View a markdown version of this page

Voraussetzungen - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen

Bevor Sie Ihre AWS Control Tower-Ressourcen einrichten AWS Backup können, müssen Sie über eine bestehende AWS Organizations Organisation verfügen. Wenn Sie Ihre AWS Control Tower-Landezone bereits eingerichtet haben, dient diese als Ihre bestehende Organisation.

Sie müssen zwei weitere AWS Konten zuweisen oder erstellen, die nicht bei AWS Control Tower registriert sind. Diese Konten werden zum zentralen Backup-Konto und zum Backup-Administratorkonto. Benennen Sie diese Konten mit diesen Namen.

Außerdem müssen Sie speziell für das AWS Backup einen KMS-Schlüssel AWS Key Management Service (Multiregion) auswählen oder erstellen.

Definieren Sie Ihre Voraussetzungen
  • Das zentrale Backup-Konto — Das zentrale Backup-Konto speichert Ihren AWS Control Tower-Backup-Tresor und Ihre Backups. Dieser Tresor wird in allen Bereichen AWS-Regionen , für die der AWS Control Tower zuständig ist, innerhalb dieses Kontos erstellt. Cross-account Kopien werden in diesem Konto gespeichert, falls ein Konto kompromittiert wird und eine Datenwiederherstellung erforderlich ist.

  • Das Backup-Administratorkonto — Das Backup-Administratorkonto ist das delegierte Administratorkonto für den AWS Backup Service in AWS Control Tower. Es speichert die Berichtspläne von Backup Audit Manager (BAM). Dieses Konto fasst alle Backup-Überwachungsdaten zusammen, wie z. B. Wiederherstellungsaufträge und Kopieraufträge. Die Daten werden in einem Amazon S3-Bucket gespeichert. Weitere Informationen finden Sie im AWS Backup Entwicklerhandbuch unter Erstellen von Berichtsplänen mithilfe der AWS Backup Konsole.

  • Richtlinienanforderung für den Schlüssel für mehrere Regionen AWS KMS

    Für Ihren AWS KMS Schlüssel ist eine wichtige Richtlinie erforderlich. Stellen Sie sich eine wichtige Richtlinie vor, die dieser ähnelt und den Zugriff auf Prinzipale (Benutzer und Rollen) beschränkt, die über Berechtigungen für das Verwaltungskonto Ihrer Organisation verfügen:

    JSON
    { "Version":"2012-10-17", "Id": "KMS key policy", "Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow use of the KMS key for organization", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey*", "kms:Encrypt", "kms:ReEncrypt*", "kms:GetKeyPolicy", "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "ORGANIZATION-ID" } } } ] }

Diese Beispielrichtlinie gewährt allen Konten in Ihrer Organisation Zugriff auf ihre verschlüsselten Backup-Daten. Verwenden Sie AWS globale Bedingungsschlüssel und AWS KMS Bedingungsschlüssel, um die Berechtigungen zu verfeinern, je nachdem, welche Principals Zugriff auf Ihre Backups benötigen.

Anmerkung

Ihr AWS KMS Schlüssel für mehrere Regionen muss für alle, AWS-Region die Sie mit AWS Control Tower verwalten möchten, repliziert werden.