ConMon 快照 (Pro)
在 Snapshots(快照)标签页中,Generate Snapshot(生成快照)会为某个报告周期生成交付物。快照会在生成的那一刻冻结台账:之后的任何编辑都不会改变您已经生成的交付物。

每一行显示对应的周期、状态、未结和逾期条目数量、完成时间,以及两份产物的下载链接。
快照生成的内容
每份快照都会生成两个产物:
- 官方的 FedRAMP POA&M Excel 工作簿(模板版本 3.0),其中未结、已结和配置条目分别位于相应的工作表中。
- 一份 **OSCAL 行动计划与里程碑(plan-of-action-and-milestones)**文档,固定使用 OSCAL 1.0.4 版本——这是 FedRAMP 现行验证规则所接受的版本。
OSCAL 输出包含的内容
该 OSCAL 文档针对 FedRAMP 工具所需查找的字段,使用了 FedRAMP 的扩展命名空间,包括 POA&M ID、受影响的控制项 ID、偏差状态、供应商依赖情况,以及 KEV 跟踪。
每项风险都包含:
- 可能性和影响维度——包括初始值,以及在风险调整获批时的调整值。
- 建议的修复方案和计划中的整改措施,作为两条独立的应对记录。
- 一份风险日志,记录发现情况和最新的状态审查。
文档在生成时会依据官方 NIST 模式进行校验。
逐月指标
快照还会计算 ConMon 材料所需的各项数字:新出现的内容、已解决的内容、已逾期的内容,以及按风险等级划分的未结数量。
OSCAL 验证服务
如需更严格的校验,部署环境可以运行内置的 OSCAL 验证器服务——这是一个封装了 FedRAMP 维护的 oscal-cli 的小型容器。
| 验证器服务 | 生成时会发生什么 |
|---|---|
| 未配置 | 文档会依据 NIST JSON 模式进行校验,更深入的检查会标记为已跳过。 |
| 已配置 | 文档还会额外通过 oscal-cli 进行校验,结果会随快照一并保存。 |
要启用它,请设置 DD_OSCAL_VALIDATOR_URL,或在 Helm chart 中启用 oscalValidator。
请确保 import-ssp URL 可访问。 oscal-cli 在校验过程中会解析 import-ssp 的 href。如果您的合规档案中指定的 OSCAL SSP URL,验证器容器无法访问,校验将会中止,而不是跳过该步骤。请让该 URL 对验证器可达,或者干脆不设置它。
不可变性
快照及其产物在设计上是不可变的。重新生成某个周期会产生一份新快照,而不会覆盖已有的快照。