
CIS Amazon Web Services FoundationsおよびAWS Foundational Security Best Practicesに基づいて、AWSアカウントをセキュアなベースライン構成で設定するTerraformモジュール。
AWS アカウントに適切に安全な設定ベースラインを適用するための Terraform モジュールです。 ほとんどの設定は [CIS Amazon Web Services Foundations v1.4.0] および [AWS Foundational Security Best Practices v1.0.0] に基づいています。
ベンチマーク準拠状況 を参照して、どのベンチマークの項目がカバーされているかを確認してください。
data "aws_caller_identity" "current" {} data "aws_region" "current" {}
module "secure_baseline" { source = "nozaq/secure-baseline/aws"
audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]
providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }
[これらのプロバイダーの定義方法については、例](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf)を参照してください。
各AWSリージョンに対してプロバイダーを定義し、それらをモジュールに渡す必要があることに注意してください。現在、1つのモジュールで複数のリージョンを扱う推奨方法はこれです。
詳細は[Providers within Modules - Terraform Docs]をご覧ください。
監査ログを保存する新しいS3バケットはデフォルトで自動的に作成されますが、外部のS3バケットを指定することもできます。これは、すべてのログを保存する集中型S3バケットが既にある場合に便利です。詳細については、[external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket)の例を参照してください。
### AWS Organizationでの複数アカウントの管理
AWS Organizationに複数のAWSアカウントがある場合、`secure-baseline`モジュールは各AWSアカウントに対して個別の環境を設定します。この動作を変更して、すべてのアカウントのセキュリティ情報と監査ログを1つのマスターアカウントで集中的に管理できます。
詳細については、[organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization)の例を参照してください。
## サブモジュール
このモジュールは複数のサブモジュールで構成されており、それぞれを独立して使用できます。
[Modules in Package Sub-directories - Terraform]では、サブモジュールをソースする方法が説明されています。
- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)
## 互換性
- v1.0以降、このモジュールは[Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0以降が必要です。[Version 1.0 Upgrade Guide](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md)にアップグレード後の推奨手順が記載されています。
- v0.20以降、このモジュールは[Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0以降が必要です。v2.x以下を使用する必要がある場合は、v0.19を使用してください。
- v0.10以降、このモジュールはTerraform v0.12以降が必要です。Terraform v0.11以前を使用する必要がある場合は、v0.9を使用してください。
<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## 要件
| 名前 | バージョン |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |
## プロバイダー
| 名前 | バージョン |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |
## 入力| 名前 | 説明 | タイプ | 必須 |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | さまざまな監査ログを保存するS3バケットの名前。 | `string` | yes |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | AWSアカウントのID番号。 | `string` | yes |
| <a name="input_region"></a> [region](#input\_region) | グローバルリソースをセットアップするAWSリージョン。 | `string` | yes |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | サポートロールが引き受けられるIAMプリンシパル要素のARNのリスト。 | `list(string)` | yes |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | AWSアカウントのタイプ。指定可能な値は `individual`、`master`、`member` です。AWS Organizationで複数のアカウントの集中ログを設定するには `master` と `member` を指定します。それ以外の場合は `individual` を使用します。 | `string` | no |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | アラームベースラインを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | すべてのアラームがセットアップされる名前空間。 | `string` | no |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | SNSトピックの暗号化を有効にするには、暗号化に使用するカスタムマスターKMSキーのIDを入力します。 | `string` | no |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | アラームが実行されたときに通知されるSNSトピックの名前。 | `string` | no |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | ユーザーが自分のパスワードを変更できるようにするかどうか。 | `bool` | no |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | 分析ベースラインを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | 作成されるIAM Access Analyzerリソースの名前。 | `string` | no |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | さまざまな監査ログを保存するS3バケットの名前。 | `string` | no |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | 監査ログバケットのポリシーをオーバーライドします。追加のポリシーを許可します。 | `string` | no |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | バケットをエラーなく削除できるように、監査ログバケットからすべてのオブジェクトを削除する必要があることを示すブール値。これらのオブジェクトは復元できません。 | `bool` | no |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | Amazon S3バケットキーを使用して監査ログバケットを暗号化するかどうか。 | `bool` | no |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | ログ作成後、ログファイルがGlacierにアーカイブされるまでの日数。0に設定すると移行が無効になります。 | `number` | no |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | aws\_config\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | cloudtrail-baselineを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | cloudtrail\_cfg\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | 証跡をCloudWatch Logsに配信するかどうかを指定します。 | `bool` | no |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | CloudTrailイベントが配信されるCloudWatch Logsグループの名前。 | `string` | no |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | イベントログを有効にするDynamoDBテーブルARNのリスト。 | `list(string)` | no |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | CloudTrailがCloudWatch Logsグループにログを配信するために使用するIAMロールの名前。 | `string` | no |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | CloudTrailがCloudWatch Logsグループにログを配信するために使用するIAMロールポリシーの名前。 | `string` | no |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | リソース破棄後にキーが削除されるまでの日数。7〜30日の間である必要があります。デフォルトは30日です。 | `number` | no |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | 呼び出しログを有効にするLambda ARNのリスト。 | `list(string)` | no |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | 証跡の名前。 | `string` | no |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | CloudTrailがS3バケットにイベントを配信するときに使用されるプレフィックス。 | `string` | no |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | オブジェクトレベルのログを有効にするS3バケットARNのリスト。 | `list(string)` | no |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | 証跡をSNSトピックに配信するかどうかを指定します。 | `bool` | no |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | 証跡にリンクするSNSトピックの名前。 | `string` | no |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | ログを保持する日数。CISは365日を推奨します。指定可能な値は 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827, 3653 です。0に設定すると無期限に保持します。 | `number` | no |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | 組織のAWS Config Configuration Aggregatorの名前。 | `string` | no |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | 組織のAWS Config Configuration AggregatorにアタッチされたIAMロールの名前のプレフィックス。 | `string` | no |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | config-baselineを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | AWS ConfigがS3バケットにスナップショットを送信する頻度。 | `string` | no |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | すべてのリージョンでグローバルリソースを記録します。falseの場合、デフォルトリージョンのみがグローバルリソースを記録します。 | `bool` | no |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | AWS Configが使用するIAMロールの名前。 | `string` | no |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | AWS Configが使用するIAMロールポリシーの名前。 | `string` | no |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | AWS ConfigスナップショットをS3バケットに書き込むときに使用されるプレフィックス。 | `string` | no |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | SNSトピックの暗号化を有効にするには、暗号化に使用するカスタムマスターKMSキーのIDを入力します。 | `string` | no |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | 設定変更を通知するために使用されるSNSトピックの名前。 | `string` | no |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | console\_signin\_failures アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | パスワードポリシーを作成するかどうかを定義します。 | `bool` | no |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | サポートロールを作成するかどうかを定義します。 | `bool` | no |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | disable\_or\_delete\_cmk アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | アカウントにメール通知を送信するかどうかのブール値。 | `bool` | no |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | guardduty-baselineモジュールを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | 後続の検出結果の通知送信頻度を指定します。 | `string` | no |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | 招待メッセージ。 | `string` | no |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | iam-baselineを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | iam\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | 現在のAWSアカウントが関連付けられているマスターAWSアカウントのID。`account_type` が `member` の場合に必須です。 | `string` | no |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | ユーザーパスワードが有効な日数。 | `number` | no |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | メンバーアカウントとして関連付けられたAWSアカウントのIDとメールアドレスのリスト。 | <pre>list(object({<br> account_id = string<br> email = string<br> }))</pre> | no |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | no\_mfa\_console\_signin アラームがSSO認証を無視することを許可するかどうかのブールフラグ。 | `bool` | no |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | ユーザーパスワードに必要な最小長。 | `number` | no |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | nacl\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | network\_gw\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | no\_mfa\_console\_signin アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | organizations\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | ユーザーが再利用を防止される以前のパスワードの数。 | `number` | no |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | このモジュールによってプロビジョニングされるすべてのIAMロールのアクセス許可境界ARN。 | `string` | no |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | ユーザーパスワードに小文字を必須にするかどうか。 | `bool` | no |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | ユーザーパスワードに数字を必須にするかどうか。 | `bool` | no |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | ユーザーパスワードに記号を必須にするかどうか。 | `bool` | no |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | ユーザーパスワードに大文字を必須にするかどうか。 | `bool` | no |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | root\_usage アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | route\_table\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | s3-baselineを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Amazon S3がこのアカウントのバケットに対するパブリックACLをブロックするかどうか。デフォルトはtrue。 | `bool` | no |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Amazon S3がこのアカウントのバケットに対するパブリックバケットポリシーをブロックするかどうか。デフォルトはtrue。 | `bool` | no |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | s3\_bucket\_policy\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Amazon S3がこのアカウントのバケットに対するパブリックACLを無視するかどうか。デフォルトはtrue。 | `bool` | no |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Amazon S3がこのアカウントのバケットに対するパブリックバケットポリシーを制限するかどうか。デフォルトはtrue。 | `bool` | no |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | security\_group\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | AWS Foundations標準を有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | CIS標準を有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | PCI DSS標準を有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Security Hub製品ARNのリスト。`<REGION>` は置き換えられます。リストについては https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html を参照。 | `list(string)` | no |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | securityhub-baselineモジュールを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | サポートロールの名前。 | `string` | no |
| <a name="input_tags"></a> [tags](#input\_tags) | オブジェクトタグのキーと値を指定します。これはこのモジュールによって作成されるすべてのリソースに適用されます。 | `map(string)` | no |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | このモジュールでセットアップするリージョンのリスト。 | `list(string)` | no |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | 組織の証跡を無効にするかどうかを指定します。組織の証跡は、マスターアカウントとすべてのメンバーアカウントのイベントをログに記録します。組織のマスターアカウントでのみ作成できます。 | `bool` | no |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | unauthorized\_api\_calls アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | 特定の監査ログバケットが既に存在するかどうかを示すブール値。falseに設定すると、新しいS3バケットを作成します。 | `bool` | no |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | vpc\_changes アラームを有効にするかどうかのブールフラグ。falseに設定するとリソースは作成されません。 | `bool` | no |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | VPCベースラインモジュールを有効にするかどうかのブール値。 | `bool` | no |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | デフォルトVPCでVPCフローログを有効にするかどうかのブールフラグ。 | `bool` | no |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | ログ出力先のタイプ。有効な値: cloud-watch-logs, s3 | `string` | no |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | VPCフローログが配信されるCloudWatch Logsグループの名前。 | `string` | no |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | vpc\_log\_destination\_type が cloud-watch-logs の場合のログ保持日数。CISは365日を推奨します。指定可能な値は 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827, 3653 です。0に設定すると無期限に保持します。 | `number` | no |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | vpc\_log\_destination\_type が s3 の場合にVPCフローログが配信されるS3バケットのARN。 | `string` | no |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | VPCフローログがS3バケットにログを配信するときに使用されるプレフィックス。 | `string` | no |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | VPCフローログが使用するIAMロールの名前。 | `string` | no |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | VPCフローログが使用するIAMロールポリシーの名前。 | `string` | no |## 出力
| 名前 | 説明 |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | CloudWatchアラームが送信されるSNSトピックです。 |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | 監査ログを保存するためのS3バケットです。 |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | すべてのリージョンのイベントを記録するトレイルです。 |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | CloudTrailイベントの暗号化に使用されるKMSキーです。 |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | CloudTrailイベントをCloudWatch Logsに配信するために使用されるIAMロールです。 |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | CloudTrailイベントを保存するCloudWatch Logsロググループです。 |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | CloudTrailにリンクされたSNSトピックです。 |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | 各リージョンの設定レコーダーです。 |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | AWS ConfigレコードをCloudWatch Logsに配信するために使用されるIAMロールです。 |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | AWS Configが通知を配信するSNSトピック)です。 |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | デフォルトのネットワークACLです。 |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | デフォルトのルートテーブルです。 |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | デフォルトのセキュリティグループのIDです。 |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | デフォルトのVPCです。 |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | 各リージョンのGuardDuty検出機能です。 |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | サポートユーザーに使用されるIAMロールです。 |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | 各リージョンのVPCフローログを保存するCloudWatch Logsロググループです。 |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | VPCフローログをCloudWatch Logsに配信するために使用されるIAMロールです。 |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[providers within modules - terraform docs]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[modules in package sub-directories - terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories