View a markdown version of this page

Meilleures pratiques pour les mises à jour des zones d'atterrissage - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Meilleures pratiques pour les mises à jour des zones d'atterrissage

Cette section présente quelques considérations et bonnes pratiques à prendre en compte lorsque vous envisagez de mettre à niveau la version de votre zone d'atterrissage dans AWS Control Tower. Le passage de la série de versions 2.0 pour zones d'atterrissage à la série 3.0 pour zones d'atterrissage est particulièrement important. Lorsque vous mettez à niveau votre zone d'atterrissage, AWS Control Tower vous déplace automatiquement vers la dernière version disponible.

Note

Il est recommandé de passer à la dernière version de la zone d'atterrissage.

Résumé des meilleures pratiques expliquées dans cette section
  • Bonne pratique : pour des raisons de sécurité et d'audit, nous vous recommandons vivement d'activer la journalisation générale, pour tous les comptes, et d'envoyer les informations de journalisation à un emplacement centralisé. Dans AWS Control Tower, cet emplacement centralisé est le compte d'archivage des journaux, qui fournit un compartiment de journalisation Amazon S3.

  • Bonne pratique : si vous vous désabonnez du CloudTrail parcours au niveau de l'organisation dans AWS Control Tower, configurez et gérez vos propres parcours.

  • Bonne pratique : lorsque vous exploitez votre environnement AWS Control Tower, configurez un environnement de test.

Avantages liés au passage des versions de zone d'atterrissage 2.x aux versions de zone d'atterrissage 3.x
  • Enregistrez AWS Config les ressources uniquement dans la région d'origine, ce qui permet de réaliser des économies lorsque vous gérez les ressources mondiales

  • Chiffrez votre AWS CloudTrail trace avec votre propre clé KMS

  • Personnalisez la durée de conservation de vos journaux

  • Contrôles obligatoires renforcés

  • Augmentation du nombre de commandes disponibles

  • Intégré à AWS Security Hub CSPM

  • Mises à jour du runtime Python

Avertissements concernant le passage des versions de zone d'atterrissage 2.x aux versions de zone d'atterrissage 3.x
  • Avec Landing Zone 3.0 et versions ultérieures, AWS Control Tower ne prend plus en charge les AWS CloudTrail traces gérées au niveau du compte. AWS

  • Vous avez la possibilité de choisir un parcours au niveau de l'organisation géré par AWS Control Tower, ou de vous en désabonner et de gérer vos propres CloudTrail parcours.

  • Il est possible que les coûts soient doublés, en particulier si certains comptes d'une unité d'organisation ne sont pas inscrits à AWS Control Tower et disposent de leurs propres traces au niveau du compte que vous souhaitez conserver.

Considérations relatives au choix des sentiers au niveau de l'organisation CloudTrail
  • Lorsque vous passez à la version 3.0 ou ultérieure, AWS Control Tower supprime les traces au niveau du compte qu'elle avait initialement créées, au bout de 24 heures. [Exception]

  • Aucune donnée provenant de ces sentiers n'est perdue. Vos journaux existants sont préservés même lorsque les sentiers sont supprimés.

  • AWS Control Tower crée un nouveau chemin dans le même compartiment Amazon S3 pour les pistes, afin de différencier les pistes au niveau du compte des pistes au niveau de l'organisation.

    • Le chemin du journal de suivi d'un compte se présente sous la forme suivante : /orgId/AWSLogs/...

    • Le chemin d'un journal de suivi de l'organisation se présente sous la forme suivante : /orgId/AWSLogs/orgId/...

  • CloudTrail Les pistes supplémentaires que vous avez déployées, qui ne sont pas déployées par AWS Control Tower, ne sont pas touchées.

  • Tous les comptes sont inclus dans le suivi au niveau de l'organisation, y compris les comptes non inscrits à AWS Control Tower, si les comptes non inscrits font partie d'une unité d'organisation enregistrée.

  • CloudWatch Les alarmes Amazon ne sont pas déclenchées dans les comptes associés.

  • Si vous vous désabonnez d'un suivi au niveau de l'organisation, AWS Control Tower crée toujours le suivi, mais définit son statut sur Désactivé.

  • Il est recommandé de ne pas suivre le parcours au niveau de l'organisation dans AWS Control Tower. Il est recommandé de configurer et de gérer vos propres CloudTrail parcours,

Avantages des sentiers au niveau de l'organisation
  • Le suivi de l'organisation fonctionne pour tous les comptes de l'unité d'organisation.

  • Les éléments enregistrés sont standardisés et ne peuvent pas être modifiés par les utilisateurs du compte.

Envisagez un environnement de test

Lorsque vous mettez à niveau votre zone d'atterrissage, AWS Control Tower apporte des modifications uniquement aux comptes partagés et à l'unité d'organisation fondamentale. Il n'apporte aucune modification à vos comptes de charge de travail ou à vos unités d'organisation. Toutefois, il est recommandé de configurer un environnement de test lorsque vous exploitez votre environnement AWS Control Tower. Dans l'environnement de test isolé, vous pouvez tester les mises à niveau de la zone d'atterrissage d'AWS Control Tower, ainsi que toute modification que vous pourriez apporter aux politiques de contrôle des services (SCP), et vous pouvez tester les contrôles que vous souhaitez appliquer à l'environnement. Cette recommandation est particulièrement utile si vous exercez vos activités dans un secteur réglementé.

Liste de contrôle des erreurs courantes lors de la mise à jour

Voici une courte liste de tâches que vous pouvez effectuer pour éviter les erreurs courantes lors de la mise à jour de votre zone d'atterrissage AWS Control Tower des versions 2.x vers les versions 3.x.

Liste de mise à jour de base
  • Vérifiez votre zone d'atterrissage :

    — Accédez au service AWS Control Tower, consultez les pages Unités organisationnelles et Comptes, puis confirmez que l'état de votre compte est défini sur Enregistré et Inscrit.

    — Le cas échéant, vérifiez et confirmez que la dernière exécution de votre pipeline de personnalisations s'est bien déroulée.

    — Vérifiez le compartiment de journalisation centralisée Amazon S3 dans le compte d'audit, car toutes les modifications apportées précédemment à la politique de compartiment seront remplacées.

  • Vérifiez que les SCP n'appartenant pas à AWS Control Tower n'empêcheront pas le AWSControlTowerExecution rôle d'effectuer des actions sur les comptes des membres, ou des actions sur le compte de gestion, pour le rôle administratif qui effectue la mise à jour.