View a markdown version of this page

Arten von Basislinien - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Arten von Basislinien

Eine Basislinie in AWS Control Tower ist eine Gruppe von Ressourcen und spezifischen Konfigurationen, die Sie auf ein Ziel anwenden können. Das gängigste Basisziel kann eine Organisationseinheit (OU) sein. Sie können beispielsweise eine Baseline mit einer als Ziel ausgewählten OU aktivieren, um diese OU im AWS Control Tower zu registrieren.

Während der Einrichtung der Landing Zone werden einige Baselines möglicherweise automatisch auf einem gemeinsamen Konto aktiviert. Bestimmte Basislinien können je nach Ihren Landezoneneinstellungen und -konfigurationen aktiviert und aktualisiert werden. AWS Control Tower erstellt und verteilt die Ressourcen auf die in der Basislinie angegebene Weise für das Ziel.

Wenn Sie eine Baseline für ein Ziel aktivieren, wird die Baseline als AWS-Ressource dargestellt, die als Ressource bezeichnet wird. EnabledBaseline

AWS Control Tower umfasst zwei allgemeine Typen von Baselines:

  • Baselines, die in einer OU aktiviert werden können.

  • Baselines, die bei der Einrichtung der Landezone auf einem gemeinsamen Konto aktiviert werden können.

Baselinetypen, die auf OU-Ebene gelten

Anmerkung

Nur Baselines, die auf OU-Ebene gelten, können direkt mit der EnableBaseline API aktiviert werden.

  • Name (Name: AWSControlTowerBaseline

    Beschreibung: Diese Baseline richtet Ressourcen und Kontrollen für Mitgliedskonten innerhalb der Ziel-OU ein, die für die Compliance-Überwachung, Prüfung, Sicherheitsüberwachung und optional für die Zugriffsverwaltung erforderlich sind. Diese Baseline wird aktiviert, wenn Sie eine OU im AWS Control Tower registrieren.

    Voraussetzung: Die AWS Config-Integration muss in der AWS Control Tower-Landezone aktiviert sein.

    Überlegung: Bei dieser Basislinie werden die Einstellungen der Landezone Region Deny Control beibehalten. Mit anderen Worten, wenn eine Region auf der Landeszonenebene nicht zulässig ist, ist diese Region für diese OU nicht zulässig, wenn Sie die EnableBaseline API aufrufen, um eine OU zu registrieren.

    Anmerkung

    Die OU-level Region Deny Control hat keine Möglichkeit, Regionen zuzulassen, die die Region Deny Control für die Landezone nicht zulässt.

    Weitere Informationen findest du in der AWS Organizations Dokumentation unter So arbeiten SCPs mit Deny.

    Empfehlung: Wir empfehlen, die Regionen zu überprüfen, in denen Ihre Ziel-OU möglicherweise Workloads ausführt, und die Ergebnisse mit der Landing Zone Deny Control zu vergleichen, bevor Sie die EnableBaseline API für die Organisationseinheit aufrufen. Andernfalls könnten Sie in bestimmten Regionen den Zugriff auf Ressourcen verlieren.

  • Name (Name: ConfigBaseline

    Beschreibung: Mit dieser Baseline werden Ressourcen im Zusammenhang mit AWS Config für Mitgliedskonten innerhalb der Ziel-OU eingerichtet, die für die Aktivierung von Detective Controls erforderlich sind. Die eingerichteten Ressourcen sind eine Teilmenge der Ressourcen von. AWSControlTowerBaseline

    Voraussetzung: Die AWS Config-Integration muss in der AWS Control Tower-Landezone aktiviert sein.

    Überlegung: Bei dieser Baseline werden die Einstellungen der Landezone Region Deny Control nicht beibehalten. Region Deny Control wird im Rahmen der Aktivierung nicht aktiviert ConfigBaseline.

    Einschränkung: AWSControlTowerBaseline und ConfigBaseline kann nicht für dieselbe Organisationseinheit aktiviert werden. Nur einer von ihnen ist in einer OU zulässig.

    ConfigBaseline Status „Nicht aktiviert“

    Wenn Ihre OU AWSControlTowerBaseline aktiviert wurde, wird der ConfigBaseline Status als „Nicht aktiviert“ angezeigt. Dies ist ein erwartetes Verhalten. AWSControlTowerBaselinebeinhaltet AWS Config Funktionen. Sie müssen Organisationseinheiten, die bereits vorhanden sind, nicht separat aktivieren ConfigBaselineAWSControlTowerBaseline.

  • Name (Name: BackupBaseline

    Beschreibung: Diese Baseline richtet Ressourcen und Kontrollen für Mitgliedskonten innerhalb der Ziel-Organisationseinheit ein. Diese sind erforderlich, damit die Integration mit Ihre Datensicherung auf allen AWS-Services Ebenen automatisieren und die Verwaltung Ihrer Backup-Richtlinien zentralisieren AWS Backup kann.

    Voraussetzungen:

    • Die AWS Backup-Integration muss in der AWS Control Tower-Landezone aktiviert sein.

    • Die AWS Config-Integration muss in der AWS Control Tower-Landezone aktiviert sein.

    • AWSControlTowerBaselinemuss auf der Ziel-OU aktiviert sein.

    Überlegung: Bevor Sie das BackupBaseline auf einer Ziel-OU aktivieren, stellen Sie sicher, dass das auf der Ziel-OU aktiviert AWSControlTowerBaseline ist. Das heißt, die Ziel-OU muss im AWS Control Tower registriert sein.

    • Sie können wählen, ob Sie die Aktivierung AWS Backup während der Erstellung Ihrer AWS Control Tower-Landingzone oder während einer Aktualisierung der Landezone durchführen möchten.

    • Das BackupBaseline ist mit den Landing Zone-Versionen 3.1 und höher kompatibel.

    • Das BackupBaseline wird nicht auf das Verwaltungskonto angewendet.

Basistypen, die bei der Einrichtung der Landezone auf ein gemeinsames Konto angewendet werden können

AWS Control Tower aktiviert im Rahmen der Einrichtung und Aktualisierung der Landezone bestimmte Baselines auf einem gemeinsamen Konto. Die Basislinien für Ihre Landezone können sich ändern, wenn Sie Ihre Landezoneneinstellungen ändern. Wenn Sie sich beispielsweise für IAM Identity Center anmelden, kann AWS Control Tower die neueste Version der IdentityCenterBaseline Baseline in Ihrer Landezone aktivieren.

Sie können die aktivierten Baselines für Ihre Landing Zone mit dem ListEnabledBaselines API-Aufruf einsehen.

Anmerkung

Ab Landing Zone-Version 4.0 AuditBaseline wird die durch zwei unterschiedliche Baselines ersetzt: und. CentralSecurityRolesBaseline CentralConfigBaseline

  • Name (Name: CentralConfigBaseline

    Beschreibung: Richtet mithilfe von AWS Config zentrale Ressourcen für die Compliance-Überwachung und Prüfung innerhalb Ihrer Organisation ein.

  • Name (Name: CentralSecurityRolesBaseline

    Beschreibung: Richtet zentrale Ressourcen für die Sicherheitsüberwachung in Ihrem Unternehmen ein.

  • Name (Name: AuditBaseline

    Beschreibung: Richtet Ressourcen ein, um die Sicherheit und Konformität der Konten in Ihrer Organisation zu überwachen.

  • Name (Name: LogArchiveBaseline

    Beschreibung: Richtet ein zentrales Repository für Protokolle der API-Aktivitäten und Ressourcenkonfigurationen von Konten in Ihrer Organisation ein.

  • Name (Name: IdentityCenterBaseline

    Beschreibung: Richtet gemeinsam genutzte Ressourcen für IAM Identity Center ein und bereitet das darauf vor, den AWSControlTowerBaseline Identity Center-Zugriff für Konten einzurichten.

    Überlegung: Diese Grundlinie funktioniert nur, wenn Sie IAM Identity Center als Identitätsanbieter ausgewählt haben, als Sie Ihre Landing Zone zum ersten Mal eingerichtet haben, oder wenn Sie Ihre Landing Zone-Einstellungen später ändern, um IAM Identity Center für Ihre Landing Zone zu aktivieren. Wenn Sie einen anderen Identitätsanbieter verwenden, haben Sie keinen Zugriff, um diese Baseline zu aktivieren.

  • Name (Name: BackupCentralVaultBaseline

    Beschreibung: Richtet den zentralen AWS Backup Tresor in Ihrer Organisation ein.

  • Name (Name: BackupAdminBaseline

    Beschreibung: Richtet den delegierten Administrator und den AWS Backup Auditmanager ein.

Baselines und Mitgliedskonten aktiviert

Wenn Sie eine Baseline für eine Organisationseinheit aktivieren, wird diese Konfiguration an die Mitgliedskonten der Organisationseinheit vererbt. Aufgrund der Tatsache, dass es sich um eine Vererbung handelt, wird sie als untergeordnete Baseline bezeichnet, wenn wir uns auf das Konto beziehen. Die Baseline, die auf die OU angewendet wird, wird als übergeordnete aktivierte Baseline bezeichnet. Die übergeordnete aktivierte Baseline steuert die Konfiguration ihrer untergeordneten aktivierten Baselines. Es ähnelt der Art und Weise, wie ein Steuerelement, wenn es in einer Organisationseinheit aktiviert ist, auf jedes Konto innerhalb der Organisationseinheit angewendet wird.

Den Basisstatus eines Kontos anzeigen

Mit AWS Control Tower können Sie Konten nicht direkt anhand von Basiswerten als Targeting auswählen. Sie können jedoch den Aktivierungs- und Drift-Status jedes Mitgliedskontos anhand der vererbten untergeordneten, aktivierten Baselines nachverfolgen. Um den Status Ihrer Konten einzusehen, können Sie die ListEnabledBaselines API mit dem Feature-Flag aufrufen. includeChildren

Deaktivieren Sie den Basiswert eines Kontos

AWS Control Tower ermöglicht es Ihnen nicht, eine aktivierte untergeordnete Baseline zu deaktivieren, die mit einer aktivierten übergeordneten Baseline verknüpft ist. Eine untergeordnete Baseline kann deaktiviert werden, wenn für sie eine Vererbung vorgenommen wurde und sie nicht mehr mit einer übergeordneten, aktivierten Baseline verknüpft ist.

Baselines und Standardwerte für die Versionierung

Wenn Ihre AWS Control Tower-Landingzone bereits eingerichtet ist und Sie sich dann dafür entscheiden, eine Landing-Zone-Baseline zu aktivieren, aktiviert AWS Control Tower die neueste Version der Baseline, die mit Ihrer Landing Zone-Version kompatibel ist. Wenn Sie sich dafür entscheiden, eine Baseline für eine OU zu aktivieren, die noch nicht bei AWS Control Tower registriert ist, stellt AWS Control Tower automatisch die neueste kompatible Version der Baseline für diese OU bereit.