Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
terraform-aws-secure-baseline — Module Terraform pour configurer votre compte AWS avec la configuration de base sécurisée basée sur CIS Amazon Web Services Foundations et AWS Foundational Security Best Practices. | Kitploit
Outils/GitHubGitHub/nozaq/terraform-aws-secure-baseline
Sécurité de l'Infrastructure CloudAudit de ConfigurationSécurité CloudDevSecOpsMauvaise Configuration
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Module Terraform pour configurer votre compte AWS avec la configuration de base sécurisée basée sur CIS Amazon Web Services Foundations et AWS Foundational Security Best Practices.

Voir le dépôt
1.2k3787il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

Un module Terraform pour configurer votre compte AWS avec une base de configuration raisonnablement sécurisée. La plupart des configurations sont basées sur [CIS Amazon Web Services Foundations v1.4.0] et [AWS Foundational Security Best Practices v1.0.0].

Consultez Benchmark Compliance pour vérifier quels éléments de divers benchmarks sont couverts.

Fonctionnalités

Gestion des identités et des accès

  • Configurer la politique de mot de passe IAM.
  • Créer un rôle IAM pour contacter le support AWS en cas d'incident.
  • Activer les règles AWS Config pour auditer le statut du compte root.
  • Activer IAM Access Analyzer dans chaque région.
  • Activer la configuration du blocage d'accès public au niveau du compte S3.

Journalisation et surveillance

  • Activer CloudTrail dans toutes les régions et livrer les événements vers CloudWatch Logs.
  • La journalisation au niveau des objets pour tous les compartiments S3 est activée par défaut.
  • La journalisation des événements CloudTrail Insights est activée par défaut.
  • Les journaux CloudTrail sont chiffrés à l'aide d'AWS Key Management Service.
  • Tous les journaux sont stockés dans le compartiment S3 avec la journalisation des accès activée.
  • Les journaux sont automatiquement archivés dans Amazon Glacier après la période donnée (par défaut 90 jours).
  • Configurer des alarmes CloudWatch pour vous avertir lorsque des changements critiques surviennent dans votre compte AWS.
  • Activer AWS Config dans chaque région pour prendre automatiquement des instantanés de configuration.
  • Activer SecurityHub et s'abonner aux normes disponibles.
  • Activer GuardDuty dans chaque région.

Réseau et calcul

  • Supprimer toutes les règles associées aux tables de routage par défaut, aux ACL réseau par défaut et aux groupes de sécurité par défaut dans le VPC par défaut dans toutes les régions.
  • Désactiver les attributions automatiques d'adresses IP publiques dans les sous-réseaux par défaut.
  • Activer les règles AWS Config pour auditer les ports communs non restreints dans les règles de groupe de sécurité.
  • Activer les journaux de flux VPC avec le VPC par défaut dans toutes les régions.
  • Activer le chiffrement EBS par défaut pour les volumes nouvellement créés.

Utilisation```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
Consultez [l'exemple](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/examples/simple/regions.tf) pour comprendre comment ces fournisseurs sont définis.
Notez que vous devez définir un fournisseur pour chaque région AWS et les transmettre au module. Actuellement, c'est la méthode recommandée pour gérer plusieurs régions dans un module.
Des informations détaillées sont disponibles dans [Providers within Modules - Terraform Docs].

Un nouveau bucket S3 pour stocker les journaux d'audit est automatiquement créé par défaut, tandis que le bucket S3 externe peut être spécifié. C'est utile lorsque vous avez déjà un bucket S3 centralisé pour stocker tous les journaux. Veuillez consulter l'exemple [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/examples/external-bucket) pour plus de détails.

### Gestion de plusieurs comptes dans AWS Organization

Lorsque vous avez plusieurs comptes AWS dans votre AWS Organization, le module `secure-baseline` configure un environnement séparé pour chaque compte AWS. Vous pouvez modifier ce comportement pour gérer de manière centralisée les informations de sécurité et les journaux d'audit de tous les comptes dans un seul compte maître.
Consultez l'exemple [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/examples/organization) pour plus de détails.

## Sous-modules

Ce module est composé de plusieurs sous-modules, chacun pouvant être utilisé indépendamment.
[Modules in Package Sub-directories - Terraform] décrit comment sourcer un sous-module.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/modules/vpc-baseline)

## Compatibilité

- À partir de la version v1.0, ce module nécessite [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 ou ultérieur. [Version 1.0 Upgrade Guide](https://github.com/nozaq/terraform-aws-secure-baseline/blob/main/docs/upgrade-1.0.md) décrit la procédure recommandée après la mise à niveau.
- À partir de la version v0.20, ce module nécessite [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 ou ultérieur. Veuillez utiliser la version v0.19 si vous devez utiliser la v2.x ou antérieure.
- À partir de la version v0.10, ce module nécessite Terraform v0.12 ou ultérieur. Veuillez utiliser la version v0.9 si vous devez utiliser Terraform v0.11 ou antérieure.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Prérequis

| Nom | Version |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Fournisseurs

| Nom | Version |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## Entrées| Name | Description | Type | Requis |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | Le nom du bucket S3 pour stocker divers journaux d'audit. | `string` | oui |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | Le numéro d'ID du compte AWS. | `string` | oui |
| <a name="input_region"></a> [region](#input\_region) | La région AWS dans laquelle les ressources globales sont configurées. | `string` | oui |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | Liste des ARN des éléments principaux IAM par lesquels le rôle de support peut être assumé. | `list(string)` | oui |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | Le type du compte AWS. Les valeurs possibles sont `individual`, `master` et `member`. Spécifiez `master` et `member` pour configurer la journalisation centralisée pour plusieurs comptes dans AWS Organization. Utilisez `individual` sinon. | `string` | non |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | Booléen indiquant si la ligne de base d'alarme est activée. | `bool` | non |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | L'espace de noms dans lequel toutes les alarmes sont configurées. | `string` | non |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | Pour activer le chiffrement du sujet SNS, saisissez la valeur avec l'ID d'une clé maître KMS personnalisée utilisée pour le chiffrement. | `string` | non |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | Le nom du sujet SNS qui sera notifié lorsqu'une alarme est déclenchée. | `string` | non |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | Indique si les utilisateurs peuvent modifier leur propre mot de passe. | `bool` | non |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | Booléen indiquant si la ligne de base de l'analyseur est activée. | `bool` | non |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | Le nom de la ressource IAM Access Analyzer à créer. | `string` | non |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | Le nom du bucket S3 pour stocker divers journaux d'accès. | `string` | non |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | Remplace la politique du bucket de journalisation d'audit. Permet l'ajout de politiques supplémentaires. | `string` | non |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | Un booléen indiquant que tous les objets doivent être supprimés du bucket de journalisation d'audit afin que le bucket puisse être détruit sans erreur. Ces objets ne sont pas récupérables. | `bool` | non |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | Indique s'il faut utiliser les clés de bucket S3 Amazon pour chiffrer le bucket de journalisation d'audit. | `bool` | non |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | Le nombre de jours après la création du journal avant que le fichier journal ne soit archivé dans Glacier. Mettre à zéro désactive la transition. | `number` | non |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | Drapeau booléen indiquant si l'alarme aws\_config\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | Booléen indiquant si la ligne de base cloudtrail est activée. | `bool` | non |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | Drapeau booléen indiquant si l'alarme cloudtrail\_cfg\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | Indique si la piste est livrée à CloudWatch Logs. | `bool` | non |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | Le nom du groupe CloudWatch Logs vers lequel les événements CloudTrail sont livrés. | `string` | non |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | La liste des ARN de tables DynamoDB sur lesquelles activer la journalisation des événements. | `list(string)` | non |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | Le nom du rôle IAM à utiliser par CloudTrail pour livrer les journaux au groupe CloudWatch Logs. | `string` | non |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | Le nom de la politique du rôle IAM à utiliser par CloudTrail pour livrer les journaux au groupe CloudWatch Logs. | `string` | non |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | Durée en jours après laquelle la clé est supprimée après destruction de la ressource, doit être comprise entre 7 et 30 jours. Par défaut 30 jours. | `number` | non |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | La liste des ARN de lambdas sur lesquelles activer la journalisation des invocations. | `list(string)` | non |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | Le nom de la piste. | `string` | non |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | Le préfixe utilisé lorsque CloudTrail livre les événements au bucket S3. | `string` | non |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | La liste des ARN de buckets S3 sur lesquels activer la journalisation au niveau des objets. | `list(string)` | non |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | Indique si la piste est livrée à un sujet SNS. | `bool` | non |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | Le nom du sujet SNS à lier à la piste. | `string` | non |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | Nombre de jours de conservation des journaux. CIS recommande 365 jours. Les valeurs possibles sont : 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 et 3653. Mettre à 0 pour conserver les journaux indéfiniment. | `number` | non |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | Le nom de l'agrégateur de configuration AWS Config organisationnel. | `string` | non |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | Le préfixe du nom pour le rôle IAM attaché à l'agrégateur de configuration AWS Config organisationnel. | `string` | non |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | Booléen indiquant si la ligne de base config est activée. | `bool` | non |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | La fréquence à laquelle AWS Config envoie un instantané dans le bucket S3. | `string` | non |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | Enregistrer les ressources globales dans toutes les régions. Si false, seule la région par défaut enregistrera les ressources globales. | `bool` | non |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | Le nom du rôle IAM que AWS Config utilisera. | `string` | non |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | Le nom de la politique du rôle IAM que AWS Config utilisera. | `string` | non |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | Le préfixe utilisé lors de l'écriture des instantanés AWS Config dans le bucket S3. | `string` | non |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | Pour activer le chiffrement du sujet SNS, saisissez la valeur avec l'ID d'une clé maître KMS personnalisée utilisée pour le chiffrement. | `string` | non |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | Le nom du sujet SNS à utiliser pour notifier les modifications de configuration. | `string` | non |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | Drapeau booléen indiquant si l'alarme console\_signin\_failures est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | Définir si la politique de mot de passe doit être créée. | `bool` | non |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | Définir si le rôle de support doit être créé. | `bool` | non |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | Drapeau booléen indiquant si l'alarme disable\_or\_delete\_cmk est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | Booléen indiquant si une notification par e-mail est envoyée aux comptes. | `bool` | non |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | Booléen indiquant si le module guardduty-baseline est activé ou désactivé. | `bool` | non |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | Spécifie la fréquence des notifications envoyées pour les occurrences de résultats ultérieures. | `string` | non |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | Message pour l'invitation. | `string` | non |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | Booléen indiquant si la ligne de base iam est activée. | `bool` | non |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | Drapeau booléen indiquant si l'alarme iam\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | L'ID du compte AWS maître auquel le compte AWS actuel est associé. Requis si `account_type` est `member`. | `string` | non |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | Le nombre de jours pendant lesquels un mot de passe utilisateur est valide. | `number` | non |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | Une liste d'ID et d'e-mails des comptes AWS associés en tant que comptes membres. | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | non |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | Drapeau booléen indiquant si l'alarme no\_mfa\_console\_signin permet d'ignorer l'authentification SSO. | `bool` | non |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | Longueur minimale à exiger pour les mots de passe utilisateur. | `number` | non |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | Drapeau booléen indiquant si l'alarme nacl\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | Drapeau booléen indiquant si l'alarme network\_gw\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | Drapeau booléen indiquant si l'alarme no\_mfa\_console\_signin est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | Drapeau booléen indiquant si l'alarme organizations\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | Le nombre de mots de passe précédents que les utilisateurs ne peuvent pas réutiliser. | `number` | non |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | L'ARN de la limite d'autorisations pour tous les rôles IAM provisionnés par ce module. | `string` | non |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | Indique s'il faut exiger des caractères minuscules pour les mots de passe utilisateur. | `bool` | non |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | Indique s'il faut exiger des chiffres pour les mots de passe utilisateur. | `bool` | non |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | Indique s'il faut exiger des symboles pour les mots de passe utilisateur. | `bool` | non |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | Indique s'il faut exiger des caractères majuscules pour les mots de passe utilisateur. | `bool` | non |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | Drapeau booléen indiquant si l'alarme root\_usage est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | Drapeau booléen indiquant si l'alarme route\_table\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | Booléen indiquant si la ligne de base s3 est activée. | `bool` | non |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Indique si Amazon S3 doit bloquer les ACL publiques pour les buckets de ce compte. Par défaut true. | `bool` | non |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Indique si Amazon S3 doit bloquer les politiques de bucket publiques pour les buckets de ce compte. Par défaut true. | `bool` | non |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | Drapeau booléen indiquant si l'alarme s3\_bucket\_policy\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Indique si Amazon S3 doit ignorer les ACL publiques pour les buckets de ce compte. Par défaut true. | `bool` | non |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Indique si Amazon S3 doit restreindre les politiques de bucket publiques pour les buckets de ce compte. Par défaut true. | `bool` | non |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | Drapeau booléen indiquant si l'alarme security\_group\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | Booléen indiquant si la norme AWS Foundations est activée. | `bool` | non |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | Booléen indiquant si la norme CIS est activée. | `bool` | non |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | Booléen indiquant si la norme PCI DSS est activée. | `bool` | non |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Liste des ARN de produits Security Hub, `<REGION>` sera remplacé. Voir https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html pour la liste. | `list(string)` | non |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | Booléen indiquant si le module securityhub-baseline est activé ou désactivé. | `bool` | non |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | Le nom du rôle de support. | `string` | non |
| <a name="input_tags"></a> [tags](#input\_tags) | Spécifie les clés et valeurs des balises d'objet. Cela s'applique à toutes les ressources créées par ce module. | `map(string)` | non |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | Une liste de régions à configurer avec ce module. | `list(string)` | non |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | Spécifie s'il faut désactiver la piste organisationnelle. Les pistes organisationnelles enregistrent les événements pour le compte maître et tous les comptes membres. Ne peut être créé que dans le compte maître de l'organisation. | `bool` | non |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | Drapeau booléen indiquant si l'alarme unauthorized\_api\_calls est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | Un booléen indiquant si le bucket de journalisation d'audit spécifique existe déjà. Crée un nouveau bucket S3 si défini sur false. | `bool` | non |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | Drapeau booléen indiquant si l'alarme vpc\_changes est activée ou non. Aucune ressource n'est créée lorsque défini sur false. | `bool` | non |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | Booléen indiquant si le module de base VPC doit être activé. | `bool` | non |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | Drapeau booléen indiquant s'il faut activer les journaux de flux VPC dans les VPC par défaut. | `bool` | non |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | Le type de destination de journalisation. Valeurs valides : cloud-watch-logs, s3. | `string` | non |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | Le nom du groupe CloudWatch Logs vers lequel les journaux de flux VPC sont livrés. | `string` | non |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | Nombre de jours de conservation des journaux si vpc\_log\_destination\_type est cloud-watch-logs. CIS recommande 365 jours. Les valeurs possibles sont : 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 et 3653. Mettre à 0 pour conserver les journaux indéfiniment. | `number` | non |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | ARN du bucket S3 vers lequel les journaux de flux VPC sont livrés si vpc\_log\_destination\_type est s3. | `string` | non |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | Le préfixe utilisé lorsque les journaux de flux VPC livrent les journaux au bucket S3. | `string` | non |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | Le nom du rôle IAM que les journaux de flux VPC utiliseront. | `string` | non |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | Le nom de la politique du rôle IAM que les journaux de flux VPC utiliseront. | `string` | non |## Outputs

| Name | Description |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | Le sujet SNS auquel les alarmes CloudWatch seront envoyées. |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | Le compartiment S3 utilisé pour stocker les journaux d'audit. |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | Le trail pour enregistrer les événements dans toutes les régions. |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | La clé KMS utilisée pour chiffrer les événements CloudTrail. |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | Le rôle IAM utilisé pour livrer les événements CloudTrail aux journaux CloudWatch. |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | Le groupe de journaux CloudWatch Logs qui stocke les événements CloudTrail. |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | Le sujet SNS lié au cloudtrail. |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | L'enregistreur de configuration dans chaque région. |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | Le rôle IAM utilisé pour livrer les enregistrements AWS Config aux journaux CloudWatch. |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | Le sujet SNS) auquel AWS Config livre les notifications. |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | La liste de contrôle d'accès réseau par défaut. |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | La table de routage par défaut. |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | L'ID du groupe de sécurité par défaut. |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | Le VPC par défaut. |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | Le détecteur GuardDuty dans chaque région. |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | Le rôle IAM utilisé pour l'utilisateur de support. |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | Le groupe de journaux CloudWatch Logs qui stocke les journaux de flux VPC dans chaque région. |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | Le rôle IAM utilisé pour livrer les journaux de flux VPC aux journaux CloudWatch. |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[providers within modules - terraform docs]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[modules in package sub-directories - terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
Télécharger l’outil