如何通过Terraform在组织级别配置AWS SecurityHub启用的安全标准
组织级SecurityHub关闭默认安全标准自动启用方案
你可以通过修改组织级SecurityHub配置直接实现需求,无需定时运行脚本清理:
Terraform 配置修改(适配你现有部署逻辑)
在你现有aws_securityhub_organization_configuration资源中新增auto_enable_standards参数,将值设置为NONE即可关闭新账户默认启用所有安全标准的行为:
resource "aws_securityhub_organization_admin_account" "infosec-security-hub" { admin_account_id = "12345678" provider = aws.org-root } resource "aws_securityhub_organization_configuration" "security-hub" { auto_enable = true auto_enable_standards = "NONE" # 新增该行关闭默认安全标准自动启用 provider = aws.infosec depends_on = [aws_securityhub_organization_admin_account.infosec-security-hub] }
参数说明
auto_enable_standards可选值为DEFAULT(默认行为,自动启用CIS AWS Foundations Benchmark、PCI DSS等默认安全标准)和NONE(不自动启用任何安全标准),设置为NONE完全匹配你仅用SecurityHub聚合多服务安全发现的需求。
AWS CLI 配置方式(无需修改IaC代码)
如果你暂时不想改动Terraform配置,也可以直接在SecurityHub组织管理员账户下执行以下命令生效:
aws securityhub update-organization-configuration --auto-enable --auto-enable-standards NONE
注意事项
- 该配置仅对配置生效后新加入组织的账户生效,已经加入组织的存量账户的已启用安全标准需要用你现有脚本批量清理一次即可。
- 后续如果有需要组织级统一启用特定安全标准的需求,可以单独通过
aws_securityhub_standards_control_association类资源配置全局规则,和本配置无冲突。
内容的提问来源于stack exchange,提问作者immutableT
相关产品推荐
相关产品推荐

