Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Compatibilidad de las versiones de base de referencia y de zonas de aterrizaje de la OU
Las bases de referencia de AWS Control Tower le permiten establecer un estándar de gobernanza en la OU, en lugar de en la zona de aterrizaje, si su empresa lo requiere. La línea de base denominada AWSControlTowerBaseline está disponible para ayudarlo a registrar las OU en AWS Control Tower.
nota
Una línea de base es un grupo de controles y recursos que trabajan juntos para establecer un entorno de gobernanza estable dentro de la zona de aterrizaje.
Cuando habilita una línea de base en una OU, al llamar a la API EnableBaseline API de AWS Control Tower, debe especificar una versión de línea de base que sea compatible con la versión actual de zona de aterrizaje de AWS Control Tower. Tras especificar una línea de base, todas las cuentas de miembros de una OU siguen la línea de base establecida para la OU. En otras palabras, las cuentas nuevas se aprovisionan con la línea de base actualizada y las cuentas de miembros existentes se rigen de acuerdo con la nueva línea de base.
Si no selecciona una línea de base para las OU y cuentas existentes, la versión de zona de aterrizaje determina de forma predeterminada toda la postura de gobernanza. Sin embargo, a cada OU registrada en la zona de aterrizaje se le asigna una versión de línea de base, que es la última línea de base compatible con la versión actual de la zona de aterrizaje. Por lo tanto, cada OU y cuenta de miembro inscrito tiene una línea de base asociada, incluso si nunca se asigna específicamente una línea de base.
Como OU-level referenciaAWSControlTowerBaseline, la tabla siguiente muestra la compatibilidad de las líneas base con las versiones de la zona de destino de AWS Control Tower.
| Versión de línea de base | Versiones de zonas de aterrizaje | Esquemas incluidos | Cambio con respecto a la línea de base anterior |
|---|---|---|---|
1.0 |
2.0 a 2.7 |
BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Recursos de IAM |
Ninguno |
2.0 |
2.8 a 2.9 |
BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, Recursos de IAM |
Se agregó un rol AWS Config vinculado al servicio (SLR) y un nuevo modelo de configuración para usar el SLR |
3.0 |
3.0 a 3.1 |
BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, Recursos de IAM |
Nuevo plano. AWS Config Cambio para registrar recursos globales únicamente en la región de origen. Plano eliminado CloudTrail |
4.0 |
3.2 a 3.3 |
BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, Recursos de IAM |
Nuevo esquema de SLR |
5.0 |
4.0 |
BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, Recursos de IAM |
Se eliminaron las autorizaciones de agregación de AWS Config. La autorización de agregación de AWS Config para cada cuenta de miembro no es necesaria, ya que la LandingZone versión 4.0 adoptó AWS Organizations Config Aggregator, que tiene acceso a todas las cuentas de miembros de la organización. |
Para obtener más información acerca de los recursos específicos creados en cuentas al configurar la zona de aterrizaje, consulte Resources created in the shared accounts.
Si actualiza la zona de aterrizaje a una versión que admite una versión de línea de base de AWSControlTowerBaseline posterior y la nueva versión de la zona de aterrizaje es compatible con la versión de línea de base existente, el estado de la OU cambia a Actualizar disponible.
-
Puede seguir utilizando Account Factory y otras funciones sin actualizar inmediatamente la base de la unidad organizativa (OU).
-
Las nuevas cuentas inscritas en esta OU reciben recursos en función de la versión de línea de base existente hasta que se actualice la versión de línea de base (con la característica Ampliar el gobierno de la consola o mediante la API
UpdateEnabledBaseline). -
Tras actualizar la versión de línea de base, todas las cuentas de esa OU reciben recursos en función de la nueva versión de línea de base.
nota
Si actualiza su zona de destino de AWS Control Tower de una versión 2.X a una versión 3.X, también debe actualizar la versión de referencia de sus unidades organizativas, debido al cambio de rutas a nivel de cuenta a nivel de organización. AWS CloudTrail En la consola, la OU mostrará el estado de Actualización necesaria.
Consideraciones sobre las bases de referencia
-
Si la OU requiere una actualización de línea de base, no puede aprovisionar cuentas nuevas ni inscribir cuentas existentes en esa OU.
-
Tras una actualización de la zona de aterrizaje, si también tiene previsto actualizar una línea de base de la OU, debe volver a registrar la OU o actualizar la versión de la línea de base de la OU mediante programación.
-
Le recomendamos que actualice a la línea de base más compatible para la versión de la zona de aterrizaje que utilice, de modo que obtenga todas las ventajas de la zona de aterrizaje y la línea de base combinadas. Por ejemplo, si actualiza a la versión 3.3 de la zona de aterrizaje, puede seguir utilizando la línea de base 3.0, pero no obtendrá todos los beneficios de la versión 3.3 de la zona de aterrizaje a menos que también actualice a la línea de base 4.0.
-
Las actualizaciones de línea de base no se pueden anular.
-
La habilitado de la línea de base se dirige a una unidad organizativa a la vez. Por lo tanto, las OU anidadas no se actualizan automáticamente cuando se actualiza la OU principal. Le recomendamos que actualice la OU principal antes de actualizar las OU anidadas.
-
Al llamar a la API
UpdateEnabledBaselineo volver a registrar una OU desde la consola, la OU conserva todos los controles que estaban habilitados antes de la actualización de la línea de base. -
Cuando varias versiones de la línea de base sean compatibles con su versión de zona de aterrizaje, debe utilizar la última versión de la línea de base si habilita una línea de base en una UO no administrada.