View a markdown version of this page

Panduan untuk membuat dan memodifikasi sumber daya AWS Control Tower - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Panduan untuk membuat dan memodifikasi sumber daya AWS Control Tower

Kami merekomendasikan praktik terbaik berikut saat Anda membuat dan memodifikasi sumber daya di AWS Control Tower. Panduan ini mungkin berubah saat layanan diperbarui. Ingatlah bahwa model tanggung jawab bersama berlaku untuk lingkungan AWS Control Tower Anda.

Bimbingan Umum
  • Jangan memodifikasi atau menghapus sumber daya apa pun yang dibuat oleh AWS Control Tower, termasuk sumber daya di akun manajemen, di akun bersama, dan di akun anggota. Jika Anda mengubah sumber daya ini, Anda mungkin diminta untuk memperbarui zona pendaratan atau mendaftarkan ulang OU, dan modifikasi dapat mengakibatkan pelaporan kepatuhan yang tidak akurat.

    Secara khusus:

    • Simpan AWS Config perekam aktif. Jika Anda menghapus perekam konfigurasi Anda, kontrol detektif tidak dapat mendeteksi dan melaporkan penyimpangan. Non-compliant sumber daya dapat dilaporkan sebagai Sesuai karena informasi yang tidak mencukupi.

    • Jangan memodifikasi atau menghapus peran AWS Identity and Access Management (IAM) yang dibuat dalam akun bersama di unit organisasi keamanan (OU). Modifikasi peran ini dapat memerlukan pembaruan ke zona pendaratan Anda.

    • Jangan menghapus AWSControlTowerExecution peran dari akun anggota Anda, bahkan di akun yang tidak terdaftar. Jika Anda melakukannya, Anda tidak akan dapat mendaftarkan akun ini dengan AWS Control Tower, atau mendaftarkan OU induk langsung mereka.

  • Jangan melarang penggunaan apa pun Wilayah AWS melalui SCP atau AWS Security Token Service ()AWS STS. Melakukannya akan menyebabkan AWS Control Tower memasuki status tidak ditentukan. Jika Anda melarang Wilayah dengan AWS STS, fungsionalitas Anda akan gagal di Wilayah tersebut, karena otentikasi tidak akan tersedia di Wilayah tersebut. Sebagai gantinya, andalkan kemampuan penolakan Wilayah Menara Kontrol AWS, seperti yang ditunjukkan dalam kontrol, Tolak akses AWS berdasarkan permintaan Wilayah AWS, yang berfungsi di tingkat zona pendaratan, atau kontrol Penolakan Wil ayah kontrol yang diterapkan ke OU, yang berfungsi di tingkat OU untuk membatasi akses ke Wilayah.

  • AWS Organizations FullAWSAccessSCP harus diterapkan dan tidak boleh digabungkan dengan SCP lain. Perubahan pada SCP ini tidak dilaporkan sebagai penyimpangan; namun, beberapa perubahan dapat memengaruhi fungsionalitas AWS Control Tower dengan cara yang tidak dapat diprediksi, jika akses ke sumber daya tertentu ditolak. Misalnya, jika SCP terlepas, atau dimodifikasi, akun dapat kehilangan akses ke AWS Config perekam atau membuat celah dalam CloudTrail logging.

  • Jangan gunakan AWS Organizations DisableAWSServiceAccess API untuk mematikan akses layanan AWS Control Tower ke organisasi tempat Anda mengatur zona pendaratan. Jika Anda melakukannya, fitur deteksi penyimpangan AWS Control Tower tertentu mungkin tidak berfungsi dengan baik tanpa dukungan pengiriman pesan dari AWS Organizations. Fitur deteksi penyimpangan ini membantu menjamin bahwa AWS Control Tower dapat melaporkan status kepatuhan unit organisasi, akun, dan kontrol di organisasi Anda secara akurat. Untuk informasi selengkapnya, lihat API_DisableAWSServiceAccess di Refer AWS Organizations ensi API.

  • Secara umum, AWS Control Tower melakukan satu tindakan pada satu waktu, yang harus diselesaikan sebelum tindakan lain dapat dimulai. Misalnya, jika Anda mencoba menyediakan akun saat proses mengaktifkan kontrol sudah beroperasi, penyediaan akun akan gagal.

    Pengecualian:

    • AWS Control Tower memungkinkan tindakan bersamaan untuk menerapkan kontrol opsional. Untuk informasi selengkapnya, lihat Penerapan bersamaan untuk kontrol opsional.

    • AWS Control Tower memungkinkan hingga sepuluh tindakan pembuatan, pembaruan, atau pendaftaran secara bersamaan pada akun, dengan Account Factory.

catatan

Untuk informasi selengkapnya tentang sumber daya yang dibuat oleh AWS Control Tower, lihatApa akun bersama?.

Kiat tentang akun dan OU
  • Sebaiknya Anda menyimpan setiap OU terdaftar hingga maksimum 1000 akun, sehingga Anda dapat memperbarui akun tersebut dengan kemampuan Re-register OU kapan pun pembaruan akun diperlukan, seperti saat Anda mengonfigurasi Wilayah baru untuk tata kelola.

  • Untuk mengurangi waktu yang diperlukan saat mendaftarkan OU, sebaiknya Anda menyimpan jumlah akun per OU menjadi sekitar 680, meskipun batasnya adalah 1000 akun per OU. Sebagai aturan umum, waktu yang diperlukan untuk mendaftarkan OU meningkat sesuai dengan jumlah Wilayah di mana OU Anda beroperasi, dikalikan dengan jumlah akun di OU.

  • Sebagai perkiraan, OU dengan 680 akun mungkin memerlukan hingga 2 jam untuk mendaftar dan mengaktifkan kontrol, dan hingga 1 jam untuk mendaftar ulang. Juga, OU yang memiliki banyak kontrol membutuhkan waktu lebih lama untuk mendaftar daripada OU dengan sedikit kontrol.

  • Satu kekhawatiran tentang mengizinkan jangka waktu yang lebih lama untuk mendaftarkan OU adalah bahwa proses ini memblokir tindakan lain. Beberapa pelanggan merasa nyaman mengizinkan waktu yang lebih lama untuk mendaftar atau mendaftarkan ulang OU, karena mereka lebih suka mengizinkan lebih banyak akun di setiap OU.