Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
terraform-aws-secure-baseline — Модуль Terraform для настройки вашего аккаунта AWS с безопасной базовой конфигурацией на основе CIS Amazon Web Services Foundations и AWS Foundational Security Best Practices. | Kitploit
Инструменты/GitHubGitHub/nozaq/terraform-aws-secure-baseline
Безопасность облачной инфраструктурыАудит конфигурацииБезопасность облачных средDevSecOpsНеправильная Конфигурация
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Модуль Terraform для настройки вашего аккаунта AWS с безопасной базовой конфигурацией на основе CIS Amazon Web Services Foundations и AWS Foundational Security Best Practices.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1.2k3781 месяц назадПроверено Kitploit

terraform-aws-secure-baseline

Github Actions Releases

Terraform Module Registry

Модуль Terraform для настройки вашего аккаунта AWS с достаточно безопасной конфигурационной базой. Большинство конфигураций основаны на [CIS Amazon Web Services Foundations v1.4.0] и [AWS Foundational Security Best Practices v1.0.0].

Смотрите Соответствие эталонным показателям, чтобы проверить, какие пункты в различных бенчмарках покрыты.

Возможности

Управление идентификацией и доступом

  • Настройка политики паролей IAM.
  • Создание роли IAM для обращения в службу поддержки AWS при обработке инцидентов.
  • Включение правил AWS Config для аудита статуса корневой учетной записи.
  • Включение IAM Access Analyzer в каждом регионе.
  • Включение конфигурации Public Access Block на уровне аккаунта S3.

Логирование и мониторинг

  • Включение CloudTrail во всех регионах и доставка событий в CloudWatch Logs.
  • Ведение журнала на уровне объектов для всех корзин S3 включено по умолчанию.
  • Ведение журнала событий CloudTrail Insights включено по умолчанию.
  • Журналы CloudTrail шифруются с помощью AWS Key Management Service.
  • Все журналы хранятся в корзине S3 с включенным журналом доступа.
  • Журналы автоматически архивируются в Amazon Glacier по истечении заданного периода (по умолчанию 90 дней).
  • Настройка оповещений CloudWatch для уведомления о критических изменениях в вашем аккаунте AWS.
  • Включение AWS Config в каждом регионе для автоматического создания снимков конфигурации.
  • Включение SecurityHub и подписка на доступные стандарты.
  • Включение GuardDuty в каждом регионе.

Сеть и вычисления

  • Удаление всех правил, связанных с таблицами маршрутов по умолчанию, сетевыми ACL по умолчанию и группами безопасности по умолчанию в VPC по умолчанию во всех регионах.
  • Отключение автоматического назначения публичных IP-адресов в подсетях по умолчанию.
  • Включение правил AWS Config для аудита неограниченных общих портов в правилах групп безопасности.
  • Включение VPC Flow Logs для VPC по умолчанию во всех регионах.
  • Включение шифрования EBS по умолчанию для вновь создаваемых томов.

Использование```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
Ознакомьтесь с [примером](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf), чтобы понять, как определяются эти провайдеры.
Обратите внимание, что необходимо определить провайдер для каждого региона AWS и передать их в модуль. В настоящее время это рекомендуемый способ работы с несколькими регионами в одном модуле.
Подробную информацию можно найти в [Providers within Modules - Terraform Docs].

Новый S3-бакет для хранения журналов аудита автоматически создается по умолчанию, при этом можно указать внешний S3-бакет. Это полезно, если у вас уже есть централизованный S3-бакет для хранения всех журналов. Подробнее см. в примере [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket).

### Управление несколькими учетными записями в AWS Organization

Когда у вас несколько учетных записей AWS в вашей AWS Organization, модуль `secure-baseline` настраивает отдельную среду для каждой учетной записи AWS. Вы можете изменить это поведение, чтобы централизованно управлять информацией безопасности и журналами аудита из всех учетных записей в одной главной учетной записи.
Ознакомьтесь с примером [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization) для получения более подробной информации.

## Подмодули

Этот модуль состоит из нескольких подмодулей, каждый из которых можно использовать независимо.
[Модули в подкаталогах пакета - Terraform] описывает, как подключить подмодуль.

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)

## Совместимость

- Начиная с v1.0, этот модуль требует [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 или новее. В [Руководстве по обновлению до версии 1.0](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md) описан рекомендуемый порядок действий после обновления.
- Начиная с v0.20, этот модуль требует [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 или новее. Используйте v0.19, если вам нужна поддержка v2.x или более ранних версий.
- Начиная с v0.10, этот модуль требует Terraform v0.12 или новее. Используйте v0.9, если вам нужна поддержка Terraform v0.11 или более ранней версии.

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Требования

| Имя | Версия |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Провайдеры

| Имя | Версия |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## Входные параметры| Имя | Описание | Тип | Требуется |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | Имя S3-корзины для хранения различных журналов аудита. | `string` | да |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | Идентификатор AWS-аккаунта. | `string` | да |
| <a name="input_region"></a> [region](#input\_region) | Регион AWS, в котором настраиваются глобальные ресурсы. | `string` | да |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | Список ARN элементов IAM-субъектов, от имени которых может быть принята роль поддержки. | `list(string)` | да |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | Тип AWS-аккаунта. Возможные значения: `individual`, `master` и `member`. Укажите `master` и `member` для настройки централизованного ведения журналов для нескольких аккаунтов в AWS Organization. В противном случае используйте `individual`. | `string` | нет |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | Логическое значение, указывающее, включён ли базовый модуль оповещений. | `bool` | нет |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | Пространство имён, в котором настраиваются все оповещения. | `string` | нет |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | Чтобы включить шифрование SNS-топика, укажите ID пользовательского главного ключа KMS, используемого для шифрования. | `string` | нет |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | Имя SNS-топика, который будет уведомляться при любом срабатывании оповещения. | `string` | нет |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | Разрешить ли пользователям изменять свой собственный пароль. | `bool` | нет |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | Логическое значение, указывающее, включён ли базовый модуль анализатора. | `bool` | нет |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | Имя для создаваемого ресурса IAM Access Analyzer. | `string` | нет |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | Имя S3-корзины для хранения различных журналов аудита. | `string` | нет |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | Переопределение политики для корзины журналов аудита. Позволяет добавлять дополнительные политики. | `string` | нет |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | Логическое значение, указывающее, что все объекты должны быть удалены из корзины журналов аудита, чтобы корзину можно было уничтожить без ошибок. Эти объекты невосстановимы. | `bool` | нет |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | Включать ли использование ключей S3-корзины Amazon для шифрования корзины журналов аудита. | `bool` | нет |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | Количество дней после создания журнала, через которое файл журнала архивируется в Glacier. Установка нуля отключает переход. | `number` | нет |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение aws\_config\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | Логическое значение, указывающее, включён ли базовый модуль cloudtrail. | `bool` | нет |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение cloudtrail\_cfg\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | Указывает, доставляется ли трейл в CloudWatch Logs. | `bool` | нет |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | Имя группы CloudWatch Logs, в которую доставляются события CloudTrail. | `string` | нет |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | Список ARN таблиц DynamoDB, для которых следует включить ведение журнала событий. | `list(string)` | нет |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | Имя роли IAM, используемой CloudTrail для доставки журналов в группу CloudWatch Logs. | `string` | нет |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | Имя политики роли IAM, используемой CloudTrail для доставки журналов в группу CloudWatch Logs. | `string` | нет |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | Продолжительность в днях, после которой ключ удаляется после уничтожения ресурса. Должно быть от 7 до 30 дней. По умолчанию 30 дней. | `number` | нет |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | Список ARN лямбда-функций, для которых следует включить ведение журнала вызовов. | `list(string)` | нет |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | Имя трейла. | `string` | нет |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | Префикс, используемый CloudTrail при доставке событий в S3-корзину. | `string` | нет |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | Список ARN S3-корзин, для которых следует включить ведение журнала на уровне объектов. | `list(string)` | нет |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | Указывает, доставляется ли трейл в SNS-топик. | `bool` | нет |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | Имя SNS-топика, связываемого с трейлом. | `string` | нет |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | Количество дней хранения журналов. CIS рекомендует 365 дней. Возможные значения: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827, 3653. Установите 0 для бессрочного хранения. | `number` | нет |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | Имя организационного агрегатора конфигураций AWS Config. | `string` | нет |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | Префикс имени для роли IAM, прикреплённой к организационному агрегатору конфигураций AWS Config. | `string` | нет |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | Логическое значение, указывающее, включён ли базовый модуль config. | `bool` | нет |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | Периодичность, с которой AWS Config отправляет снимок в S3-корзину. | `string` | нет |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | Записывать глобальные ресурсы во всех регионах. Если false, глобальные ресурсы будут записываться только в регионе по умолчанию. | `bool` | нет |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | Имя роли IAM, которую будет использовать AWS Config. | `string` | нет |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | Имя политики роли IAM, которую будет использовать AWS Config. | `string` | нет |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | Префикс, используемый при записи снимков AWS Config в S3-корзину. | `string` | нет |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | Чтобы включить шифрование SNS-топика, укажите ID пользовательского главного ключа KMS, используемого для шифрования. | `string` | нет |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | Имя SNS-топика, используемого для уведомления об изменениях конфигурации. | `string` | нет |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | Логический флаг, указывающий, включено ли оповещение console\_signin\_failures. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | Определить, следует ли создавать политику паролей. | `bool` | нет |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | Определить, следует ли создавать роль поддержки. | `bool` | нет |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | Логический флаг, указывающий, включено ли оповещение disable\_or\_delete\_cmk. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | Логическое значение, указывающее, следует ли отключить уведомления по электронной почте для аккаунтов. | `bool` | нет |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | Логическое значение, указывающее, включён ли модуль guardduty-baseline. | `bool` | нет |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | Задаёт периодичность отправки уведомлений о последующих обнаружениях. | `string` | нет |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | Сообщение для приглашения. | `string` | нет |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | Логическое значение, указывающее, включён ли базовый модуль iam. | `bool` | нет |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение iam\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | Идентификатор основного AWS-аккаунта, с которым связан текущий AWS-аккаунт. Обязательно, если `account_type` равен `member`. | `string` | нет |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | Количество дней, в течение которых действителен пароль пользователя. | `number` | нет |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | Список идентификаторов и адресов электронной почты AWS-аккаунтов, связанных как аккаунты-участники. | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | нет |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | Логический флаг, указывающий, разрешает ли оповещение no\_mfa\_console\_signin игнорировать SSO-аутентификацию. | `bool` | нет |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | Минимальная требуемая длина пароля пользователя. | `number` | нет |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение nacl\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение network\_gw\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | Логический флаг, указывающий, включено ли оповещение no\_mfa\_console\_signin. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение organizations\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | Количество предыдущих паролей, которые пользователям запрещено использовать повторно. | `number` | нет |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | ARN границы разрешений для всех ролей IAM, предоставляемых этим модулем. | `string` | нет |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | Требовать ли строчные символы в паролях пользователей. | `bool` | нет |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | Требовать ли цифры в паролях пользователей. | `bool` | нет |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | Требовать ли символы в паролях пользователей. | `bool` | нет |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | Требовать ли прописные символы в паролях пользователей. | `bool` | нет |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | Логический флаг, указывающий, включено ли оповещение root\_usage. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение route\_table\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | Логическое значение, указывающее, включён ли базовый модуль s3. | `bool` | нет |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Следует ли Amazon S3 блокировать публичные ACL для корзин в этом аккаунте. По умолчанию true. | `bool` | нет |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Следует ли Amazon S3 блокировать публичные политики корзин в этом аккаунте. По умолчанию true. | `bool` | нет |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение s3\_bucket\_policy\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Следует ли Amazon S3 игнорировать публичные ACL для корзин в этом аккаунте. По умолчанию true. | `bool` | нет |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Следует ли Amazon S3 ограничивать публичные политики корзин в этом аккаунте. По умолчанию true. | `bool` | нет |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение security\_group\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | Логическое значение, указывающее, включён ли стандарт AWS Foundations. | `bool` | нет |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | Логическое значение, указывающее, включён ли стандарт CIS. | `bool` | нет |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | Логическое значение, указывающее, включён ли стандарт PCI DSS. | `bool` | нет |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Список ARN продуктов Security Hub, `<REGION>` будет заменён. См. https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html для списка. | `list(string)` | нет |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | Логическое значение, указывающее, включён ли модуль securityhub-baseline. | `bool` | нет |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | Имя роли поддержки. | `string` | нет |
| <a name="input_tags"></a> [tags](#input\_tags) | Задаёт ключи и значения тегов объектов. Применяется ко всем ресурсам, создаваемым этим модулем. | `map(string)` | нет |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | Список регионов для настройки с помощью этого модуля. | `list(string)` | нет |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | Указывает, следует ли отключить организационный трейл. Организационные трейлы регистрируют события для основного аккаунта и всех аккаунтов-участников. Может быть создан только в основном аккаунте организации. | `bool` | нет |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | Логический флаг, указывающий, включено ли оповещение unauthorized\_api\_calls. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | Логическое значение, указывающее, существует ли уже указанная корзина для журналов аудита. Создайте новую S3-корзину, если установлено false. | `bool` | нет |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | Логический флаг, указывающий, включено ли оповещение vpc\_changes. При значении false ресурсы не создаются. | `bool` | нет |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | Логическое значение, указывающее, следует ли включить базовый модуль VPC. | `bool` | нет |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | Логический флаг, указывающий, следует ли включить журналы потоков VPC в VPC по умолчанию. | `bool` | нет |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | Тип целевого объекта для журналов. Допустимые значения: cloud-watch-logs, s3. | `string` | нет |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | Имя группы CloudWatch Logs, в которую доставляются журналы потоков VPC. | `string` | нет |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | Количество дней хранения журналов, если vpc\_log\_destination\_type равно cloud-watch-logs. CIS рекомендует 365 дней. Возможные значения: 0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827, 3653. Установите 0 для бессрочного хранения. | `number` | нет |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | ARN S3-корзины, в которую доставляются журналы потоков VPC, если vpc\_log\_destination\_type равно s3. | `string` | нет |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | Префикс, используемый при доставке журналов потоков VPC в S3-корзину. | `string` | нет |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | Имя роли IAM, которую будут использовать журналы потоков VPC. | `string` | нет |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | Имя политики роли IAM, которую будут использовать журналы потоков VPC. | `string` | нет |## Выходные данные

| Имя | Описание |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | Топик SNS, на который будут отправляться оповещения CloudWatch Alarms. |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | Корзина S3, используемая для хранения журналов аудита. |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | Трасса для записи событий во всех регионах. |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | Ключ KMS, используемый для шифрования событий CloudTrail. |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | Роль IAM, используемая для доставки событий CloudTrail в CloudWatch Logs. |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | Группа журналов CloudWatch Logs, которая хранит события CloudTrail. |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | Топик SNS, связанный с трассой CloudTrail. |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | Регистратор конфигурации в каждом регионе. |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | Роль IAM, используемая для доставки записей AWS Config в CloudWatch Logs. |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | Топик SNS, в который AWS Config отправляет уведомления. |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | ACL сети по умолчанию. |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | Таблица маршрутизации по умолчанию. |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | Идентификатор группы безопасности по умолчанию. |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | VPC по умолчанию. |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | Детектор GuardDuty в каждом регионе. |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | Роль IAM, используемая для пользователя поддержки. |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | Группа журналов CloudWatch Logs, которая хранит VPC Flow Logs в каждом регионе. |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | Роль IAM, используемая для доставки VPC Flow Logs в CloudWatch Logs. |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[провайдеры внутри модулей — документация terraform]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[модули в поддиректориях пакета — terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
Скачать инструмент