View a markdown version of this page

Paso 2: Lance su zona de aterrizaje con las API de AWS Control Tower - AWS Control Tower

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Paso 2: Lance su zona de aterrizaje con las API de AWS Control Tower

Puede usar las API de AWS Control Tower para lanzar su zona de aterrizaje. En esta sección se describe cómo crear el archivo de manifiesto de la zona de destino necesario y cómo usarlo con la operación de la CreateLandingZone API.

Crear el archivo de manifiesto

El archivo de manifiesto es un documento JSON que especifica la configuración de tu zona de aterrizaje. Con la versión 4.0 de la zona de destino, muchos componentes ahora son opcionales, lo que permite una implementación más flexible.

Estructura del manifiesto

A continuación se muestra la estructura completa del archivo de manifiesto con todas las configuraciones disponibles:

{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId": "111122223333" // Backup administrator account }, "centralBackup": { "accountId": "111122224444" // Central backup account }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "centralizedLogging": { "accountId": "111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "config": { "accountId": "111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666" // Security/Audit account } }

Notas importantes

  • Todas enabled las marcas son obligatorias en el manifiesto.

  • Si inhabilita la integración de AWS Config ("config.enabled": false), también debe deshabilitar las siguientes integraciones:

    • Funciones de seguridad () "securityRoles.enabled": false

    • Gestión de acceso ("accessManagement.enabled": false)

    • Copia de seguridad ("backup.enabled": false)

  • Los identificadores de cuenta deben ser identificadores de AWS cuenta de 12 dígitos válidos.

  • Los ARN de las claves de KMS deben ser ARN de AWS KMS claves válidos.

  • Los días de retención deben ser de al menos 1.

Uso de la CreateLandingZone API

Para crear tu zona de aterrizaje con la API:

aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json

La API devolverá un identificador de operación de la zona de aterrizaje que podrás usar para hacer un seguimiento del progreso de la creación de tu zona de aterrizaje. Respuesta de ejemplo:

{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }

Puedes supervisar el estado de la operación mediante la GetLandingZoneOperation API, que muestra un estado de SUCCEEDEDFAILED, oIN_PROGRESS:

aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"

¿Qué ha cambiado en la versión 4.0 de Landing Zone

Cambios importantes en la estructura y los requisitos del manifiesto:

  • Estructura organizacional

    • organizationStructurela definición se ha eliminado del manifiesto

    • Los clientes ahora pueden definir su propia estructura organizativa

    • El único requisito: las cuentas de integración de servicios deben estar en la misma unidad organizativa, directamente debajo de la raíz

  • Marcadores habilitados

    • Todas las configuraciones de integración de servicios tienen una enabled marca que ahora es un campo obligatorio.

    • Los clientes siempre deben proporcionar un valor booleano. No se proporcionan valores predeterminados.

    • Los clientes deben especificar de forma explícita enable/disable cada configuración de integración de servicios del manifiesto:

      • accessManagement

      • backup

      • centralizedLogging

      • config

      • securityRoles

  • Funciones de seguridad

    • La integración de los roles de seguridad ahora es opcional

    • Se ha introducido una nueva enabled marca para gestionar la securityRoles implementación

    • Cuando se deshabilita, las funciones de seguridad relacionadas no se implementarán

  • AWS Integración de configuraciones

    • Se agregó una nueva sección de integración del servicio AWS Config al manifiesto config con los siguientes campos:

      • enabled: Indicador booleano obligatorio para gestionar la implementación de la integración de AWS Config

      • accountId: ID de cuenta de AWS para el agregador de AWS Config

      • configuraciones:

        • accessLoggingBucket.retentionDays: Período de retención de los registros de acceso

        • loggingBucket.retentionDays: Período de retención de los registros de AWS Config

        • kmsKeyArn: clave KMS para el cifrado