Governance e compliance: Config, Audit Manager, Artifact
- ⬜🚀 CI/CD enterprise multi-account com CDK Pipelines(AWS Solutions Architect Professional (SAP-C03))
Recomendamos completar os pré-requisitos antes de seguir, mas nada te impede de continuar.
Stack de governance
AWS Config:
Configuration recorder em cada account
Aggregator central na conta Audit
Managed rules + Custom Lambda rules
Conformance Packs (PCI, HIPAA, NIST, Security Best Practices)
Auto-remediation via SSM Automation
AWS Organizations + SCPs:
Tier 1: preventive (nega criação fora de padrão)
Tier 2: detective (via Config)
AWS Artifact:
Portal de compliance reports (SOC 1/2/3, ISO, PCI DSS)
Download sob NDA pra auditoria
Accept AWS BAA (HIPAA), MSA
Audit Manager:
Assessment templates (SOC 2, HIPAA, PCI, GDPR, NIST 800-53)
Evidence collection automática
Report bundle pra auditor
Service Catalog:
Produtos (CloudFormation) com guardrails
Portfolios compartilhados via Organization
Provisioning self-service com compliance built-in
License Manager:
Tracking de licenças BYOL (Microsoft, Oracle, SAP)
License rules bloqueando lançamento sem licença disponível- → agrupa
- → guardrail detectivo
- → padrão aprovado
- → evidência
- → evidência
- → não-conforme → corrige
- → complementa
- Segurança e identidade
- Gestão e governança
Cinco estágios, e o par que decide mais questões: SCP impede, Config detecta. Requisito com a palavra "impedir" nunca é respondido com Config Rule.
- SCP proíbe, Config detecta. A diferença é dura: SCP impede a chamada de API acontecer. Config avalia depois que aconteceu e marca como não-conforme. Requisito de "impedir" pede SCP; "detectar e relatar" pede Config.
- Conformance Pack empacota o framework. Em vez de 40 Config Rules soltas, um pacote por framework (CIS, PCI, HIPAA) aplicado à organização. É como se responde "queremos conformidade com X" sem escrever regra por regra.
- Service Catalog troca proibição por caminho fácil. Em vez de negar tudo e ver o time contornar, você publica produtos já aprovados — VPC padrão, banco com backup, bucket cifrado — que o time provisiona sozinho. Governança que não vira gargalo.
- Config history é o que responde "como estava". Auditor pergunta se o bucket estava público em março. CloudTrail diz quem mudou; Config history diz qual era a configuração naquele instante. Os dois juntos, não um só.
- Audit Manager transforma log em evidência. Ele mapeia controle de framework para evidência coletada automaticamente, e monta o dossiê. Artifact traz os relatórios da própria AWS. É a diferença entre "temos os logs" e "temos o relatório pronto".
Onde isso entra no exame
Espere um requisito regulatório e a pergunta "como provar". Config para conformidade contínua de recurso, organization trail do CloudTrail para trilha imutável e centralizada, Audit Manager para empacotar evidência. A separação que decide a questão: Config detecta, SCP impede.
Config rule + auto-remediation
# Config rule: S3 buckets precisam ter default encryption
Rule:
ConfigRuleName: s3-bucket-server-side-encryption-enabled
Source:
Owner: AWS
SourceIdentifier: S3_BUCKET_SERVER_SIDE_ENCRYPTION_ENABLED
# Remediation action (SSM Automation document)
RemediationConfiguration:
ConfigRuleName: s3-bucket-server-side-encryption-enabled
TargetType: SSM_DOCUMENT
TargetId: AWS-EnableS3BucketEncryption
Parameters:
BucketName:
ResourceValue: { Value: RESOURCE_ID }
SSEAlgorithm:
StaticValue: { Values: ['AES256'] }
Automatic: true
MaximumAutomaticAttempts: 3Um requisito diz "nenhuma conta pode criar recurso fora da região sa-east-1". Qual mecanismo?
Arquitetura de compliance
Maturidade: preventive (SCPs) + detective (Config + Security Hub) + corrective (auto-remediation) + evidence (Audit Manager) + reports (Artifact). Service Catalog fecha o loop do provisioning garantindo que recursos nascem compliant. License Manager evita surpresas com software tradicional trazido pra cloud.
Em prova SAP: "empresa precisa comprovar SOC 2 pra cliente enterprise" → Audit Manager (framework template) + Security Hub (standards) + Config (evidence automática) + Artifact (subprocessors reports). "Dev precisa RDS sem ter permission IAM direta" → Service Catalog produto com params restritos.
Perguntas frequentes
❓ Como provar conformidade continuamente?
❓ Barreira preventiva ou detectiva?
❓ Como lidar com exceção de conformidade?
Fixando
Qual é a diferença entre um guardrail preventivo e um detectivo no Control Tower?
Um auditor pede evidência de que os buckets estavam cifrados durante todo o ano passado. Qual combinação responde?
Terminou de ler?
Marcar como concluído registra o XP, mantém sua sequência e coloca 3 cartas deste módulo na fila de revisão espaçada.
Próximos passos sugeridos
Temas deste módulo
Discussão
Carregando comentários…