

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 架构详情
<a name="architecture-details"></a>

本节介绍构成此解决方案的组件和 AWS 服务，以及这些组件如何协同工作的架构详情。

## 此解决方案中的 AWS 服务
<a name="aws-services-in-this-solution"></a>

该解决方案使用以下服务。使用该解决方案需要核心服务，而支持服务则连接核心服务。


| AWS 服务 | 说明 | 
| --- | --- | 
|  [Amazon EventBridge](https://aws.amazon.com/eventbridge/)  |  **核心**。 EventBridge 规则用于监听和触发 AWS Security Hub 和 AWS Security Hub CSPM 发出的事件。 | 
|  [AWS IAM](https://aws.amazon.com/iam/)  |  **核心。**部署多个角色以允许对不同的资源进行修复。 | 
|  [AWS Lambda](https://aws.amazon.com/lambda/)  |  **核心。**部署多个 lambda 函数，步进函数协调器将使用这些函数来修复问题。<br />用作与 API Gateway 集成的解决方案 Web 用户界面的后端。 | 
|  [AWS Security Hub](https://aws.amazon.com/security-hub/)  |  **核心。**为客户提供其 AWS 安全状态的全面视图。 | 
|  [AWS Step Functions](https://aws.amazon.com/step-functions/)  |  **核心。**部署一个协调器，该协调器将通过 AWS Systems Manager API 调用调用补救文档。 | 
|  [AWS Systems Manager](https://aws.amazon.com/systems-manager/)  |  **核心。**部署包含解决方案要执行的补救逻辑的系统管理器自动化文档。<br />使用参数存储来维护解决方案元数据和配置设置。 | 
|  [AWS DynamoDB](https://aws.amazon.com/dynamodb/)  |  **核心。**在每个账户和区域中存储上次运行的修复，以优化修正计划。<br />存储 AWS Security Hub 和 AWS Security Hub CSPM 生成的调查结果。<br />存储补救和解决方案配置元数据。<br />为访问解决方案的 Web UI 的用户存储数据。 | 
|  [AWS CloudTrail](https://aws.amazon.com/cloudtrail)  |  **支持。**记录解决方案对您的 AWS 资源所做的更改并将其显示在 CloudWatch 控制面板上。 | 
|  [Amazon CloudWatch](https://aws.amazon.com/cloudwatch/)  |  **支持。**部署日志组，不同的攻略手册将使用这些日志组来记录结果。收集指标以显示在带有警报的自定义仪表板上。 | 
|  [Amazon Simple Notification Service](https://aws.amazon.com/sns/)  |  **支持。**部署修复完成后会收到通知的 SNS 主题。 | 
|  [AWS SQS](https://aws.amazon.com/sqs/)  |  **支持。**协助安排修复，以便解决方案可以并行运行修复。<br />使用 Lambda 映射缓冲执行 Lamb EventSource da。 | 
|  [AWS Key Management Service](https://aws.amazon.com/kms)  |  **支持。**用于加密数据以进行修复。 | 
|  [AWS Config](https://aws.amazon.com/config)  |  **支持。**记录所有可用于 AWS Security Hub 的资源。 | 
|  [Amazon S3](https://aws.amazon.com/s3)  |  **支持。**存储导出的修复历史记录和日志数据。<br />将解决方案的 Web UI 作为单页应用程序 (SPA) 托管。 | 
|  [Amazon CloudFront](https://aws.amazon.com/cloudfront)  |  **支持。**提供解决方案的 Web 用户界面 | 
|  [Amazon API Gateway](https://aws.amazon.com/apigateway)  |  **支持。**创建解决方案的 REST API 以支持用户界面。 | 
|  [AWS WAF](https://aws.amazon.com/waf)  |  **支持。**保护解决方案的 Web 用户界面。 | 
|  [Amazon Cognito](https://aws.amazon.com/cognito)  |  **支持。**用于对解决方案的 Web UI 进行身份验证和授权。 | 