

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Implantação automatizada - Stacks
<a name="deployment"></a>

**nota**  
Para clientes com várias contas, é altamente recomendável [ implantar com StackSets](deployment-stackset.md).

Antes de lançar a solução, revise a arquitetura, os componentes da solução, a segurança e as considerações de design discutidas neste guia. Siga as instruções passo a passo nesta seção para configurar e implantar a solução em sua conta.

 **Tempo de implantação: ** Aproximadamente 30 minutos

## Pré-requisitos
<a name="prerequisites"></a>

Antes de implantar essa solução, certifique-se de que o AWS Security Hub esteja na mesma região da AWS que suas contas primárias e secundárias. Se você já implantou essa solução, deverá desinstalar a solução existente. Para obter mais informações, consulte [ Atualizar a solução](update-the-solution.md).

## Visão geral da implantação
<a name="deployment-overview"></a>

Use as etapas a seguir para implantar essa solução na AWS.

 [(Opcional) Etapa 0: Inicie uma pilha de integração do sistema de tickets ](#step-0) 
+ Se você pretende usar o recurso de emissão de tíquetes, implante primeiro a pilha de integração de tíquetes em sua conta de administrador do Security Hub.
+ Copie o nome da função Lambda dessa pilha e forneça-o como entrada para a pilha admin (consulte a Etapa 1).

 [Etapa 1: inicie a pilha de administração ](#step-1) 
+ Inicie o CloudFormation modelo `automated-security-response-admin.template` da AWS em sua conta de administrador do AWS Security Hub.
+ Escolha quais padrões de segurança instalar.
+ Escolha um grupo de log existente do Orchestrator para usar (escolha `Yes` se `SO0111-ASR-Orchestrator` já existe em uma instalação anterior).

 [Etapa 2: instalar as funções de remediação em cada conta de membro do AWS Security Hub ](#step-2) 
+ Inicie o CloudFormation modelo `automated-security-response-member-roles.template` da AWS em uma região por conta de membro.
+ Insira o ID da conta de 12 dígitos para a conta de administrador do AWS Security Hub.

 [Etapa 3: iniciar a pilha de membros ](#step-3) 
+ Especifique o nome do grupo CloudWatch Logs a ser usado com as remediações do CIS 3.1-3.14. Deve ser o nome de um grupo de CloudWatch registros que recebe CloudTrail registros.
+ Escolha se deseja instalar as funções de remediação. Instale essas funções somente uma vez para cada conta.
+ Escolha quais manuais instalar.
+ Insira o ID da conta de administrador do AWS Security Hub.

 [Etapa 4: (Opcional) Ajustar as correções disponíveis ](#step-4) 
+ Remova todas as correções com base em cada conta de membro. Esta etapa é opcional.

## (Opcional) Etapa 0: Inicie uma pilha de integração do sistema de tickets
<a name="step-0"></a>

1. Se você pretende usar o recurso de emissão de tíquetes, inicie primeiro a respectiva pilha de integração.

1. Escolha as pilhas de integração fornecidas para o Jira ou ServiceNow use-as como um plano para implementar sua própria integração personalizada.

    **Para implantar a pilha do Jira: **

   1. Insira um nome para sua pilha.

   1. Forneça o URI para sua instância do Jira.

   1. Forneça a chave do projeto do Jira para o qual você deseja enviar tickets.

   1. Crie um novo segredo de valor-chave no Secrets Manager que contém seu Jira e. `Username` `Password`
**nota**  
Você pode optar por usar uma chave de API do Jira no lugar de sua senha fornecendo seu nome de usuário como `Username` e sua chave de API como a. `Password`

   1. Adicione o ARN desse segredo como entrada na pilha.

       **Forneça um nome de pilha, informações do projeto Jira e credenciais da API do Jira. **   
![Configuração da pilha de integração do sistema de tickets Jira](https://docs.aws.amazon.com/pt_br/solutions/latest/automated-security-response-on-aws/images/ticket-system-integration-stack-jira.png)

       **Configuração ** de campo do Jira:

      Para obter informações sobre como personalizar os campos de ticket do Jira, consulte a seção Configuração de campo do Jira na [ Etapa 0 da implantação. StackSet ](deployment-stackset.md#step-0-stackset)

       **Para implantar a ServiceNow pilha**:

   1. Insira um nome para sua pilha.

   1. Forneça o URI da sua ServiceNow instância.

   1. Forneça o nome ServiceNow da sua tabela.

   1. Crie uma chave de API ServiceNow com permissão para modificar a tabela na qual você pretende gravar.

   1. Crie um segredo no Secrets Manager com a chave `API_Key` e forneça o ARN secreto como entrada para a pilha.

       **Forneça um nome de pilha, informações ServiceNow do projeto e credenciais ServiceNow da API. **   
![ServiceNow configuração da pilha de integração do sistema de tickets](https://docs.aws.amazon.com/pt_br/solutions/latest/automated-security-response-on-aws/images/ticket-system-integration-stack-servicenow.png)

       **Para criar uma pilha de integração personalizada**: inclua uma função do Lambda que o orquestrador de soluções Step Functions possa chamar para cada remediação. A função Lambda deve receber a entrada fornecida pelo Step Functions, construir uma carga útil de acordo com os requisitos do seu sistema de emissão de tíquetes e fazer uma solicitação ao sistema para criar o tíquete.

## Etapa 1: inicie a pilha de administração
<a name="step-1"></a>

**Importante**  
Essa solução inclui coleta de dados. Usamos esses dados para entender melhor como os clientes usam essa solução e os serviços e produtos relacionados. A AWS é proprietária dos dados coletados por meio dessa pesquisa. A coleta de dados está sujeita ao Aviso de Privacidade [ da AWS](https://aws.amazon.com/privacy/).

Esse CloudFormation modelo automatizado da AWS implanta a solução Automated Security Response on AWS na Nuvem AWS. Antes de iniciar a pilha, você deve habilitar o Security Hub e preencher os [Pré-requisitos](#prerequisites) pré-requisitos.

**nota**  
Você é responsável pelo custo dos serviços da AWS usados ao executar essa solução. Para obter mais detalhes, consulte a [ seção ](cost.md) Custos neste guia e consulte a página de preços de cada serviço da AWS usado nesta solução.

1. Faça login no AWS Management Console a partir da conta em que o AWS Security Hub está configurado atualmente e escolha o botão abaixo para iniciar o CloudFormation modelo `automated-security-response-admin.template` da AWS.

    [![automated-security-response-admin-template launch button](https://docs.aws.amazon.com/pt_br/solutions/latest/automated-security-response-on-aws/images/launch-button.png)](https://console.aws.amazon.com/cloudformation/home?region=us-east-1#/stacks/new?stackName=automated-security-response-on-aws-admin&templateURL=https:%2F%2Fs3.amazonaws.com%2Fsolutions-reference%2Fautomated-security-response-on-aws%2Flatest%2Fautomated-security-response-admin.template&redirectId=ImplementationGuide) 

   Também é possível [fazer download do modelo](https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-admin.template) para usá-lo como ponto de partida para a sua própria implantação.

1. Por padrão, esse modelo é iniciado na região Leste dos EUA (Norte da Virgínia). Para lançar essa solução em uma região diferente da AWS, use o seletor de regiões na barra de navegação do AWS Management Console.
**nota**  
Essa solução usa o AWS Systems Manager, que atualmente está disponível somente em regiões específicas da AWS. A solução funciona em todas as regiões que oferecem suporte a esse serviço. Para obter a disponibilidade mais atual por região, consulte a Lista de serviços regionais [ da AWS](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/).

1. Na ** página ** Criar pilha, verifique se o URL do modelo correto está na caixa de ** texto URL do ** Amazon S3 e escolha ** Avançar. **

1. Na página **Especificar detalhes da pilha**, atribua um nome para a sua pilha de soluções. Para obter informações sobre as limitações de nomenclatura de caracteres, consulte os limites [ do IAM e do STS ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_iam-limits.html) no Guia * do usuário do * AWS Identity and Access Management.

1. Na ** página ** Parâmetros, escolha ** Avançar**.


<table>
<thead>
  <tr><th>Parâmetro</th><th>Padrão</th><th>Description</th></tr>
</thead>
<tbody>
  <tr><td> <b>Carregar SC Admin Stack </b> </td><td> <code>yes</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automatizada dos controles SC.</td></tr>
  <tr><td> <b>Carregar pilha de administração do AFSBP </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automatizada dos controles FSBP.</td></tr>
  <tr><td> <b>Carregar o CIS120 Admin Stack </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automatizada dos controles CIS120.</td></tr>
  <tr><td> <b>Carregar o CIS140 Admin Stack </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automatizada dos controles CIS140.</td></tr>
  <tr><td> <b>Carregar o CIS300 Admin Stack </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automatizada dos controles CIS300.</td></tr>
  <tr><td> <b>Carregar a pilha de administração PCI321 </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automática dos controles PCI321.</td></tr>
  <tr><td> <b>Carregar o NIST Admin Stack </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes administrativos para remediação automática dos controles do NIST.</td></tr>
  <tr><td> <b>Reutilize o grupo de registros do Orchestrator </b> </td><td> <code>no</code> </td><td>Selecione se deseja ou não reutilizar um grupo de <code>SO0111-ASR-Orchestrator</code> CloudWatch registros existente. Isso simplifica a reinstalação e as atualizações sem perder os dados de registro de uma versão anterior. Reutilize o existente, <code>Orchestrator Log Group</code> escolha <code>yes</code> se <code>Orchestrator Log Group</code> ainda existe de uma implantação anterior nessa conta, caso contrário<code>no</code>. Se você estiver executando uma atualização de pilha a partir de uma versão anterior à v2.3.0, escolha <code>no</code> </td></tr>
  <tr><td> <b>ShouldDeployWebUI</b> </td><td> <code>yes</code> </td><td>Implante os componentes da interface do usuário da Web, incluindo API Gateway, funções do Lambda e CloudFront distribuição. Escolha “sim” para ativar a interface de usuário baseada na web para visualizar as descobertas e o status da remediação.</td></tr>
  <tr><td> <b>AdminUserEmail</b> </td><td> <i>(Entrada opcional) </i> </td><td>Endereço de e-mail do usuário administrador inicial. Esse usuário terá acesso administrativo total à interface de usuário da Web do ASR. Obrigatório <b> somente </b> quando a interface de usuário da Web está ativada.</td></tr>
  <tr><td> <b>Use CloudWatch métricas </b> </td><td> <code>yes</code> </td><td>Especifique se deseja ativar o CloudWatch Metrics para monitorar a solução. Isso criará um CloudWatch painel para visualizar as métricas.</td></tr>
  <tr><td> <b>Use CloudWatch alarmes de métricas </b> </td><td> <code>yes</code> </td><td>Especifique se deseja ativar os Alarmes de CloudWatch Métricas para a solução. Isso criará alarmes para determinadas métricas coletadas pela solução.</td></tr>
  <tr><td> <b>RemediationFailureAlarmThreshold</b> </td><td> <code>5</code> </td><td>Especifique o limite para a porcentagem de falhas de remediação por ID de controle. Por exemplo, se você digitar<code>5</code>, receberá um alarme se uma ID de controle falhar em mais de 5% das remediações em um determinado dia.<br />Esse parâmetro funciona somente se alarmes forem criados (consulte o <b> parâmetro </b> Use CloudWatch Metrics Alarms).</td></tr>
  <tr><td> <b>EnableEnhancedCloudWatchMetrics</b> </td><td> <code>no</code> </td><td>Se<code>yes</code>, cria CloudWatch métricas adicionais para rastrear todos os IDs de controle individualmente no CloudWatch painel e como CloudWatch alarmes.<br />Consulte a <a href="cost.md#additional-cost-enhanced-metrics"> seção </a> Custo para entender o custo adicional que isso acarreta.</td></tr>
  <tr><td> <b>TicketGenFunctionName</b> </td><td> <i>(Entrada opcional) </i> </td><td>Opcional. Deixe em branco se não quiser integrar um sistema de emissão de bilhetes. Caso contrário, forneça o nome da função Lambda da saída da pilha da <a href="#step-0"> Etapa 0</a>, por exemplo:. <code>SO0111-ASR-ServiceNow-TicketGenerator</code></td></tr>
</tbody>
</table>


**nota**  
Você deve ativar manualmente as correções automáticas na conta de administrador após implantar ou atualizar as pilhas da CloudFormation solução.

1. Na página **Configurar opções de pilha**, selecione **Avançar**.

1. Na página **Revisar**, verifique e confirme as configurações. Marque a caixa de seleção confirmando que o modelo criará recursos do AWS Identity and Access Management (IAM).

1. Selecione **Create stack** (Criar pilha) para implantar a pilha.

Você pode visualizar o status da pilha no CloudFormation console da AWS na ** coluna ** Status. Você deve receber o status CREATE\_COMPLETE em aproximadamente 15 minutos.

## Etapa 2: Instalar as funções de remediação em cada conta de membro do AWS Security Hub
<a name="step-2"></a>

O `automated-security-response-member-roles.template` StackSet deve ser implantado em apenas uma região para cada conta de membro. Ele define as funções globais que permitem chamadas de API entre contas a partir da função de etapa do ASR Orchestrator.

1. Faça login no AWS Management Console para cada conta de membro do AWS Security Hub (incluindo a conta de administrador, que também é membro). Escolha o botão para iniciar o CloudFormation modelo `automated-security-response-member-roles.template` da AWS. Também é possível [fazer download do modelo](https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-member-roles.template) para usá-lo como ponto de partida para a sua própria implantação.

    [![Launch solution](https://docs.aws.amazon.com/pt_br/solutions/latest/automated-security-response-on-aws/images/launch-button.png)](https://console.aws.amazon.com/cloudformation/home?region=us-east-1#/stacks/new?stackName=automated-security-response-on-aws-member-roles&templateURL=https:%2F%2Fs3.amazonaws.com%2Fsolutions-reference%2Fautomated-security-response-on-aws%2Flatest%2Fautomated-security-response-member-roles.template&redirectId=ImplementationGuide) 

1. Por padrão, esse modelo é iniciado na região Leste dos EUA (Norte da Virgínia). Para lançar essa solução em uma região diferente da AWS, use o seletor de regiões na barra de navegação do AWS Management Console.

1. Na ** página ** Criar pilha, verifique se o URL do modelo correto está na caixa de texto URL do Amazon S3 e escolha ** Avançar. **

1. Na página **Especificar detalhes da pilha**, atribua um nome para a sua pilha de soluções. Para obter informações sobre as limitações de nomenclatura de caracteres, consulte os limites do IAM e do STS no Guia do usuário do AWS Identity and Access Management.

1. Na ** página ** Parâmetros, especifique os parâmetros a seguir e escolha Avançar.


<table>
<thead>
  <tr><th>Parâmetro</th><th>Padrão</th><th>Description</th></tr>
</thead>
<tbody>
  <tr><td> <b>Namespace</b> </td><td> {{&lt;Requires input&gt;}} </td><td>Insira uma sequência de até 9 caracteres alfanuméricos minúsculos. Namespace exclusivo a ser adicionado como sufixo aos nomes das funções do IAM de remediação. O mesmo namespace deve ser usado nas funções de membro e nas pilhas de membros. Essa string deve ser exclusiva para cada implantação de solução, mas não precisa ser alterada durante as atualizações da pilha. O valor do namespace <b> não </b> precisa ser exclusivo por conta de membro.</td></tr>
  <tr><td> <b>Conta de administrador do Sec Hub </b> </td><td> {{&lt;Requires input&gt;}} </td><td>Insira o ID da conta de 12 dígitos para a conta de administrador do AWS Security Hub. Esse valor concede permissões à função de solução da conta de administrador.</td></tr>
</tbody>
</table>


1. Na página **Configurar opções de pilha**, selecione **Avançar**.

1. Na página **Revisar**, verifique e confirme as configurações. Marque a caixa de seleção confirmando que o modelo criará recursos do AWS Identity and Access Management (IAM).

1. Selecione **Create stack** (Criar pilha) para implantar a pilha.

   Você pode visualizar o status da pilha no CloudFormation console da AWS na ** coluna ** Status. Você deve receber o status CREATE\_COMPLETE em cerca de 5 minutos. Você pode continuar com a próxima etapa enquanto essa pilha carrega.

## Etapa 3: iniciar a pilha de membros
<a name="step-3"></a>

**Importante**  
Essa solução inclui coleta de dados. Usamos esses dados para entender melhor como os clientes usam essa solução e os serviços e produtos relacionados. A AWS é proprietária dos dados coletados por meio dessa pesquisa. A coleta de dados está sujeita ao Aviso de Privacidade [ da AWS](https://aws.amazon.com/privacy/).

A `automated-security-response-member` pilha deve ser instalada em cada conta de membro do Security Hub. Essa pilha define os runbooks para remediação automatizada. O administrador de cada conta de membro pode controlar quais correções estão disponíveis por meio dessa pilha.

1. Faça login no AWS Management Console para cada conta de membro do AWS Security Hub (incluindo a conta de administrador, que também é membro). Escolha o botão para iniciar o CloudFormation modelo `automated-security-response-member.template` da AWS.

    [![automated-security-response-member.template, Launch solution](https://docs.aws.amazon.com/pt_br/solutions/latest/automated-security-response-on-aws/images/launch-button.png)](https://console.aws.amazon.com/cloudformation/home?region=us-east-1#/stacks/new?stackName=automated-security-response-on-aws-member&templateURL=https:%2F%2Fs3.amazonaws.com%2Fsolutions-reference%2Fautomated-security-response-on-aws%2Flatest%2Fautomated-security-response-member.template&redirectId=ImplementationGuide) 

Você também pode [ baixar o modelo ](https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-member.template) como ponto de partida para sua própria implementação. Por padrão, esse modelo é iniciado na região Leste dos EUA (Norte da Virgínia). Para lançar essa solução em uma região diferente da AWS, use o seletor de regiões na barra de navegação do AWS Management Console.

\+

**nota**  
Essa solução usa o AWS Systems Manager, que atualmente está disponível na maioria das regiões da AWS. A solução funciona em todas as regiões que oferecem suporte a esses serviços. Para obter a disponibilidade mais atual por região, consulte a Lista de serviços regionais [ da AWS](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/).

1. Na ** página ** Criar pilha, verifique se o URL do modelo correto está na caixa de ** texto URL do ** Amazon S3 e escolha ** Avançar. **

1. Na página **Especificar detalhes da pilha**, atribua um nome para a sua pilha de soluções. Para obter informações sobre as limitações de nomenclatura de caracteres, consulte os limites [ do IAM e do STS ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_iam-limits.html) no Guia * do usuário do * AWS Identity and Access Management.

1. Na ** página ** Parâmetros, especifique os parâmetros a seguir e escolha ** Avançar**.


<table>
<thead>
  <tr><th>Parâmetro</th><th>Padrão</th><th>Description</th></tr>
</thead>
<tbody>
  <tr><td> <b>Forneça o nome do LogGroup a ser usado para criar filtros e alarmes métricos </b> </td><td> {{&lt;Requires input&gt;}} </td><td>Especifique o nome de um grupo de CloudWatch registros em que CloudTrail registra chamadas de API. Isso é usado para remediações do CIS 3.1-3.14.</td></tr>
  <tr><td> <b>Carregar pilha de membros do SC </b> </td><td> <code>yes</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automatizada dos controles SC.</td></tr>
  <tr><td> <b>Carregar pilha de membros do AFSBP </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automática dos controles FSBP.</td></tr>
  <tr><td> <b>Carregar pilha de membros do CIS120 </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automatizada dos controles CIS120.</td></tr>
  <tr><td> <b>Carregar pilha de membros do CIS140 </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automatizada dos controles CIS140.</td></tr>
  <tr><td> <b>Carregar pilha de membros do CIS300 </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automatizada dos controles CIS300.</td></tr>
  <tr><td> <b>Carregar pilha de membros PCI321 </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automática dos controles PCI321.</td></tr>
  <tr><td> <b>Carregar pilha de membros do NIST </b> </td><td> <code>no</code> </td><td>Especifique se deseja instalar os componentes do membro para remediação automática dos controles do NIST.</td></tr>
  <tr><td> <b>Crie o bucket do S3 para o registro de auditoria do Redshift </b> </td><td> <code>no</code> </td><td>Escolha <code>yes</code> criar o bucket S3 para a remediação do FSBP RedShift.4 . Para obter detalhes sobre o bucket do S3 e a remediação, revise a <a href="https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp-controls.html#fsbp-redshift-4"> Redshift.4 remediação </a> no Guia do usuário do <i> AWS Security Hub. </i></td></tr>
  <tr><td> <b>Conta de administrador do Sec Hub </b> </td><td> {{&lt;Requires input&gt;}} </td><td>Insira o ID da conta de 12 dígitos para a conta de administrador do AWS Security Hub.</td></tr>
  <tr><td> <b>Namespace</b> </td><td> {{&lt;Requires input&gt;}} </td><td>Insira uma sequência de até 9 caracteres alfanuméricos minúsculos. Essa string se torna parte dos nomes das funções do IAM e do bucket do Action Log S3. Use o mesmo valor para implantação de pilha de membros e implantação de pilha de funções de membro. A string deve ser exclusiva para cada implantação de solução, mas não precisa ser alterada durante as atualizações da pilha.</td></tr>
  <tr><td> <b>EnableCloudTrailForASRActionLog</b> </td><td> <code>no</code> </td><td>Selecione <code>yes</code> se você deseja monitorar os eventos de gerenciamento conduzidos pela solução no CloudWatch painel. A solução cria uma CloudTrail trilha em cada conta de membro que você seleciona<code>yes</code>. Você deve implantar a solução em uma organização da AWS para habilitar esse recurso. <b>Além disso, você só pode ativar esse recurso em uma única região dentro da mesma conta. </b> Consulte a <a href="cost.md#additional-cost-action-log"> seção </a> Custo para entender o custo adicional que isso acarreta.</td></tr>
</tbody>
</table>


1. Na página **Configurar opções de pilha**, selecione **Avançar**.

1. Na página **Revisar**, verifique e confirme as configurações. Marque a caixa de seleção confirmando que o modelo criará recursos do AWS Identity and Access Management (IAM).

1. Selecione **Create stack** (Criar pilha) para implantar a pilha.

Você pode visualizar o status da pilha no CloudFormation console da AWS na ** coluna ** Status. Você deve receber o status CREATE\_COMPLETE em aproximadamente 15 minutos.

## Etapa 4: (Opcional) Ajustar as correções disponíveis
<a name="step-4"></a>

Se quiser remover correções específicas de uma conta membro, você pode fazer isso atualizando a pilha aninhada de acordo com o padrão de segurança. Para simplificar, as opções de pilha aninhada não são propagadas para a pilha raiz.

1. Faça login no CloudFormation console da [ AWS ](https://console.aws.amazon.com/cloudformation/home) e selecione a pilha aninhada.

1. Selecione **Atualizar**.

1. Selecione ** Atualizar pilha aninhada ** e escolha ** Atualizar pilha. **

    **Atualizar pilha aninhada **   
![Caixa de diálogo Atualizar pilha aninhada](https://docs.aws.amazon.com/pt_br/solutions/latest/automated-security-response-on-aws/images/nested-stack.png)

1. Selecione ** Usar modelo atual ** e escolha ** Avançar**.

1. Ajuste as remediações disponíveis. Altere os valores dos controles desejados para `Available` e dos controles indesejados para`Not available`.
**nota**  
Desativar uma correção remove o runbook de remediação da solução para o padrão e o controle de segurança.

1. Na página **Configurar opções de pilha**, selecione **Avançar**.

1. Na página **Revisar**, verifique e confirme as configurações. Marque a caixa de seleção confirmando que o modelo criará recursos do AWS Identity and Access Management (IAM).

1. Escolha **Atualizar pilha**.

Você pode visualizar o status da pilha no CloudFormation console da AWS na ** coluna ** Status. Você deve receber o status CREATE\_COMPLETE em aproximadamente 15 minutos.