Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Administrative Tipps zur Einrichtung der Landezone
Hier finden Sie einige Tipps zum Einrichten und Konfigurieren Ihrer Landezone.
-
Die AWS Region, in der du am meisten arbeitest, sollte deine Heimatregion sein.
-
Richte deine Landezone ein und stelle deine Account Factory-Konten von deiner Heimatregion aus bereit.
-
Wenn Sie in mehrere AWS Regionen investieren, stellen Sie sicher, dass sich Ihre Cloud-Ressourcen in der Region befinden, in der Sie den größten Teil Ihrer Cloud-Verwaltungsarbeit erledigen und Ihre Workloads ausführen.
-
Indem Sie Ihre Workloads und Logs in derselben AWS Region belassen, reduzieren Sie die Kosten, die mit dem Verschieben und Abrufen von Protokollinformationen zwischen Regionen verbunden wären.
-
Das Audit und andere Amazon S3-Buckets werden in derselben AWS Region erstellt, von der aus Sie AWS Control Tower starten. Wir empfehlen, diese Buckets nicht zu verschieben.
-
Sie können Ihre eigenen Log-Buckets im Log Archive-Konto erstellen, dies wird jedoch nicht empfohlen. Achten Sie darauf, die vom AWS Control Tower erstellten Buckets zu belassen.
Ihre Amazon S3-Zugriffsprotokolle müssen sich in derselben AWS Region wie die Quell-Buckets befinden.
-
Beim Start müssen die AWS Security Token Service (STS) -Endpunkte im Verwaltungskonto für alle Regionen aktiviert werden, die vom AWS Control Tower unterstützt werden. Andernfalls kann der Start während des Konfigurationsprozesses fehlschlagen.
-
AWS Control Tower unterstützt das Tagging nur für aktivierte Steuerelemente. Weitere Informationen finden Sie unter APIs für das Taggen von AWS Control Tower Control.
-
Wir empfehlen, die Multifaktor-Authentifizierung (MFA) für jedes Konto zu aktivieren, das von AWS Control Tower verwaltet wird.
Alternativ können Sie die AWS Root Access Management-Funktion verwenden, mit der Root-Aktionen auf Mitgliedskonten ausgeführt werden können und die Notwendigkeit entfällt, MFA für jedes Konto zu aktivieren. Weitere Informationen finden Sie unter Zentrale Verwaltung des Root-Zugriffs für Kunden, die Folgendes verwenden AWS Organizations
.
Überlegungen zu VPCs
-
Die von AWS Control Tower erstellte VPC ist auf die VPC beschränkt, AWS-Regionen in der AWS Control Tower verfügbar ist. Einige Kunden, deren Workloads in nicht unterstützten Regionen ausgeführt werden, möchten möglicherweise die VPC deaktivieren, die mit Ihrem Account Factory-Konto erstellt wurde. Sie ziehen es möglicherweise vor, eine neue VPC mithilfe des Service Catalog-Portfolios zu erstellen oder eine benutzerdefinierte VPC zu erstellen, die nur in den erforderlichen Regionen läuft.
-
Die von AWS Control Tower erstellte VPC ist nicht dieselbe wie die Standard-VPC, die für alle erstellt wird. AWS-Konten In Regionen, in denen AWS Control Tower unterstützt wird, löscht AWS Control Tower die Standard-VPC, wenn die AWS Control Tower VPC erstellt wird.
-
Wenn Sie Ihre Standard-VPC in Ihrer AWS Heimatregion löschen, ist es am besten, sie in allen anderen Regionen zu löschen. AWS