ändern, um Sicherheitsinformationen und Audit-Logs von allen Konten zentral in einem Master-Konto zu verwalten.
Überprüfen Sie das Beispiel [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization) für weitere Details.

## Submodule

Dieses Modul besteht aus mehreren Submodulen, von denen jedes unabhängig verwendet werden kann.
[Modules in Package Sub-directories - Terraform] beschreibt, wie ein Submodul bezogen wird.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)

## Kompatibilität

- Ab Version 1.0 benötigt dieses Modul [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 oder höher. Der [Version 1.0 Upgrade Guide](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md) beschreibt das empfohlene Vorgehen nach dem Upgrade.
- Ab Version 0.20 benötigt dieses Modul [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 oder höher. Bitte verwenden Sie v0.19, wenn Sie v2.x oder früher verwenden müssen.
- Ab Version 0.10 benötigt dieses Modul Terraform v0.12 oder höher. Bitte verwenden Sie v0.9, wenn Sie Terraform v0.11 oder früher verwenden müssen.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Requirements

| Name | Version |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Providers

| Name | Version |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## Inputs| Name | Description | Type | Required |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | Der Name des S3-Buckets zum Speichern verschiedener Audit-Logs. | `string` | ja |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | Die AWS-Konto-ID-Nummer des Kontos. | `string` | ja |
| <a name="input_region"></a> [region](#input\_region) | Die AWS-Region, in der globale Ressourcen eingerichtet werden. | `string` | ja |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | Liste der ARNs der IAM-Prinzipalelemente, über die die Support-Rolle angenommen werden kann. | `list(string)` | ja |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | Der Typ des AWS-Kontos. Mögliche Werte sind `individual`, `master` und `member`. Geben Sie `master` und `member` an, um zentrales Logging für mehrere Konten in der AWS-Organisation einzurichten. Verwenden Sie andernfalls `individual`. | `string` | nein |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | Boolescher Wert, ob die Alarm-Baseline aktiviert ist. | `bool` | nein |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | Der Namespace, in dem alle Alarme eingerichtet werden. | `string` | nein |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | Um die SNS-Topic-Verschlüsselung zu aktivieren, geben Sie den Wert mit der ID eines benutzerdefinierten Master-KMS-Schlüssels ein, der für die Verschlüsselung verwendet wird. | `string` | nein |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | Der Name des SNS-Topics, das benachrichtigt wird, wenn ein Alarm ausgelöst wird. | `string` | nein |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | Ob Benutzern erlaubt werden soll, ihr eigenes Passwort zu ändern. | `bool` | nein |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | Boolescher Wert, ob die Analyzer-Baseline aktiviert ist. | `bool` | nein |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | Der Name der zu erstellenden IAM Access Analyzer-Ressource. | `string` | nein |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | Der Name des S3-Buckets zum Speichern verschiedener Audit-Logs. | `string` | nein |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | Überschreibungsrichtlinie für den Audit-Log-Bucket. Ermöglicht das Hinzufügen zusätzlicher Richtlinien. | `string` | nein |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | Ein boolescher Wert, der angibt, dass alle Objekte aus dem Audit-Log-Bucket gelöscht werden sollen, damit der Bucket fehlerfrei zerstört werden kann. Diese Objekte sind nicht wiederherstellbar. | `bool` | nein |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | Ob Amazon S3 Bucket Keys zur Verschlüsselung des Audit-Log-Buckets verwendet werden sollen. | `bool` | nein |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | Die Anzahl der Tage nach der Log-Erstellung, nach denen die Log-Datei in Glacier archiviert wird. Bei Festlegung auf Null wird die Überführung deaktiviert. | `number` | nein |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | Der boolesche Flag, ob der Alarm aws\_config\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | Boolescher Wert, ob die CloudTrail-Baseline aktiviert ist. | `bool` | nein |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | Der boolesche Flag, ob der Alarm cloudtrail\_cfg\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | Gibt an, ob der Trail an CloudWatch Logs übermittelt wird. | `bool` | nein |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | Der Name der CloudWatch Logs-Gruppe, an die CloudTrail-Ereignisse übermittelt werden. | `string` | nein |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | Die Liste der DynamoDB-Tabellen-ARNs, für die das Ereignis-Logging aktiviert werden soll. | `list(string)` | nein |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | Der Name der IAM-Rolle, die von CloudTrail verwendet wird, um Logs an die CloudWatch Logs-Gruppe zu übermitteln. | `string` | nein |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | Der Name der IAM-Rollenrichtlinie, die von CloudTrail verwendet wird, um Logs an die CloudWatch Logs-Gruppe zu übermitteln. | `string` | nein |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | Dauer in Tagen, nach der der Schlüssel nach der Zerstörung der Ressource gelöscht wird, muss zwischen 7 und 30 Tagen liegen. Standardwert ist 30 Tage. | `number` | nein |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | Die Liste der Lambda-ARNs, für die das Aufruf-Logging aktiviert werden soll. | `list(string)` | nein |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | Der Name des Trails. | `string` | nein |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | Das Präfix, das verwendet wird, wenn CloudTrail Ereignisse an den S3-Bucket übermittelt. | `string` | nein |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | Die Liste der S3-Bucket-ARNs, für die das Objekt-Level-Logging aktiviert werden soll. | `list(string)` | nein |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | Gibt an, ob der Trail an ein SNS-Topic übermittelt wird. | `bool` | nein |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | Der Name des SNS-Topics, das mit dem Trail verknüpft werden soll. | `string` | nein |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | Anzahl der Tage, für die Logs aufbewahrt werden sollen. CIS empfiehlt 365 Tage. Mögliche Werte sind: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 und 3653. Auf 0 setzen, um Logs unbegrenzt zu behalten. | `number` | nein |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | Der Name des organisatorischen AWS Config-Konfigurationsaggregators. | `string` | nein |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | Das Präfix des Namens für die IAM-Rolle, die an den organisatorischen AWS Config-Konfigurationsaggregator angehängt ist. | `string` | nein |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | Boolescher Wert, ob die Config-Baseline aktiviert ist. | `bool` | nein |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | Die Häufigkeit, mit der AWS Config einen Snapshot in den S3-Bucket sendet. | `string` | nein |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | Globale Ressourcen in allen Regionen aufzeichnen. Wenn false, zeichnet nur die Standardregion globale Ressourcen auf. | `bool` | nein |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | Der Name der IAM-Rolle, die AWS Config verwenden wird. | `string` | nein |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | Der Name der IAM-Rollenrichtlinie, die AWS Config verwenden wird. | `string` | nein |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | Das Präfix, das beim Schreiben von AWS Config-Snapshots in den S3-Bucket verwendet wird. | `string` | nein |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | Um die SNS-Topic-Verschlüsselung zu aktivieren, geben Sie den Wert mit der ID eines benutzerdefinierten Master-KMS-Schlüssels ein, der für die Verschlüsselung verwendet wird. | `string` | nein |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | Der Name des SNS-Topics, das zur Benachrichtigung über Konfigurationsänderungen verwendet wird. | `string` | nein |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | Der boolesche Flag, ob der Alarm console\_signin\_failures aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | Definieren, ob die Passwortrichtlinie erstellt werden soll. | `bool` | nein |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | Definieren, ob die Support-Rolle erstellt werden soll. | `bool` | nein |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | Der boolesche Flag, ob der Alarm disable\_or\_delete\_cmk aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | Boolescher Wert, ob eine E-Mail-Benachrichtigung an die Konten gesendet wird. | `bool` | nein |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | Boolescher Wert, ob das guardduty-baseline-Modul aktiviert oder deaktiviert ist. | `bool` | nein |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | Gibt die Häufigkeit der Benachrichtigungen für nachfolgende Funde an. | `string` | nein |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | Nachricht für die Einladung. | `string` | nein |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | Boolescher Wert, ob die IAM-Baseline aktiviert ist. | `bool` | nein |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | Der boolesche Flag, ob der Alarm iam\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | Die ID des Master-AWS-Kontos, mit dem das aktuelle AWS-Konto verknüpft ist. Erforderlich, wenn `account_type` `member` ist. | `string` | nein |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | Die Anzahl der Tage, die ein Benutzerpasswort gültig ist. | `number` | nein |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | Eine Liste von IDs und E-Mails von AWS-Konten, die als Mitgliedskonten zugeordnet sind. | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | nein |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | Der boolesche Flag, ob der Alarm no\_mfa\_console\_signin das Ignorieren der SSO-Authentifizierung erlaubt. | `bool` | nein |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | Mindestlänge, die für Benutzerpasswörter erforderlich ist. | `number` | nein |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | Der boolesche Flag, ob der Alarm nacl\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | Der boolesche Flag, ob der Alarm network\_gw\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | Der boolesche Flag, ob der Alarm no\_mfa\_console\_signin aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | Der boolesche Flag, ob der Alarm organizations\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | Die Anzahl der vorherigen Passwörter, deren erneute Verwendung Benutzern untersagt ist. | `number` | nein |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | Die Berechtigungsgrenzen-ARN für alle IAM-Rollen, die von diesem Modul bereitgestellt werden. | `string` | nein |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | Ob Kleinbuchstaben für Benutzerpasswörter erforderlich sind. | `bool` | nein |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | Ob Zahlen für Benutzerpasswörter erforderlich sind. | `bool` | nein |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | Ob Symbole für Benutzerpasswörter erforderlich sind. | `bool` | nein |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | Ob Großbuchstaben für Benutzerpasswörter erforderlich sind. | `bool` | nein |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | Der boolesche Flag, ob der Alarm root\_usage aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | Der boolesche Flag, ob der Alarm route\_table\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | Boolescher Wert, ob die S3-Baseline aktiviert ist. | `bool` | nein |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Ob Amazon S3 öffentliche ACLs für Buckets in diesem Konto blockieren soll. Standardwert ist true. | `bool` | nein |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Ob Amazon S3 öffentliche Bucket-Richtlinien für Buckets in diesem Konto blockieren soll. Standardwert ist true. | `bool` | nein |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | Der boolesche Flag, ob der Alarm s3\_bucket\_policy\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Ob Amazon S3 öffentliche ACLs für Buckets in diesem Konto ignorieren soll. Standardwert ist true. | `bool` | nein |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Ob Amazon S3 öffentliche Bucket-Richtlinien für Buckets in diesem Konto einschränken soll. Standardwert ist true. | `bool` | nein |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | Der boolesche Flag, ob der Alarm security\_group\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | Boolescher Wert, ob der AWS Foundations-Standard aktiviert ist. | `bool` | nein |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | Boolescher Wert, ob der CIS-Standard aktiviert ist. | `bool` | nein |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | Boolescher Wert, ob der PCI DSS-Standard aktiviert ist. | `bool` | nein |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Liste der Security Hub-Produkt-ARNs, `<REGION>` wird ersetzt. Siehe https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html für die Liste. | `list(string)` | nein |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | Boolescher Wert, ob das securityhub-baseline-Modul aktiviert oder deaktiviert ist. | `bool` | nein |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | Der Name der Support-Rolle. | `string` | nein |
| <a name="input_tags"></a> [tags](#input\_tags) | Gibt Objekt-Tags (Schlüssel und Wert) an. Dies gilt für alle von diesem Modul erstellten Ressourcen. | `map(string)` | nein |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | Eine Liste der Regionen, die mit diesem Modul eingerichtet werden sollen. | `list(string)` | nein |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | Gibt an, ob der Organisationstrail deaktiviert werden soll. Organisationstrails protokollieren Ereignisse für das Master-Konto und alle Mitgliedskonten. Kann nur im Master-Konto der Organisation erstellt werden. | `bool` | nein |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | Der boolesche Flag, ob der Alarm unauthorized\_api\_calls aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | Ein boolescher Wert, der angibt, ob der spezifische Audit-Log-Bucket bereits existiert. Erstellen Sie einen neuen S3-Bucket, wenn er auf false gesetzt ist. | `bool` | nein |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | Der boolesche Flag, ob der Alarm vpc\_changes aktiviert ist oder nicht. Es werden keine Ressourcen erstellt, wenn auf false gesetzt. | `bool` | nein |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | Boolescher Wert, ob das VPC-Baseline-Modul aktiviert werden soll. | `bool` | nein |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | Der boolesche Flag, ob VPC Flow Logs in Standard-VPCs aktiviert werden sollen. | `bool` | nein |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | Der Typ des Logging-Ziels. Gültige Werte: cloud-watch-logs, s3 | `string` | nein |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | Der Name der CloudWatch Logs-Gruppe, an die VPC Flow Logs übermittelt werden. | `string` | nein |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | Anzahl der Tage, für die Logs aufbewahrt werden sollen, wenn vpc\_log\_destination\_type cloud-watch-logs ist. CIS empfiehlt 365 Tage. Mögliche Werte sind: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 und 3653. Auf 0 setzen, um Logs unbegrenzt zu behalten. | `number` | nein |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | ARN des S3-Buckets, an den VPC Flow Logs übermittelt werden, wenn vpc\_log\_destination\_type s3 ist. | `string` | nein |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | Das Präfix, das verwendet wird, wenn VPC Flow Logs Logs an den S3-Bucket übermittelt. | `string` | nein |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | Der Name der IAM-Rolle, die VPC Flow Logs verwenden wird. | `string` | nein |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | Der Name der IAM-Rollenrichtlinie, die VPC Flow Logs verwenden wird. | `string` | nein |## Ausgaben

| Name | Beschreibung |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | Das SNS-Thema, an das CloudWatch-Alarme gesendet werden. |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | Der S3-Bucket, der zum Speichern von Audit-Logs verwendet wird. |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | Der Trail zur Aufzeichnung von Ereignissen in allen Regionen. |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | Der KMS-Schlüssel, der zur Verschlüsselung von CloudTrail-Ereignissen verwendet wird. |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | Die IAM-Rolle, die zum Übermitteln von CloudTrail-Ereignissen an CloudWatch Logs verwendet wird. |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | Die CloudWatch Logs-Loggruppe, die CloudTrail-Ereignisse speichert. |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | Das mit dem CloudTrail verknüpfte SNS-Thema. |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | Der Konfigurationsrekorder in jeder Region. |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | Die IAM-Rolle, die zum Übermitteln von AWS Config-Einträgen an CloudWatch Logs verwendet wird. |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | Das SNS-Thema, an das AWS Config Benachrichtigungen sendet. |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | Die standardmäßige Netzwerk-ACL. |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | Die standardmäßige Routentabelle. |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | Die ID der standardmäßigen Sicherheitsgruppe. |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | Die standardmäßige VPC. |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | Der GuardDuty-Detektor in jeder Region. |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | Die IAM-Rolle, die für den Support-Benutzer verwendet wird. |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | Die CloudWatch Logs-Loggruppe, die VPC-Flow-Logs in jeder Region speichert. |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | Die IAM-Rolle, die zum Übermitteln von VPC-Flow-Logs an CloudWatch Logs verwendet wird. |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[providers within modules - terraform docs]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[modules in package sub-directories - terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
Tool herunterladen