Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
terraform-aws-secure-baseline — Módulo de Terraform para configurar tu cuenta de AWS con la línea base de seguridad basada en CIS Amazon Web Services Foundations y AWS Foundational Security Best Practices. | Kitploit
Herramientas/GitHubGitHub/nozaq/terraform-aws-secure-baseline
Seguridad de Infraestructura en la NubeAuditoría de ConfiguraciónSeguridad en la NubeDevSecOpsMala Configuración
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Módulo de Terraform para configurar tu cuenta de AWS con la línea base de seguridad basada en CIS Amazon Web Services Foundations y AWS Foundational Security Best Practices.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1.2k378hace 1 mesRevisado por Kitploit

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

Un módulo de Terraform para configurar tu cuenta de AWS con una línea base de seguridad razonablemente segura. La mayoría de las configuraciones se basan en [CIS Amazon Web Services Foundations v1.4.0] y [AWS Foundational Security Best Practices v1.0.0].

Consulta Cumplimiento de Benchmarks para verificar qué elementos de varios benchmarks están cubiertos.

Características

Identity and Access Management

  • Configurar la política de contraseñas de IAM.
  • Crear un rol de IAM para contactar al soporte de AWS para el manejo de incidentes.
  • Habilitar reglas de AWS Config para auditar el estado de la cuenta raíz.
  • Habilitar IAM Access Analyzer en cada región.
  • Habilitar la configuración de bloqueo de acceso público a nivel de cuenta de S3.

Logging & Monitoring

  • Habilitar CloudTrail en todas las regiones y enviar eventos a CloudWatch Logs.
  • El registro a nivel de objetos para todos los buckets de S3 está habilitado por defecto.
  • El registro de eventos de CloudTrail Insights está habilitado por defecto.
  • Los logs de CloudTrail se cifran usando AWS Key Management Service.
  • Todos los logs se almacenan en el bucket de S3 con registro de acceso habilitado.
  • Los logs se archivan automáticamente en Amazon Glacier después del período indicado (por defecto 90 días).
  • Configurar alarmas de CloudWatch para notificarte cuando ocurran cambios críticos en tu cuenta de AWS.
  • Habilitar AWS Config en cada región para tomar automáticamente snapshots de configuración.
  • Habilitar SecurityHub y suscribirse a los estándares disponibles.
  • Habilitar GuardDuty en cada región.

Networking & Computing

  • Eliminar todas las reglas asociadas con las tablas de rutas predeterminadas, las ACL de red predeterminadas y los grupos de seguridad predeterminados en la VPC predeterminada en todas las regiones.
  • Deshabilitar las asignaciones automáticas de IP públicas en las subredes predeterminadas.
  • Habilitar reglas de AWS Config para auditar puertos comunes sin restricciones en las reglas del grupo de seguridad.
  • Habilitar VPC Flow Logs con la VPC predeterminada en todas las regiones.
  • Habilitar el cifrado predeterminado de EBS para volúmenes recién creados.

Uso```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
Consulte [el ejemplo](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf) para entender cómo se definen estos proveedores.
Tenga en cuenta que debe definir un proveedor para cada región de AWS y pasarlos al módulo. Actualmente esta es la forma recomendada de manejar múltiples regiones en un módulo.
Puede encontrar información detallada en [Providers within Modules - Terraform Docs].

Un nuevo bucket de S3 para almacenar registros de auditoría se crea automáticamente por defecto, mientras que se puede especificar un bucket de S3 externo. Es útil cuando ya tiene un bucket de S3 centralizado para almacenar todos los registros. Consulte el ejemplo [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket) para más detalle.

### Administración de múltiples cuentas en AWS Organization

Cuando tiene múltiples cuentas de AWS en su organización de AWS, el módulo `secure-baseline` configura el entorno separado para cada cuenta de AWS. Puede cambiar este comportamiento para gestionar centralmente la información de seguridad y los registros de auditoría de todas las cuentas en una cuenta maestra.
Consulte el ejemplo [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization) para más detalle.

## Submódulos

Este módulo está compuesto por varios submódulos, cada uno de los cuales se puede usar de forma independiente.
[Modules in Package Sub-directories - Terraform] describe cómo obtener un submódulo.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)

## Compatibilidad

- A partir de v1.0, este módulo requiere [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 o posterior. [Version 1.0 Upgrade Guide](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md) describe el procedimiento recomendado después de la actualización.
- A partir de v0.20, este módulo requiere [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 o posterior. Utilice v0.19 si necesita usar v2.x o anterior.
- A partir de v0.10, este módulo requiere Terraform v0.12 o posterior. Utilice v0.9 si necesita usar Terraform v0.11 o anterior.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Requisitos

| Nombre | Versión |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Proveedores

| Nombre | Versión |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## Entradas| Name | Description | Type | Required |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | El nombre del bucket S3 para almacenar varios registros de auditoría. | `string` | yes |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | El número de ID de la cuenta de AWS. | `string` | yes |
| <a name="input_region"></a> [region](#input\_region) | La región de AWS en la que se configuran los recursos globales. | `string` | yes |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | Lista de ARN de los elementos principales de IAM mediante los cuales se puede asumir el rol de soporte. | `list(string)` | yes |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | El tipo de cuenta de AWS. Los valores posibles son `individual`, `master` y `member`. Especifique `master` y `member` para configurar el registro centralizado para múltiples cuentas en AWS Organization. Use `individual` de lo contrario. | `string` | no |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | Booleano que indica si alarm-baseline está habilitado. | `bool` | no |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | El espacio de nombres en el que se configuran todas las alarmas. | `string` | no |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | Para habilitar el cifrado del tema SNS, ingrese el valor con el ID de una clave maestra KMS personalizada que se utiliza para el cifrado. | `string` | no |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | El nombre del tema SNS que será notificado cuando se realice alguna alarma. | `string` | no |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | Si se permite a los usuarios cambiar su propia contraseña. | `bool` | no |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | Booleano que indica si analyzer-baseline está habilitado. | `bool` | no |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | El nombre del recurso IAM Access Analyzer a crear. | `string` | no |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | El nombre del bucket S3 para almacenar varios registros de auditoría. | `string` | no |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | Política de anulación para el bucket de registros de auditoría. Permite agregar políticas adicionales. | `string` | no |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | Un booleano que indica que todos los objetos deben eliminarse del bucket de registros de auditoría para que el bucket pueda destruirse sin errores. Estos objetos no se pueden recuperar. | `bool` | no |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | Si se deben usar o no las claves de bucket de Amazon S3 para cifrar el bucket de registros de auditoría. | `bool` | no |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | El número de días después de la creación del registro cuando el archivo de registro se archiva en Glacier. Establecer en cero deshabilita la transición. | `number` | no |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | El indicador booleano que indica si la alarma aws\_config\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | Booleano que indica si cloudtrail-baseline está habilitado. | `bool` | no |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | El indicador booleano que indica si la alarma cloudtrail\_cfg\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | Especifica si el trail se entrega a CloudWatch Logs. | `bool` | no |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | El nombre del grupo de CloudWatch Logs al que se entregan los eventos de CloudTrail. | `string` | no |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | La lista de ARN de tablas DynamoDB en las que habilitar el registro de eventos. | `list(string)` | no |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | El nombre del rol de IAM que utilizará CloudTrail para entregar registros al grupo de CloudWatch Logs. | `string` | no |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | El nombre de la política del rol de IAM que utilizará CloudTrail para entregar registros al grupo de CloudWatch Logs. | `string` | no |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | Duración en días después de la cual se elimina la clave tras la destrucción del recurso, debe estar entre 7 y 30 días. El valor predeterminado es 30 días. | `number` | no |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | La lista de ARN de lambda en las que habilitar el registro de invocaciones. | `list(string)` | no |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | El nombre del trail. | `string` | no |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | El prefijo utilizado cuando CloudTrail entrega eventos al bucket S3. | `string` | no |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | La lista de ARN de buckets S3 en los que habilitar el registro a nivel de objeto. | `list(string)` | no |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | Especifica si el trail se entrega a un tema SNS. | `bool` | no |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | El nombre del tema SNS para vincular al trail. | `string` | no |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | Número de días para retener los registros. CIS recomienda 365 días. Los valores posibles son: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 y 3653. Establezca en 0 para conservar los registros indefinidamente. | `number` | no |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | El nombre del agregador de configuración de AWS Config organizacional. | `string` | no |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | El prefijo del nombre del rol de IAM adjunto al agregador de configuración de AWS Config organizacional. | `string` | no |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | Booleano que indica si config-baseline está habilitado. | `bool` | no |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | La frecuencia con la que AWS Config envía una instantánea al bucket S3. | `string` | no |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | Registrar recursos globales en todas las regiones. Si es falso, solo la región predeterminada registrará recursos globales. | `bool` | no |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | El nombre del rol de IAM que utilizará AWS Config. | `string` | no |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | El nombre de la política del rol de IAM que utilizará AWS Config. | `string` | no |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | El prefijo utilizado al escribir instantáneas de AWS Config en el bucket S3. | `string` | no |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | Para habilitar el cifrado del tema SNS, ingrese el valor con el ID de una clave maestra KMS personalizada que se utiliza para el cifrado. | `string` | no |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | El nombre del tema SNS que se utilizará para notificar cambios de configuración. | `string` | no |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | El indicador booleano que indica si la alarma console\_signin\_failures está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | Define si se debe crear la política de contraseñas. | `bool` | no |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | Define si se debe crear el rol de soporte. | `bool` | no |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | El indicador booleano que indica si la alarma disable\_or\_delete\_cmk está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | Booleano que indica si se envía una notificación por correo electrónico a las cuentas. | `bool` | no |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | Booleano que indica si el módulo guardduty-baseline está habilitado o deshabilitado. | `bool` | no |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | Especifica la frecuencia de las notificaciones enviadas para ocurrencias de hallazgos posteriores. | `string` | no |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | Mensaje para la invitación. | `string` | no |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | Booleano que indica si iam-baseline está habilitado. | `bool` | no |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | El indicador booleano que indica si la alarma iam\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | El ID de la cuenta maestra de AWS a la que está asociada la cuenta actual de AWS. Requerido si `account_type` es `member`. | `string` | no |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | El número de días que es válida una contraseña de usuario. | `number` | no |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | Una lista de IDs y correos electrónicos de cuentas de AWS que están asociadas como cuentas miembro. | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | no |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | El indicador booleano que indica si la alarma no\_mfa\_console\_signin permite ignorar la autenticación SSO. | `bool` | no |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | Longitud mínima requerida para las contraseñas de usuario. | `number` | no |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | El indicador booleano que indica si la alarma nacl\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | El indicador booleano que indica si la alarma network\_gw\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | El indicador booleano que indica si la alarma no\_mfa\_console\_signin está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | El indicador booleano que indica si la alarma organizations\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | El número de contraseñas anteriores que los usuarios no pueden reutilizar. | `number` | no |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | El ARN del límite de permisos para todos los roles de IAM, aprovisionados por este módulo. | `string` | no |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | Si se requieren caracteres en minúscula para las contraseñas de usuario. | `bool` | no |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | Si se requieren números para las contraseñas de usuario. | `bool` | no |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | Si se requieren símbolos para las contraseñas de usuario. | `bool` | no |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | Si se requieren caracteres en mayúscula para las contraseñas de usuario. | `bool` | no |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | El indicador booleano que indica si la alarma root\_usage está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | El indicador booleano que indica si la alarma route\_table\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | Booleano que indica si s3-baseline está habilitado. | `bool` | no |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Si Amazon S3 debe bloquear las ACL públicas para los buckets en esta cuenta. El valor predeterminado es verdadero. | `bool` | no |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Si Amazon S3 debe bloquear las políticas de bucket públicas para los buckets en esta cuenta. El valor predeterminado es verdadero. | `bool` | no |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | El indicador booleano que indica si la alarma s3\_bucket\_policy\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Si Amazon S3 debe ignorar las ACL públicas para los buckets en esta cuenta. El valor predeterminado es verdadero. | `bool` | no |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Si Amazon S3 debe restringir las políticas de bucket públicas para los buckets en esta cuenta. El valor predeterminado es verdadero. | `bool` | no |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | El indicador booleano que indica si la alarma security\_group\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | Booleano que indica si el estándar AWS Foundations está habilitado. | `bool` | no |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | Booleano que indica si el estándar CIS está habilitado. | `bool` | no |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | Booleano que indica si el estándar PCI DSS está habilitado. | `bool` | no |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Lista de ARN de productos de Security Hub, se reemplazará `<REGION>`. Consulte https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html para obtener la lista. | `list(string)` | no |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | Booleano que indica si el módulo securityhub-baseline está habilitado o deshabilitado. | `bool` | no |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | El nombre del rol de soporte. | `string` | no |
| <a name="input_tags"></a> [tags](#input\_tags) | Especifica la clave y el valor de las etiquetas del objeto. Esto se aplica a todos los recursos creados por este módulo. | `map(string)` | no |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | Una lista de regiones para configurar con este módulo. | `list(string)` | no |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | Especifica si se deshabilita el trail de la organización. Los trails de organización registran eventos para la cuenta maestra y todas las cuentas miembro. Solo se puede crear en la cuenta maestra de la organización. | `bool` | no |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | El indicador booleano que indica si la alarma unauthorized\_api\_calls está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | Un booleano que indica si el bucket de registros de auditoría específico ya existe. Cree un nuevo bucket S3 si se establece en falso. | `bool` | no |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | El indicador booleano que indica si la alarma vpc\_changes está habilitada o no. No se crean recursos cuando se establece en falso. | `bool` | no |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | Booleano que indica si el módulo base de VPC debe estar habilitado. | `bool` | no |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | El indicador booleano que indica si se deben habilitar los registros de flujo de VPC en las VPC predeterminadas. | `bool` | no |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | El tipo de destino de registro. Valores válidos: cloud-watch-logs, s3 | `string` | no |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | El nombre del grupo de CloudWatch Logs al que se entregan los registros de flujo de VPC. | `string` | no |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | Número de días para retener los registros si vpc\_log\_destination\_type es cloud-watch-logs. CIS recomienda 365 días. Los valores posibles son: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 y 3653. Establezca en 0 para conservar los registros indefinidamente. | `number` | no |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | ARN del bucket S3 al que se entregan los registros de flujo de VPC si vpc\_log\_destination\_type es s3. | `string` | no |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | El prefijo utilizado cuando VPC Flow Logs entrega registros al bucket S3. | `string` | no |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | El nombre del rol de IAM que utilizarán los registros de flujo de VPC. | `string` | no |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | El nombre de la política del rol de IAM que utilizarán los registros de flujo de VPC. | `string` | no |## Outputs

| Name | Description |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | El tema de SNS al que se enviarán las alarmas de CloudWatch. |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | El bucket de S3 utilizado para almacenar registros de auditoría. |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | El trail para registrar eventos en todas las regiones. |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | La clave de KMS utilizada para cifrar eventos de CloudTrail. |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | El rol de IAM utilizado para entregar eventos de CloudTrail a CloudWatch Logs. |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | El grupo de registros de CloudWatch Logs que almacena eventos de CloudTrail. |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | El tema SNS vinculado a CloudTrail. |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | El grabador de configuración en cada región. |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | El rol de IAM utilizado para entregar registros de AWS Config a CloudWatch Logs. |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | El tema SNS al que AWS Config entrega notificaciones. |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | La ACL de red predeterminada. |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | La tabla de rutas predeterminada. |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | El ID del grupo de seguridad predeterminado. |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | La VPC predeterminada. |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | El detector de GuardDuty en cada región. |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | El rol de IAM utilizado para el usuario de soporte. |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | El grupo de registros de CloudWatch Logs que almacena VPC Flow Logs en cada región. |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | El rol de IAM utilizado para entregar VPC Flow Logs a CloudWatch Logs. |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[proveedores dentro de módulos - documentación de Terraform]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[módulos en subdirectorios de paquetes - Terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
Descargar herramienta