Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Methoden für Aktualisierungen der Landezone
In diesem Abschnitt finden Sie einige Überlegungen und bewährte Methoden, die Sie berücksichtigen sollten, wenn Sie ein Upgrade Ihrer Landing Zone-Version in AWS Control Tower in Betracht ziehen. Der Wechsel von der Landing Zone-Versionsserie 2.0 zur Landing Zone-Versionsserie 3.0 ist besonders wichtig. Wenn Sie Ihre Landezone aktualisieren, werden Sie vom AWS Control Tower automatisch auf die neueste verfügbare Version umgestellt.
Anmerkung
Es hat sich bewährt, die Landezone auf die neueste Version zu aktualisieren.
Zusammenfassung der in diesem Abschnitt erläuterten bewährten Verfahren
-
Bewährte Methode: Aus Sicherheits- und Prüfungsgründen empfehlen wir dringend, die Protokollierung allgemein und für alle Konten zu aktivieren und die Protokollierungsinformationen an einen zentralen Ort zu senden. Im AWS Control Tower ist dieser zentrale Speicherort das Log-Archivkonto, das einen Amazon S3-Logging-Bucket bereitstellt.
-
Bewährte Methode: Wenn Sie den CloudTrail Trail auf Organisationsebene im AWS Control Tower abbestellen, richten Sie Ihre eigenen Trails ein und verwalten Sie sie.
-
Bewährtes Verfahren: Richten Sie beim Betrieb Ihrer AWS Control Tower-Umgebung eine Testumgebung ein.
Vorteile der Umstellung von 2.x-Landing Zone-Versionen auf 3.x-Landing Zone-Versionen
-
Erfassen Sie AWS Config Ressourcen nur in der Heimatregion, was zu Kosteneinsparungen führt, wenn Sie globale Ressourcen verwalten
-
Verschlüsseln Sie Ihren AWS CloudTrail Trail mit Ihrem eigenen KMS-Schlüssel
-
Passen Sie den Zeitrahmen für die Aufbewahrung von Protokollen an
-
Verbesserte obligatorische Kontrollen
-
Höhere Anzahl verfügbarer Kontrollen
-
Integriert mit AWS Security Hub CSPM
-
Aktualisierungen der Python-Laufzeit
Vorbehalte bei der Umstellung von 2.x-Landing Zone-Versionen auf 3.x-Landing Zone-Versionen
-
Mit Landing Zone 3.0 und höher unterstützt AWS Control Tower keine Trails mehr, die auf Kontoebene verwaltet AWS CloudTrail werden. AWS
-
Sie haben die Möglichkeit, einen von AWS Control Tower verwalteten Trail auf Organisationsebene zu wählen oder ihn abzubestellen und Ihre eigenen Trails zu verwalten. CloudTrail
-
Es besteht die Gefahr doppelter Kosten, vor allem, wenn einige Konten innerhalb einer OU nicht bei AWS Control Tower registriert sind und über eigene Protokolle auf Kontoebene verfügen, die Sie behalten möchten.
Überlegungen zur Auswahl von Programmen auf Organisationsebene CloudTrail
-
Wenn Sie ein Upgrade auf Version 3.0 oder höher durchführen, löscht AWS Control Tower die ursprünglich erstellten Pfade auf Kontoebene nach 24 Stunden. [Ausnahme]
-
Keine Daten von diesen Trails gehen verloren. Ihre vorhandenen Logs bleiben erhalten, auch wenn die Trails entfernt werden.
-
AWS Control Tower erstellt im selben Amazon S3-Bucket einen neuen Pfad für die Trails, um Trails auf Kontoebene von Trails auf Organisationsebene zu unterscheiden.
-
Ein Pfad zur Protokollierung des Kontoverlaufs hat die folgende Form:
/orgId/AWSLogs/... -
Ein Pfad zur Protokollierung des Organisationsverlaufs hat die folgende Form:
/orgId/AWSLogs/orgId/...
-
-
Zusätzliche CloudTrail Trails, die Sie bereitgestellt haben, also Trails, die nicht vom AWS Control Tower bereitgestellt wurden, werden nicht berührt.
-
Alle Konten sind im Pfad auf Organisationsebene enthalten — auch Konten, die nicht bei AWS Control Tower registriert sind —, sofern die Konten, die nicht registriert sind, Teil einer registrierten Organisationseinheit sind.
-
Amazon-Alarme in verknüpften Konten werden nicht ausgelöst. CloudWatch
-
Wenn Sie sich von einem Trail auf Organisationsebene abmelden, erstellt AWS Control Tower den Trail trotzdem, setzt seinen Status jedoch auf Aus.
-
Als bewährte Methode gilt: Wenn Sie den Trail auf Organisationsebene im AWS Control Tower abbestellen, sollten Sie Ihre eigenen Trails einrichten und verwalten. CloudTrail
Vorteile von Trails auf Organisationsebene
-
Der Organisationspfad funktioniert für alle Konten in der Organisationseinheit.
-
Die protokollierten Elemente sind standardisiert und können von Kontobenutzern nicht geändert werden.
Ziehen Sie eine Testumgebung in Betracht
Wenn Sie Ihre Landing Zone aktualisieren, nimmt AWS Control Tower nur Änderungen an den gemeinsamen Konten und der Foundational OU vor. Es nimmt keine Änderungen an Ihren Workload-Konten oder OUs vor. Als bewährte Methode empfehlen wir jedoch, dass Sie beim Betrieb Ihrer AWS Control Tower-Umgebung eine Testumgebung einrichten. In der isolierten Testumgebung können Sie die Upgrades der AWS Control Tower Landezone sowie alle Änderungen testen, die Sie an den Service Control Policies (SCPs) vornehmen, und Sie können die Kontrollen testen, die Sie auf die Umgebung anwenden möchten. Diese Empfehlung ist besonders hilfreich, wenn Sie in einer regulierten Branche tätig sind.
Checkliste für häufig auftretende Fehler beim Aktualisieren
Hier finden Sie eine kurze Liste von Aufgaben, die Sie ausführen können, um häufige Fehler bei der Aktualisierung Ihrer AWS Control Tower-Landing Zone von 2.x-Versionen auf 3.x-Versionen zu vermeiden.
Grundlegende Checkliste für Updates
Überprüfe deine Landezone:
— Rufen Sie den AWS Control Tower-Service auf, überprüfen Sie die Seiten Organisationseinheiten und Konten und vergewissern Sie sich, dass Ihr Kontostatus auf Registriert und Eingeschrieben gesetzt ist.
— Überprüfen und bestätigen Sie gegebenenfalls, dass die letzte Ausführung Ihrer Anpassungspipeline erfolgreich war.
— Prüfen Sie den Bucket für die zentrale Protokollierung von Amazon S3 im Audit-Konto, da alle zuvor an der Bucket-Richtlinie vorgenommenen Änderungen überschrieben werden.
Stellen Sie sicher, dass SCPs, die nicht im Besitz von AWS Control Tower sind, die
AWSControlTowerExecutionRolle nicht daran hindern, Aktionen in Mitgliedskonten oder Aktionen im Verwaltungskonto für die Administratorrolle durchzuführen, die das Update durchführt.