Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
tipos de líneas de base
Una base de referencia en AWS Control Tower es un grupo de recursos y configuraciones específicas que se puede aplicar a un objetivo. El objetivo más habitual de una base de referencia puede ser una unidad organizativa (OU). Por ejemplo, puede habilitar una línea de base con una OU seleccionada como destino para registrar esa OU en AWS Control Tower.
Durante la configuración de la zona de aterrizaje, es posible que algunas líneas base se habiliten automáticamente en la cuenta compartida. Es posible que determinadas líneas de base se habiliten y actualicen en función de los ajustes y configuraciones de la zona de aterrizaje. AWS Control Tower crea e implementa los recursos en el destino de la manera que especifica la línea de base.
Al habilitar una línea base en un objetivo, la línea base se representa como un recurso de AWS, denominado recursoEnabledBaseline.
AWS Control Tower incluye cuatro tipos generales de líneas de base:
-
Líneas base que se pueden habilitar en una OU.
-
Líneas base que se pueden habilitar en una cuenta compartida durante la configuración de la zona de aterrizaje.
Tipos de referencia que se aplican a nivel de la OU
nota
Solo las líneas base que se aplican a nivel de la OU se pueden habilitar directamente con la EnableBaseline API.
-
Nombre:
AWSControlTowerBaselineDescripción: Esta base de referencia establece los recursos y los controles para las cuentas de los miembros de la OU de destino, necesarios para la supervisión del cumplimiento, la auditoría, la supervisión de la seguridad y, opcionalmente, la administración del acceso. Esta base de referencia se habilita al registrar una OU en AWS Control Tower.
Requisito previo: la integración de AWS Config debe estar habilitada en la zona de aterrizaje de AWS Control Tower.
Consideración: esta línea de base retiene la configuración del control Denegación de la región de la zona de aterrizaje. En otras palabras, si una región no está permitida en la zona de aterrizaje, esa región no estará permitida para esa OU cuando llame a la API
EnableBaselinepara registrar una OU.nota
La denegación del control por parte de la OU-level región no tiene forma de permitir regiones que la zona de aterrizaje no permita el control por denegación de control.
Para obtener más información, consulte Cómo funcionan los SCP con la denegación en la AWS Organizations documentación.
Recomendación: Le recomendamos que confirme las regiones en las que la OU de destino pueda estar ejecutando cargas de trabajo y que compruebe los resultados con el control de denegación de regiones de la zona de aterrizaje antes de llamar a la API
EnableBaselinede la OU. De lo contrario, podría perder el acceso a los recursos de determinadas regiones. -
Nombre:
ConfigBaselineDescripción: Esta base de referencia establece los recursos relacionados con AWS Config para las cuentas de los miembros de la unidad organizativa de destino necesarias para habilitar Detective Controls. Los recursos configurados son un subconjunto de recursos de. AWSControlTowerBaseline
Requisito previo: la integración de AWS Config debe estar habilitada en la zona de aterrizaje de AWS Control Tower.
Consideración: esta base de referencia no conserva la configuración de la zona de aterrizaje que la región deniega el control. El control de denegaciones por región no se habilitará como parte de la habilitación ConfigBaseline.
Limitación: AWSControlTowerBaseline y ConfigBaseline no se puede habilitar en la misma unidad organizativa. Solo uno de ellos está permitido en una OU.
ConfigBaseline estado de «No habilitado»
Si su unidad organizativa
AWSControlTowerBaselineestá habilitada, elConfigBaselineestado se muestra como «No habilitada». Este es el comportamiento esperado.AWSControlTowerBaselineincluye AWS Config funcionalidad. No es necesario que la habilites por separadoConfigBaselineen las unidades organizativas que ya tienenAWSControlTowerBaseline. -
Nombre:
BackupBaselineDescripción: esta línea de base configura recursos y controles para cuentas de miembro dentro de la UO de destino. Estos son necesarios para que la integración AWS Backup pueda automatizar la copia de seguridad de sus datos en todas partes Servicios de AWS y centralizar la administración de sus políticas de respaldo.
Requisitos previos:
La integración de AWS Backup debe estar habilitada en la zona de aterrizaje de AWS Control Tower.
La integración de AWS Config debe estar habilitada en la zona de aterrizaje de AWS Control Tower.
AWSControlTowerBaselinedebe estar habilitada en la unidad organizativa de destino.
Consideración: antes de habilitar la
BackupBaselineen una UO de destino, asegúrese de que laAWSControlTowerBaselineesté habilitada en la UO de destino. Es decir, la UO de destino se debe registrar en AWS Control Tower.-
Puede optar por activarla AWS Backup durante el proceso de creación de la zona de aterrizaje de la Torre de Control de AWS o durante el proceso de actualización de la zona de aterrizaje.
-
La
BackupBaselinees compatible con las versiones 3.1 y posteriores de la zona de aterrizaje. -
La
BackupBaselineno se aplica a la cuenta de administración.
Tipos básicos que se pueden aplicar a una cuenta compartida durante la configuración de la zona de aterrizaje
AWS Control Tower habilita determinadas líneas de base en una cuenta compartida, como parte del proceso de configuración y actualización de la zona de aterrizaje. Las líneas de base de la zona de aterrizaje pueden cambiar al modificar la configuración de la zona de aterrizaje. Por ejemplo, si opta por el IAM Identity Center, AWS Control Tower puede habilitar la última versión de la línea de base IdentityCenterBaseline en su zona de aterrizaje.
Puede ver las líneas de base habilitadas para su zona de aterrizaje con la llamada a la API ListEnabledBaselines.
nota
A partir de la versión 4.0 de Landing Zone, AuditBaseline se sustituye por dos líneas de base distintas: y. CentralSecurityRolesBaseline CentralConfigBaseline
-
Nombre:
CentralConfigBaselineDescripción: Configura recursos centrales para la supervisión y la auditoría del cumplimiento en su organización mediante AWS Config.
-
Nombre:
CentralSecurityRolesBaselineDescripción: Configura los recursos centrales para la supervisión de la seguridad en su organización.
-
Nombre:
AuditBaselineDescripción: configura recursos para supervisar la seguridad y el cumplimiento de las cuentas de su organización.
-
Nombre:
LogArchiveBaselineDescripción: configura un repositorio central para los registros de las actividades de las API y las configuraciones de recursos de las cuentas de su organización.
-
Nombre:
IdentityCenterBaselineDescripción: configura los recursos compartidos para el IAM Identity Center, que prepara la
AWSControlTowerBaselinepara configurar el acceso al Identity Center para las cuentas.Consideración: esta línea de base solo funciona cuando se ha seleccionado IAM Identity Center como proveedor de identidad en el momento de configurar la zona de aterrizaje inicialmente, o si posteriormente se cambia la configuración de la zona de aterrizaje para habilitar el IAM Identity Center para la zona de aterrizaje. Si utiliza un proveedor de identidad diferente, no podrá habilitar esta línea de base.
-
Nombre:
BackupCentralVaultBaselineDescripción: Configura el AWS Backup almacén central de su organización.
-
Nombre:
BackupAdminBaselineDescripción: Configura el administrador delegado y el administrador de AWS Backup auditoría.
Habilitadas líneas de base y cuentas de miembros
Cuando habilita una línea de base en una UO, las cuentas de miembros de la UO heredan esa configuración. Debido a la herencia, cuando nos referimos a la cuenta, la denominamos línea de base secundaria habilitada. La línea de base que se aplica a la UO se denomina línea de base principal habilitada. La línea de base principal habilitada controla la configuración de las líneas de base secundarias habilitadas. Es similar a la forma en la que un control, cuando está activado en una UO, se aplica a todas las cuentas de la UO.
Consulta del estado de la línea de base de una cuenta
AWS Control Tower no le permite segmentar las cuentas directamente con líneas de base. Sin embargo, puede realizar un seguimiento del estado de habilitación y desvío de cada cuenta de miembro por medio de sus líneas de base secundarias habilitadas que se han heredado. Para ver el estado de sus cuentas, puede llamar a la API ListEnabledBaselines con la marca de característica includeChildren.
Inhabilita la línea base de una cuenta
AWS Control Tower no permite deshabilitar una línea base habilitada para niños vinculada a una línea base habilitada para padres. Una línea base habilitada para niños se puede deshabilitar si se deriva de la herencia y ya no está vinculada a una línea base habilitada para padres.
Líneas de base y valores predeterminados de control de versiones
Si su zona de aterrizaje de AWS Control Tower ya está configurada y, a continuación, decide habilitar una línea de base de zona de aterrizaje, AWS Control Tower habilita la última versión de la línea de base compatible con la versión de su zona de aterrizaje. Si decide habilitar una línea de base de para una OU que aún no esté registrada en AWS Control Tower, AWS Control Tower proporcionará automáticamente la última versión compatible de la línea de base para esa OU.