Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
terraform-aws-secure-baseline — Terraform 模块,用于基于 CIS Amazon Web Services Foundations 和 AWS Foundational Security Best Practices 为您的 AWS 账户设置安全基线配置。 | Kitploit
工具/GitHubGitHub/nozaq/terraform-aws-secure-baseline
云基础设施安全配置审计云安全DevSecOps错误配置
GitHubnozaq/terraform-aws-secure-baseline

terraform-aws-secure-baseline

Terraform 模块,用于基于 CIS Amazon Web Services Foundations 和 AWS Foundational Security Best Practices 为您的 AWS 账户设置安全基线配置。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1.2k3781个月前Kitploit 审核通过

terraform-aws-secure-baseline

Github Actions Releases

Terraform 模块注册表

一个 Terraform 模块,用于以相对安全的基础配置来设置您的 AWS 账户。 大部分配置基于 [CIS Amazon Web Services Foundations v1.4.0] 和 [AWS Foundational Security Best Practices v1.0.0]。

查看 基准合规性 以了解覆盖了哪些基准中的项。

功能

身份与访问管理

  • 设置 IAM 密码策略。
  • 创建一个用于联系 AWS 支持部门以处理事件响应的 IAM 角色。
  • 启用 AWS Config 规则以审计根账户状态。
  • 在每个区域启用 IAM Access Analyzer。
  • 启用 S3 账户级别的公共访问阻止配置。

日志记录与监控

  • 在所有区域启用 CloudTrail,并将事件发送到 CloudWatch Logs。
  • 默认对所有 S3 存储桶进行对象级别日志记录。
  • 默认启用 CloudTrail Insights 事件日志记录。
  • CloudTrail 日志使用 AWS Key Management Service 加密。
  • 所有日志存储在启用了访问日志记录的 S3 存储桶中。
  • 日志在指定期限(默认为 90 天)后自动归档到 Amazon Glacier。
  • 设置 CloudWatch 告警,以便在 AWS 账户中发生关键更改时通知您。
  • 在每个区域启用 AWS Config,以自动获取配置快照。
  • 启用 SecurityHub 并订阅可用标准。
  • 在每个区域启用 GuardDuty。

网络与计算

  • 移除所有区域默认 VPC 中与默认路由表、默认网络 ACL 和默认安全组相关的所有规则。
  • 禁用默认子网中的自动公网 IP 分配。
  • 启用 AWS Config 规则,以审计安全组规则中不受限制的常见端口。
  • 在所有区域的默认 VPC 中启用 VPC Flow Logs。
  • 对新创建的卷启用默认的 EBS 加密。

使用方法```hcl

data "aws_caller_identity" "current" {} data "aws_region" "current" {}

module "secure_baseline" { source = "nozaq/secure-baseline/aws"

audit_log_bucket_name = "YOUR_BUCKET_NAME" aws_account_id = data.aws_caller_identity.current.account_id region = data.aws_region.current.name support_iam_role_principal_arns = ["YOUR_IAM_USER"]

providers = { aws = aws aws.ap-northeast-1 = aws.ap-northeast-1 aws.ap-northeast-2 = aws.ap-northeast-2 aws.ap-northeast-3 = aws.ap-northeast-3 aws.ap-south-1 = aws.ap-south-1 aws.ap-southeast-1 = aws.ap-southeast-1 aws.ap-southeast-2 = aws.ap-southeast-2 aws.ca-central-1 = aws.ca-central-1 aws.eu-central-1 = aws.eu-central-1 aws.eu-north-1 = aws.eu-north-1 aws.eu-west-1 = aws.eu-west-1 aws.eu-west-2 = aws.eu-west-2 aws.eu-west-3 = aws.eu-west-3 aws.sa-east-1 = aws.sa-east-1 aws.us-east-1 = aws.us-east-1 aws.us-east-2 = aws.us-east-2 aws.us-west-1 = aws.us-west-1 aws.us-west-2 = aws.us-west-2 } }

root@kitploit:~
请查阅[示例](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/simple/regions.tf)以了解如何定义这些提供者。
请注意,您需要为每个 AWS 区域定义一个提供者并将它们传递给模块。目前这是在一个模块中处理多个区域的推荐方式。
详细信息可在 [Providers within Modules - Terraform Docs] 中找到。

默认情况下会自动创建一个新的 S3 存储桶来存储审计日志,同时也可以指定外部 S3 存储桶。当您已经有一个集中式 S3 存储桶来存储所有日志时,这非常有用。有关更多详细信息,请参阅 [external-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/external-bucket) 示例。

### 在 AWS Organization 中管理多个账户

当您在 AWS Organization 中有多个 AWS 账户时,`secure-baseline` 模块会为每个 AWS 账户配置独立的环境。您可以更改此行为,以便在一个主账户中集中管理所有账户的安全信息和审计日志。
请查看 [organization](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/examples/organization) 示例以获取更多详细信息。

## 子模块

该模块由多个子模块组成,每个子模块都可以独立使用。
[包子目录中的模块 - Terraform] 描述了如何导入子模块。

- [alarm-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/alarm-baseline)
- [analyzer-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/analyzer-baseline)
- [cloudtrail-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/cloudtrail-baseline)
- [config-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/config-baseline)
- [ebs-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/ebs-baseline)
- [guardduty-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/guardduty-baseline)
- [iam-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/iam-baseline)
- [s3-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/s3-baseline)
- [secure-bucket](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/secure-bucket)
- [securityhub-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/securityhub-baseline)
- [vpc-baseline](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/modules/vpc-baseline)

## 兼容性

- 从 v1.0 开始,此模块需要 [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v4.0 或更高版本。[Version 1.0 Upgrade Guide](https://github.com/nozaq/terraform-aws-secure-baseline/blob/HEAD/docs/upgrade-1.0.md) 描述了升级后的推荐流程。
- 从 v0.20 开始,此模块需要 [Terraform Provider for AWS](https://github.com/terraform-providers/terraform-provider-aws) v3.0 或更高版本。如果您需要使用 v2.x 或更早版本,请使用 v0.19。
- 从 v0.10 开始,此模块需要 Terraform v0.12 或更高版本。如果您需要使用 Terraform v0.11 或更早版本,请使用 v0.9。

<!-- BEGINNING OF PRE-COMMIT-TERRAFORM DOCS HOOK -->
## Requirements

| Name | Version |
|------|---------|
| <a name="requirement_terraform"></a> [terraform](#requirement\_terraform) | >= 1.1.4 |
| <a name="requirement_aws"></a> [aws](#requirement\_aws) | >= 4.3 |

## Providers

| Name | Version |
|------|---------|
| <a name="provider_aws"></a> [aws](#provider\_aws) | >= 4.3 |

## Inputs| Name | 描述 | 类型 | 必需 |
|------|-------------|------|:--------:|
| <a name="input_audit_log_bucket_name"></a> [audit\_log\_bucket\_name](#input\_audit\_log\_bucket\_name) | 用于存储各种审计日志的 S3 存储桶名称。 | `string` | 是 |
| <a name="input_aws_account_id"></a> [aws\_account\_id](#input\_aws\_account\_id) | AWS 账户的账户 ID 编号。 | `string` | 是 |
| <a name="input_region"></a> [region](#input\_region) | 设置全局资源的 AWS 区域。 | `string` | 是 |
| <a name="input_support_iam_role_principal_arns"></a> [support\_iam\_role\_principal\_arns](#input\_support\_iam\_role\_principal\_arns) | 可以担任支持角色的 IAM 主体元素的 ARN 列表。 | `list(string)` | 是 |
| <a name="input_account_type"></a> [account\_type](#input\_account\_type) | AWS 账户的类型。可能的值为 `individual`、`master` 和 `member`。指定 `master` 和 `member` 可为 AWS Organization 中的多个账户设置集中式日志记录。否则使用 `individual`。 | `string` | 否 |
| <a name="input_alarm_baseline_enabled"></a> [alarm\_baseline\_enabled](#input\_alarm\_baseline\_enabled) | 是否启用警报基线的布尔值。 | `bool` | 否 |
| <a name="input_alarm_namespace"></a> [alarm\_namespace](#input\_alarm\_namespace) | 设置所有警报的命名空间。 | `string` | 否 |
| <a name="input_alarm_sns_topic_kms_master_key_id"></a> [alarm\_sns\_topic\_kms\_master\_key\_id](#input\_alarm\_sns\_topic\_kms\_master\_key\_id) | 要启用 SNS 主题加密,请输入用于加密的自定义主 KMS 密钥的 ID。 | `string` | 否 |
| <a name="input_alarm_sns_topic_name"></a> [alarm\_sns\_topic\_name](#input\_alarm\_sns\_topic\_name) | 执行警报时将收到通知的 SNS 主题名称。 | `string` | 否 |
| <a name="input_allow_users_to_change_password"></a> [allow\_users\_to\_change\_password](#input\_allow\_users\_to\_change\_password) | 是否允许用户更改自己的密码。 | `bool` | 否 |
| <a name="input_analyzer_baseline_enabled"></a> [analyzer\_baseline\_enabled](#input\_analyzer\_baseline\_enabled) | 是否启用分析器基线的布尔值。 | `bool` | 否 |
| <a name="input_analyzer_name"></a> [analyzer\_name](#input\_analyzer\_name) | 要创建的 IAM Access Analyzer 资源名称。 | `string` | 否 |
| <a name="input_audit_log_bucket_access_logs_name"></a> [audit\_log\_bucket\_access\_logs\_name](#input\_audit\_log\_bucket\_access\_logs\_name) | 用于存储各种审计日志的 S3 存储桶名称。 | `string` | 否 |
| <a name="input_audit_log_bucket_custom_policy_json"></a> [audit\_log\_bucket\_custom\_policy\_json](#input\_audit\_log\_bucket\_custom\_policy\_json) | 覆盖审计日志存储桶的策略。允许添加额外策略。 | `string` | 否 |
| <a name="input_audit_log_bucket_force_destroy"></a> [audit\_log\_bucket\_force\_destroy](#input\_audit\_log\_bucket\_force\_destroy) | 指示是否应删除审计日志存储桶中所有对象以便在不报错的情况下销毁存储桶的布尔值。这些对象不可恢复。 | `bool` | 否 |
| <a name="input_audit_log_bucket_key_enabled"></a> [audit\_log\_bucket\_key\_enabled](#input\_audit\_log\_bucket\_key\_enabled) | 是否使用 Amazon S3 存储桶密钥加密审计日志存储桶。 | `bool` | 否 |
| <a name="input_audit_log_lifecycle_glacier_transition_days"></a> [audit\_log\_lifecycle\_glacier\_transition\_days](#input\_audit\_log\_lifecycle\_glacier\_transition\_days) | 日志创建后归档到 Glacier 的天数。设置为零可禁用转换。 | `number` | 否 |
| <a name="input_aws_config_changes_enabled"></a> [aws\_config\_changes\_enabled](#input\_aws\_config\_changes\_enabled) | 指示 aws\_config\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_cloudtrail_baseline_enabled"></a> [cloudtrail\_baseline\_enabled](#input\_cloudtrail\_baseline\_enabled) | 是否启用 cloudtrail 基线的布尔值。 | `bool` | 否 |
| <a name="input_cloudtrail_cfg_changes_enabled"></a> [cloudtrail\_cfg\_changes\_enabled](#input\_cloudtrail\_cfg\_changes\_enabled) | 指示 cloudtrail\_cfg\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_cloudtrail_cloudwatch_logs_enabled"></a> [cloudtrail\_cloudwatch\_logs\_enabled](#input\_cloudtrail\_cloudwatch\_logs\_enabled) | 指定是否将跟踪记录传送到 CloudWatch Logs。 | `bool` | 否 |
| <a name="input_cloudtrail_cloudwatch_logs_group_name"></a> [cloudtrail\_cloudwatch\_logs\_group\_name](#input\_cloudtrail\_cloudwatch\_logs\_group\_name) | 接收 CloudTrail 事件的 CloudWatch Logs 组名称。 | `string` | 否 |
| <a name="input_cloudtrail_dynamodb_event_logging_tables"></a> [cloudtrail\_dynamodb\_event\_logging\_tables](#input\_cloudtrail\_dynamodb\_event\_logging\_tables) | 要启用事件日志记录的 DynamoDB 表 ARN 列表。 | `list(string)` | 否 |
| <a name="input_cloudtrail_iam_role_name"></a> [cloudtrail\_iam\_role\_name](#input\_cloudtrail\_iam\_role\_name) | CloudTrail 用于将日志传送到 CloudWatch Logs 组的 IAM 角色名称。 | `string` | 否 |
| <a name="input_cloudtrail_iam_role_policy_name"></a> [cloudtrail\_iam\_role\_policy\_name](#input\_cloudtrail\_iam\_role\_policy\_name) | CloudTrail 用于将日志传送到 CloudWatch Logs 组的 IAM 角色策略名称。 | `string` | 否 |
| <a name="input_cloudtrail_key_deletion_window_in_days"></a> [cloudtrail\_key\_deletion\_window\_in\_days](#input\_cloudtrail\_key\_deletion\_window\_in\_days) | 资源销毁后密钥删除的天数,必须在 7 到 30 天之间。默认值为 30 天。 | `number` | 否 |
| <a name="input_cloudtrail_lambda_invocation_logging_lambdas"></a> [cloudtrail\_lambda\_invocation\_logging\_lambdas](#input\_cloudtrail\_lambda\_invocation\_logging\_lambdas) | 要启用调用日志记录的 Lambda ARN 列表。 | `list(string)` | 否 |
| <a name="input_cloudtrail_name"></a> [cloudtrail\_name](#input\_cloudtrail\_name) | 跟踪的名称。 | `string` | 否 |
| <a name="input_cloudtrail_s3_key_prefix"></a> [cloudtrail\_s3\_key\_prefix](#input\_cloudtrail\_s3\_key\_prefix) | CloudTrail 将事件传送到 S3 存储桶时使用的前缀。 | `string` | 否 |
| <a name="input_cloudtrail_s3_object_level_logging_buckets"></a> [cloudtrail\_s3\_object\_level\_logging\_buckets](#input\_cloudtrail\_s3\_object\_level\_logging\_buckets) | 要启用对象级日志记录的 S3 存储桶 ARN 列表。 | `list(string)` | 否 |
| <a name="input_cloudtrail_sns_topic_enabled"></a> [cloudtrail\_sns\_topic\_enabled](#input\_cloudtrail\_sns\_topic\_enabled) | 指定是否将跟踪传送到 SNS 主题。 | `bool` | 否 |
| <a name="input_cloudtrail_sns_topic_name"></a> [cloudtrail\_sns\_topic\_name](#input\_cloudtrail\_sns\_topic\_name) | 要链接到跟踪的 SNS 主题名称。 | `string` | 否 |
| <a name="input_cloudwatch_logs_retention_in_days"></a> [cloudwatch\_logs\_retention\_in\_days](#input\_cloudwatch\_logs\_retention\_in\_days) | 日志保留的天数。CIS 建议 365 天。可能的值有:0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 和 3653。设置为 0 可无限期保留日志。 | `number` | 否 |
| <a name="input_config_aggregator_name"></a> [config\_aggregator\_name](#input\_config\_aggregator\_name) | 组织级 AWS Config Configuration Aggregator 的名称。 | `string` | 否 |
| <a name="input_config_aggregator_name_prefix"></a> [config\_aggregator\_name\_prefix](#input\_config\_aggregator\_name\_prefix) | 附加到组织级 AWS Config Configuration Aggregator 的 IAM 角色名称前缀。 | `string` | 否 |
| <a name="input_config_baseline_enabled"></a> [config\_baseline\_enabled](#input\_config\_baseline\_enabled) | 是否启用配置基线的布尔值。 | `bool` | 否 |
| <a name="input_config_delivery_frequency"></a> [config\_delivery\_frequency](#input\_config\_delivery\_frequency) | AWS Config 将快照发送到 S3 存储桶的频率。 | `string` | 否 |
| <a name="input_config_global_resources_all_regions"></a> [config\_global\_resources\_all\_regions](#input\_config\_global\_resources\_all\_regions) | 在所有区域记录全局资源。如果为 false,则仅默认区域记录全局资源。 | `bool` | 否 |
| <a name="input_config_iam_role_name"></a> [config\_iam\_role\_name](#input\_config\_iam\_role\_name) | AWS Config 将使用的 IAM 角色名称。 | `string` | 否 |
| <a name="input_config_iam_role_policy_name"></a> [config\_iam\_role\_policy\_name](#input\_config\_iam\_role\_policy\_name) | AWS Config 将使用的 IAM 角色策略名称。 | `string` | 否 |
| <a name="input_config_s3_bucket_key_prefix"></a> [config\_s3\_bucket\_key\_prefix](#input\_config\_s3\_bucket\_key\_prefix) | 将 AWS Config 快照写入 S3 存储桶时使用的前缀。 | `string` | 否 |
| <a name="input_config_sns_topic_kms_master_key_id"></a> [config\_sns\_topic\_kms\_master\_key\_id](#input\_config\_sns\_topic\_kms\_master\_key\_id) | 要启用 SNS 主题加密,请输入用于加密的自定义主 KMS 密钥的 ID。 | `string` | 否 |
| <a name="input_config_sns_topic_name"></a> [config\_sns\_topic\_name](#input\_config\_sns\_topic\_name) | 用于通知配置更改的 SNS 主题名称。 | `string` | 否 |
| <a name="input_console_signin_failures_enabled"></a> [console\_signin\_failures\_enabled](#input\_console\_signin\_failures\_enabled) | 指示 console\_signin\_failures 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_create_password_policy"></a> [create\_password\_policy](#input\_create\_password\_policy) | 定义是否应创建密码策略。 | `bool` | 否 |
| <a name="input_create_support_role"></a> [create\_support\_role](#input\_create\_support\_role) | 定义是否应创建支持角色。 | `bool` | 否 |
| <a name="input_disable_or_delete_cmk_enabled"></a> [disable\_or\_delete\_cmk\_enabled](#input\_disable\_or\_delete\_cmk\_enabled) | 指示 disable\_or\_delete\_cmk 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_guardduty_disable_email_notification"></a> [guardduty\_disable\_email\_notification](#input\_guardduty\_disable\_email\_notification) | 是否向账户发送电子邮件通知的布尔值。 | `bool` | 否 |
| <a name="input_guardduty_enabled"></a> [guardduty\_enabled](#input\_guardduty\_enabled) | 指示 guardduty 基线模块是否启用或禁用的布尔值。 | `bool` | 否 |
| <a name="input_guardduty_finding_publishing_frequency"></a> [guardduty\_finding\_publishing\_frequency](#input\_guardduty\_finding\_publishing\_frequency) | 指定后续发现情况的通知发送频率。 | `string` | 否 |
| <a name="input_guardduty_invitation_message"></a> [guardduty\_invitation\_message](#input\_guardduty\_invitation\_message) | 邀请消息。 | `string` | 否 |
| <a name="input_iam_baseline_enabled"></a> [iam\_baseline\_enabled](#input\_iam\_baseline\_enabled) | 是否启用 IAM 基线的布尔值。 | `bool` | 否 |
| <a name="input_iam_changes_enabled"></a> [iam\_changes\_enabled](#input\_iam\_changes\_enabled) | 指示 iam\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_master_account_id"></a> [master\_account\_id](#input\_master\_account\_id) | 当前 AWS 账户关联的主 AWS 账户 ID。如果 `account_type` 为 `member`,则为必填。 | `string` | 否 |
| <a name="input_max_password_age"></a> [max\_password\_age](#input\_max\_password\_age) | 用户密码有效天数。 | `number` | 否 |
| <a name="input_member_accounts"></a> [member\_accounts](#input\_member\_accounts) | 关联为成员账户的 AWS 账户 ID 和邮箱列表。 | <pre>list(object({<br>    account_id = string<br>    email      = string<br>  }))</pre> | 否 |
| <a name="input_mfa_console_signin_allow_sso"></a> [mfa\_console\_signin\_allow\_sso](#input\_mfa\_console\_signin\_allow\_sso) | 指示 no\_mfa\_console\_signin 警报是否允许忽略 SSO 认证的布尔值。 | `bool` | 否 |
| <a name="input_minimum_password_length"></a> [minimum\_password\_length](#input\_minimum\_password\_length) | 用户密码的最低长度要求。 | `number` | 否 |
| <a name="input_nacl_changes_enabled"></a> [nacl\_changes\_enabled](#input\_nacl\_changes\_enabled) | 指示 nacl\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_network_gw_changes_enabled"></a> [network\_gw\_changes\_enabled](#input\_network\_gw\_changes\_enabled) | 指示 network\_gw\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_no_mfa_console_signin_enabled"></a> [no\_mfa\_console\_signin\_enabled](#input\_no\_mfa\_console\_signin\_enabled) | 指示 no\_mfa\_console\_signin 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_organizations_changes_enabled"></a> [organizations\_changes\_enabled](#input\_organizations\_changes\_enabled) | 指示 organizations\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_password_reuse_prevention"></a> [password\_reuse\_prevention](#input\_password\_reuse\_prevention) | 用户不能重复使用的 previous 密码数量。 | `number` | 否 |
| <a name="input_permissions_boundary_arn"></a> [permissions\_boundary\_arn](#input\_permissions\_boundary\_arn) | 此模块配置的所有 IAM 角色的权限边界 ARN。 | `string` | 否 |
| <a name="input_require_lowercase_characters"></a> [require\_lowercase\_characters](#input\_require\_lowercase\_characters) | 是否要求用户密码包含小写字符。 | `bool` | 否 |
| <a name="input_require_numbers"></a> [require\_numbers](#input\_require\_numbers) | 是否要求用户密码包含数字。 | `bool` | 否 |
| <a name="input_require_symbols"></a> [require\_symbols](#input\_require\_symbols) | 是否要求用户密码包含符号。 | `bool` | 否 |
| <a name="input_require_uppercase_characters"></a> [require\_uppercase\_characters](#input\_require\_uppercase\_characters) | 是否要求用户密码包含大写字符。 | `bool` | 否 |
| <a name="input_root_usage_enabled"></a> [root\_usage\_enabled](#input\_root\_usage\_enabled) | 指示 root\_usage 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_route_table_changes_enabled"></a> [route\_table\_changes\_enabled](#input\_route\_table\_changes\_enabled) | 指示 route\_table\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_s3_baseline_enabled"></a> [s3\_baseline\_enabled](#input\_s3\_baseline\_enabled) | 是否启用 S3 基线的布尔值。 | `bool` | 否 |
| <a name="input_s3_block_public_acls"></a> [s3\_block\_public\_acls](#input\_s3\_block\_public\_acls) | Amazon S3 是否应阻止此账户中存储桶的公有 ACL。默认为 true。 | `bool` | 否 |
| <a name="input_s3_block_public_policy"></a> [s3\_block\_public\_policy](#input\_s3\_block\_public\_policy) | Amazon S3 是否应阻止此账户中存储桶的公有存储桶策略。默认为 true。 | `bool` | 否 |
| <a name="input_s3_bucket_policy_changes_enabled"></a> [s3\_bucket\_policy\_changes\_enabled](#input\_s3\_bucket\_policy\_changes\_enabled) | 指示 s3\_bucket\_policy\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_s3_ignore_public_acls"></a> [s3\_ignore\_public\_acls](#input\_s3\_ignore\_public\_acls) | Amazon S3 是否应忽略此账户中存储桶的公有 ACL。默认为 true。 | `bool` | 否 |
| <a name="input_s3_restrict_public_buckets"></a> [s3\_restrict\_public\_buckets](#input\_s3\_restrict\_public\_buckets) | Amazon S3 是否应限制此账户中存储桶的公有存储桶策略。默认为 true。 | `bool` | 否 |
| <a name="input_security_group_changes_enabled"></a> [security\_group\_changes\_enabled](#input\_security\_group\_changes\_enabled) | 指示 security\_group\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_securityhub_enable_aws_foundational_standard"></a> [securityhub\_enable\_aws\_foundational\_standard](#input\_securityhub\_enable\_aws\_foundational\_standard) | 是否启用 AWS Foundations 标准的布尔值。 | `bool` | 否 |
| <a name="input_securityhub_enable_cis_standard"></a> [securityhub\_enable\_cis\_standard](#input\_securityhub\_enable\_cis\_standard) | 是否启用 CIS 标准的布尔值。 | `bool` | 否 |
| <a name="input_securityhub_enable_pci_dss_standard"></a> [securityhub\_enable\_pci\_dss\_standard](#input\_securityhub\_enable\_pci\_dss\_standard) | 是否启用 PCI DSS 标准的布尔值。 | `bool` | 否 |
| <a name="input_securityhub_enable_product_arns"></a> [securityhub\_enable\_product\_arns](#input\_securityhub\_enable\_product\_arns) | Security Hub 产品 ARN 列表,`<REGION>` 将被替换。请参阅 https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html 获取列表。 | `list(string)` | 否 |
| <a name="input_securityhub_enabled"></a> [securityhub\_enabled](#input\_securityhub\_enabled) | 指示 securityhub 基线模块是否启用或禁用的布尔值。 | `bool` | 否 |
| <a name="input_support_iam_role_name"></a> [support\_iam\_role\_name](#input\_support\_iam\_role\_name) | 支持角色的名称。 | `string` | 否 |
| <a name="input_tags"></a> [tags](#input\_tags) | 指定对象标签的键和值。这适用于此模块创建的所有资源。 | `map(string)` | 否 |
| <a name="input_target_regions"></a> [target\_regions](#input\_target\_regions) | 要使用此模块设置的区域列表。 | `list(string)` | 否 |
| <a name="input_turn_off_organization_trail"></a> [turn\_off\_organization\_trail](#input\_turn\_off\_organization\_trail) | 指定是否禁用组织跟踪。组织跟踪记录主账户和所有成员账户的事件。只能在组织主账户中创建。 | `bool` | 否 |
| <a name="input_unauthorized_api_calls_enabled"></a> [unauthorized\_api\_calls\_enabled](#input\_unauthorized\_api\_calls\_enabled) | 指示 unauthorized\_api\_calls 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_use_external_audit_log_bucket"></a> [use\_external\_audit\_log\_bucket](#input\_use\_external\_audit\_log\_bucket) | 指示特定审计日志存储桶是否已存在的布尔值。如果设置为 false,则创建一个新的 S3 存储桶。 | `bool` | 否 |
| <a name="input_vpc_changes_enabled"></a> [vpc\_changes\_enabled](#input\_vpc\_changes\_enabled) | 指示 vpc\_changes 警报是否启用的布尔值。设置为 false 时不创建任何资源。 | `bool` | 否 |
| <a name="input_vpc_enable"></a> [vpc\_enable](#input\_vpc\_enable) | 是否启用 VPC 基线模块的布尔值。 | `bool` | 否 |
| <a name="input_vpc_enable_flow_logs"></a> [vpc\_enable\_flow\_logs](#input\_vpc\_enable\_flow\_logs) | 是否在默认 VPC 中启用 VPC 流日志的布尔值。 | `bool` | 否 |
| <a name="input_vpc_flow_logs_destination_type"></a> [vpc\_flow\_logs\_destination\_type](#input\_vpc\_flow\_logs\_destination\_type) | 日志目标的类型。有效值:cloud-watch-logs、s3。 | `string` | 否 |
| <a name="input_vpc_flow_logs_log_group_name"></a> [vpc\_flow\_logs\_log\_group\_name](#input\_vpc\_flow\_logs\_log\_group\_name) | 接收 VPC 流日志的 CloudWatch Logs 组名称。 | `string` | 否 |
| <a name="input_vpc_flow_logs_retention_in_days"></a> [vpc\_flow\_logs\_retention\_in\_days](#input\_vpc\_flow\_logs\_retention\_in\_days) | 如果 vpc\_log\_destination\_type 为 cloud-watch-logs,日志保留天数。CIS 建议 365 天。可能的值有:0, 1, 3, 5, 7, 14, 30, 60, 90, 120, 150, 180, 365, 400, 545, 731, 1827 和 3653。设置为 0 可无限期保留日志。 | `number` | 否 |
| <a name="input_vpc_flow_logs_s3_arn"></a> [vpc\_flow\_logs\_s3\_arn](#input\_vpc\_flow\_logs\_s3\_arn) | 如果 vpc\_log\_destination\_type 为 s3,则接收 VPC 流日志的 S3 存储桶 ARN。 | `string` | 否 |
| <a name="input_vpc_flow_logs_s3_key_prefix"></a> [vpc\_flow\_logs\_s3\_key\_prefix](#input\_vpc\_flow\_logs\_s3\_key\_prefix) | VPC 流日志将日志传送到 S3 存储桶时使用的前缀。 | `string` | 否 |
| <a name="input_vpc_iam_role_name"></a> [vpc\_iam\_role\_name](#input\_vpc\_iam\_role\_name) | VPC 流日志将使用的 IAM 角色名称。 | `string` | 否 |
| <a name="input_vpc_iam_role_policy_name"></a> [vpc\_iam\_role\_policy\_name](#input\_vpc\_iam\_role\_policy\_name) | VPC 流日志将使用的 IAM 角色策略名称。 | `string` | 否 |## 输出

| 名称 | 描述 |
|------|-------------|
| <a name="output_alarm_sns_topic"></a> [alarm\_sns\_topic](#output\_alarm\_sns\_topic) | 将向其发送 CloudWatch 警报的 SNS 主题。 |
| <a name="output_audit_bucket"></a> [audit\_bucket](#output\_audit\_bucket) | 用于存储审计日志的 S3 存储桶。 |
| <a name="output_cloudtrail"></a> [cloudtrail](#output\_cloudtrail) | 用于记录所有区域事件的跟踪。 |
| <a name="output_cloudtrail_kms_key"></a> [cloudtrail\_kms\_key](#output\_cloudtrail\_kms\_key) | 用于加密 CloudTrail 事件的 KMS 密钥。 |
| <a name="output_cloudtrail_log_delivery_iam_role"></a> [cloudtrail\_log\_delivery\_iam\_role](#output\_cloudtrail\_log\_delivery\_iam\_role) | 用于将 CloudTrail 事件传递到 CloudWatch 日志的 IAM 角色。 |
| <a name="output_cloudtrail_log_group"></a> [cloudtrail\_log\_group](#output\_cloudtrail\_log\_group) | 存储 CloudTrail 事件的 CloudWatch 日志日志组。 |
| <a name="output_cloudtrail_sns_topic"></a> [cloudtrail\_sns\_topic](#output\_cloudtrail\_sns\_topic) | 链接到 CloudTrail 的 SNS 主题。 |
| <a name="output_config_configuration_recorder"></a> [config\_configuration\_recorder](#output\_config\_configuration\_recorder) | 每个区域中的配置记录器。 |
| <a name="output_config_iam_role"></a> [config\_iam\_role](#output\_config\_iam\_role) | 用于将 AWS Config 记录传递到 CloudWatch 日志的 IAM 角色。 |
| <a name="output_config_sns_topic"></a> [config\_sns\_topic](#output\_config\_sns\_topic) | AWS Config 向其发送通知的 SNS 主题。 |
| <a name="output_default_network_acl"></a> [default\_network\_acl](#output\_default\_network\_acl) | 默认网络 ACL。 |
| <a name="output_default_route_table"></a> [default\_route\_table](#output\_default\_route\_table) | 默认路由表。 |
| <a name="output_default_security_group"></a> [default\_security\_group](#output\_default\_security\_group) | 默认安全组的 ID。 |
| <a name="output_default_vpc"></a> [default\_vpc](#output\_default\_vpc) | 默认 VPC。 |
| <a name="output_guardduty_detector"></a> [guardduty\_detector](#output\_guardduty\_detector) | 每个区域中的 GuardDuty 检测器。 |
| <a name="output_support_iam_role"></a> [support\_iam\_role](#output\_support\_iam\_role) | 用于支持用户的 IAM 角色。 |
| <a name="output_vpc_flow_logs_group"></a> [vpc\_flow\_logs\_group](#output\_vpc\_flow\_logs\_group) | 存储每个区域中 VPC 流日志的 CloudWatch 日志日志组。 |
| <a name="output_vpc_flow_logs_iam_role"></a> [vpc\_flow\_logs\_iam\_role](#output\_vpc\_flow\_logs\_iam\_role) | 用于将 VPC 流日志传递到 CloudWatch 日志的 IAM 角色。 |
<!-- END OF PRE-COMMIT-TERRAFORM DOCS HOOK -->

[cis amazon web services foundations v1.4.0]: https://www.cisecurity.org/benchmark/amazon_web_services/
[aws foundational security best practices v1.0.0]: https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp.html
[providers within modules - terraform docs]: https://www.terraform.io/docs/modules/usage.html#providers-within-modules
[modules in package sub-directories - terraform]: https://www.terraform.io/docs/modules/sources.html#modules-in-package-sub-directories
下载工具