Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Paso 2: Lance su zona de aterrizaje con las API de AWS Control Tower
Puede usar las API de AWS Control Tower para lanzar su zona de aterrizaje. En esta sección se describe cómo crear el archivo de manifiesto de la zona de destino necesario y cómo usarlo con la operación de la CreateLandingZone API.
Crear el archivo de manifiesto
El archivo de manifiesto es un documento JSON que especifica la configuración de tu zona de aterrizaje. Con la versión 4.0 de la zona de destino, muchos componentes ahora son opcionales, lo que permite una implementación más flexible.
Estructura del manifiesto
A continuación se muestra la estructura completa del archivo de manifiesto con todas las configuraciones disponibles:
{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId":"111122223333"// Backup administrator account }, "centralBackup": { "accountId":"111122224444"// Central backup account }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "centralizedLogging": { "accountId":"111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "config": { "accountId":"111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666"// Security/Audit account } }
Notas importantes
Todas
enabledlas marcas son obligatorias en el manifiesto.-
Si inhabilita la integración de AWS Config (
"config.enabled": false), también debe deshabilitar las siguientes integraciones:Funciones de seguridad ()
"securityRoles.enabled": falseGestión de acceso (
"accessManagement.enabled": false)Copia de seguridad (
"backup.enabled": false)
Los identificadores de cuenta deben ser identificadores de AWS cuenta de 12 dígitos válidos.
Los ARN de las claves de KMS deben ser ARN de AWS KMS claves válidos.
Los días de retención deben ser de al menos 1.
Uso de la CreateLandingZone API
Para crear tu zona de aterrizaje con la API:
aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json
La API devolverá un identificador de operación de la zona de aterrizaje que podrás usar para hacer un seguimiento del progreso de la creación de tu zona de aterrizaje. Respuesta de ejemplo:
{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }
Puedes supervisar el estado de la operación mediante la GetLandingZoneOperation API, que muestra un estado de SUCCEEDEDFAILED, oIN_PROGRESS:
aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"
¿Qué ha cambiado en la versión 4.0 de Landing Zone
Cambios importantes en la estructura y los requisitos del manifiesto:
-
Estructura organizacional
organizationStructurela definición se ha eliminado del manifiestoLos clientes ahora pueden definir su propia estructura organizativa
El único requisito: las cuentas de integración de servicios deben estar en la misma unidad organizativa, directamente debajo de la raíz
-
Marcadores habilitados
Todas las configuraciones de integración de servicios tienen una
enabledmarca que ahora es un campo obligatorio.Los clientes siempre deben proporcionar un valor booleano. No se proporcionan valores predeterminados.
-
Los clientes deben especificar de forma explícita enable/disable cada configuración de integración de servicios del manifiesto:
accessManagementbackupcentralizedLoggingconfigsecurityRoles
-
Funciones de seguridad
La integración de los roles de seguridad ahora es opcional
Se ha introducido una nueva
enabledmarca para gestionar lasecurityRolesimplementaciónCuando se deshabilita, las funciones de seguridad relacionadas no se implementarán
-
AWS Integración de configuraciones
-
Se agregó una nueva sección de integración del servicio AWS Config al manifiesto
configcon los siguientes campos:enabled: Indicador booleano obligatorio para gestionar la implementación de la integración de AWS ConfigaccountId: ID de cuenta de AWS para el agregador de AWS Config-
configuraciones:
accessLoggingBucket.retentionDays: Período de retención de los registros de accesologgingBucket.retentionDays: Período de retención de los registros de AWS ConfigkmsKeyArn: clave KMS para el cifrado
-