View a markdown version of this page

Jenis penyimpangan tata kelola - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Jenis penyimpangan tata kelola

Penyimpangan tata kelola, juga disebut penyimpangan organisasi terjadi ketika OU, SCP, dan akun anggota diubah atau diperbarui. Jenis penyimpangan tata kelola yang dapat dideteksi di AWS Control Tower adalah sebagai berikut:

  • Penyimpangan tata kelola akun dan OU

  • Penyimpangan zona pendaratan

  • Kontrol penyimpangan untuk kontrol non-SCP

  • Penyimpangan pewarisan untuk garis dasar dan kontrol

Bagian selanjutnya memberikan detail tentang jenis penyimpangan yang dilaporkan AWS Control Tower ini, dan cara mengatasinya.

catatan

AWS Control Tower akan berhenti mengirim notifikasi drift ke topik SNS untuk LZ4.0 + pelanggan dan akan mulai mengirim pemberitahuan drift ke EventBridge akun manajemen sebagai gantinya. Untuk melihat contoh peristiwa dan panduan tentang cara menerima pemberitahuan drift melalui, EventBridge silakan lihat bagian di bawah tentang EventBridge pembuatan.

Penyimpangan zona pendaratan

Jenis penyimpangan lainnya adalah penyimpangan zona pendaratan, yang dapat ditemukan melalui akun manajemen. Penyimpangan zona pendaratan terdiri dari penyimpangan peran IAM, atau jenis penyimpangan organisasi apa pun yang secara khusus mempengaruhi OU Dasar dan akun bersama.

Kasus khusus penyimpangan zona pendaratan adalah per geseran peran, yang terdeteksi ketika peran yang diperlukan tidak tersedia. Jika jenis penyimpangan ini terjadi, konsol menampilkan halaman peringatan dan beberapa petunjuk tentang cara mengembalikan peran. Zona pendaratan Anda tidak tersedia sampai penyimpangan peran diselesaikan. Untuk informasi selengkapnya tentang penyimpangan peran, lihat Jangan menghapus peran yang diperlukan di bagian yang disebutJenis penyimpangan yang harus segera diselesaikan.

Kontrol penyimpangan untuk kontrol non-SCP

AWS Control Tower melaporkan peny impangan kontrol terkait kontrol yang diterapkan dengan kebijakan kontrol sumber daya (RCP), kebijakan deklaratif, dan kontrol yang merupakan bagian dari AWS Security Hub CSPM Service-managed Standar: AWS Control Tower.

Penyimpangan pewarisan untuk garis dasar dan kontrol

  • Penyimpangan dasar yang diaktifkan

    Ketika konfigurasi dasar pada akun anggota berbeda dari yang diterapkan ke OU induk, AWS Control Tower melaporkan penyimpangan warisan untuk garis dasar yang diaktifkan (konfigurasi sumber daya) pada OU dan akun tersebut. Untuk informasi selengkapnya tentang garis dasar, lihat Jenis garis dasar.

  • Penyimpangan kontrol yang diaktifkan

    Ketika konfigurasi kontrol yang diaktifkan pada akun anggota berbeda dari yang diterapkan ke OU induk, AWS Control Tower melaporkan penyimpangan warisan untuk kontrol yang diaktifkan pada OU dan akun tersebut.

Drift yang tidak dilaporkan
  • AWS Control Tower tidak mencari penyimpangan terkait layanan lain yang bekerja dengan akun manajemen, termasuk AWS CloudTrail, Amazon CloudWatch, Pusat Identitas IAM, CloudFormation, AWS Config, dan sebagainya.

  • AWS Control Tower tidak mendeteksi penyimpangan sumber daya atau jenis penyimpangan lain yang mungkin terjadi jika Anda memodifikasi sumber daya yang terkandung dalam baseline.

Akun anggota dipindahkan

catatan

Untuk pelanggan yang menggunakan LZ 4.0+, AWS Control Tower tidak akan mengirim pemberitahuan perpindahan akun untuk akun Account Factory tanpa. AWSControlTowerBaseline

Jenis penyimpangan ini terjadi pada akun daripada OU. Jenis penyimpangan ini dapat terjadi ketika akun anggota AWS Control Tower, akun audit, atau akun arsip log dipindahkan dari OU Menara Kontrol AWS terdaftar ke OU lainnya. Dalam banyak kasus, Anda dapat menghindari jenis penyimpangan ini jika Anda mengaktifkan fitur pendaftaran otomatis untuk akun, di halaman Peng aturan. Untuk detail selengkapnya, lihat Memindahkan dan mendaftarkan akun dengan pendaftaran otomatis.

Berikut ini adalah contoh pemberitahuan drift ketika jenis penyimpangan ini terdeteksi.

{ "Message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "RemediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "AccountId" : "012345678909", "SourceId" : "012345678909", "DestinationId" : "ou-3210-1EXAMPLE" }

Resolusi

Ketika jenis penyimpangan ini terjadi untuk akun yang disediakan Account Factory di OU dengan hingga 1000 akun, Anda dapat mengatasinya dengan:

  • Menavigasi ke halaman Organisasi di konsol AWS Control Tower, memilih akun, dan memilih Per barui akun di kanan atas (opsi tercepat untuk akun individual).

  • Menavigasi ke halaman Organisasi di konsol AWS Control Tower, lalu pilih Re-register OU yang berisi akun (opsi tercepat untuk beberapa akun). Untuk informasi selengkapnya, lihat Mendaftarkan unit organisasi yang ada dengan AWS Control Tower.

  • Memperbarui produk yang disediakan di Account Factory. Untuk informasi selengkapnya, lihat Memperbarui dan memindahkan akun dengan AWS Control Tower.

    catatan

    Jika Anda memiliki beberapa akun individu untuk diperbarui, lihat juga metode ini untuk membuat pembaruan dengan skrip:Penyediaan dan perbarui akun menggunakan otomatisasi.

  • Ketika jenis penyimpangan ini terjadi di OU dengan lebih dari 1000 akun, resolusi drift mungkin tergantung pada jenis akun mana yang telah dipindahkan, seperti yang dijelaskan dalam paragraf berikutnya. Untuk informasi selengkapnya, lihat Perbarui zona pendaratan Anda.

    • Jika akun yang disediakan Account Factory dipindahkan — Di OU dengan kurang dari 1000 akun, Anda dapat menyelesaikan penyimpangan akun dengan memperbarui produk yang disediakan di Pabrik Akun, dengan mendaftarkan ulang OU, atau dengan memperbarui zona pendaratan Anda.

      Dalam OU dengan lebih dari 1000 akun, Anda harus menyelesaikan penyimpangan dengan membuat pembaruan ke setiap akun yang dipindahkan, baik melalui konsol AWS Control Tower atau produk yang disediakan, karena Re-register OU tidak akan melakukan pembaruan. Untuk informasi selengkapnya, lihat Memperbarui dan memindahkan akun dengan AWS Control Tower.

    • Jika akun bersama dipindahkan — Anda dapat mengatasi penyimpangan dari memindahkan akun audit atau arsip log dengan memperbarui zona pendaratan Anda. Untuk informasi selengkapnya, lihat Perbarui zona pendaratan Anda.

Nama bidang yang tidak digunakan lagi

Nama bidang MasterAccountID telah diubah agar ManagementAccountID sesuai dengan AWS pedoman. Nama lama tidak digunakan lagi. Sejak 2022, skrip yang berisi nama bidang yang tidak digunakan lagi tidak berfungsi lagi.

Akun anggota dihapus

Jenis penyimpangan ini dapat terjadi ketika akun anggota dihapus dari unit organisasi AWS Control Tower terdaftar. Contoh berikut menunjukkan notifikasi drift ketika jenis penyimpangan ini terdeteksi.

{ "Message" : "AWS Control Tower has detected that the member account 012345678909 has been removed from organization o-123EXAMPLE. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/remove-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_REMOVED_FROM_ORGANIZATION", "RemediationStep" : "Add account to Organization and update Account Factory provisioned product", "AccountId" : "012345678909" }

Resolusi

  • Ketika jenis penyimpangan ini terjadi di akun anggota, Anda dapat menyelesaikan penyimpangan dengan memperbarui akun di konsol AWS Control Tower, atau di Account Factory. Misalnya, Anda dapat menambahkan akun ke OU terdaftar lain dari wizard pembaruan Account Factory. Untuk informasi selengkapnya, lihat Memperbarui dan memindahkan akun dengan AWS Control Tower.

  • Jika akun bersama dihapus dari OU Dasar, Anda harus menyelesaikan penyimpangan dengan mengatur ulang zona pendaratan Anda. Sampai penyimpangan ini teratasi, Anda tidak akan dapat menggunakan konsol AWS Control Tower.

  • Untuk informasi selengkapnya tentang menyelesaikan penyimpangan untuk akun dan OU, lihatJika Anda mengelola sumber daya di luar AWS Control Tower.

catatan

Di Katalog Layanan, produk yang disediakan Account Factory yang mewakili akun tidak diperbarui untuk menghapus akun. Sebagai gantinya, produk yang disediakan ditampilkan sebagai TAINTED dan dalam status kesalahan. Untuk membersihkan, buka Katalog Layanan, pilih produk yang disediakan, lalu pilih Hentikan.

Pembaruan yang tidak direncanakan untuk SCP terkelola

Jenis penyimpangan ini dapat terjadi ketika SCP untuk kontrol diperbarui di AWS Organizations konsol atau secara terprogram menggunakan AWS CLI atau salah satu AWS SDK. Berikut ini adalah contoh pemberitahuan drift ketika jenis penyimpangan ini terdeteksi.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)', attached to the registered organizational unit 'Security (ou-0123-1EXAMPLE)', has been modified. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/update-scp'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_UPDATED", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Resolusi

Ketika jenis penyimpangan ini terjadi di OU dengan hingga 1000 akun, Anda dapat menyelesaikannya dengan:

Ketika jenis penyimpangan ini terjadi di OU dengan lebih dari 1000 akun, atasi dengan memperbarui zona pendaratan Anda. Untuk informasi selengkapnya, lihat Perbarui zona pendaratan Anda.

SCP terpisah dari OU yang dikelola

Jenis penyimpangan ini dapat terjadi ketika SCP untuk kontrol telah dilepaskan dari OU yang dikelola oleh AWS Control Tower. Kejadian ini sangat umum terjadi saat Anda bekerja dari luar konsol AWS Control Tower. Berikut ini adalah contoh pemberitahuan drift ketika jenis penyimpangan ini terdeteksi.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)' has been detached from the registered organizational unit 'Sandbox (ou-0123-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/scp-detached'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_DETACHED_FROM_OU", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Resolusi

Ketika jenis penyimpangan ini terjadi di OU dengan hingga 1000 akun, Anda dapat menyelesaikannya dengan:

  • Menavigasi ke OU di konsol AWS Control Tower untuk mendaftarkan ulang OU (opsi tercepat). Untuk informasi selengkapnya, lihat Mendaftarkan unit organisasi yang ada dengan AWS Control Tower.

  • Memperbarui zona pendaratan Anda (opsi lebih lambat). Jika penyimpangan mempengaruhi kontrol wajib, proses pembaruan membuat kebijakan kontrol layanan baru (SCP) dan melampirkannya ke OU untuk menyelesaikan penyimpangan. Untuk informasi selengkapnya tentang cara memperbarui zona pendaratan Anda, lihatPerbarui zona pendaratan Anda.

Ketika jenis penyimpangan ini terjadi di OU dengan lebih dari 1000 akun, atasi dengan memperbarui zona pendaratan Anda. Jika penyimpangan mempengaruhi kontrol wajib, proses pembaruan membuat kebijakan kontrol layanan baru (SCP) dan melampirkannya ke OU untuk menyelesaikan penyimpangan. Untuk informasi selengkapnya tentang cara memperbarui zona pendaratan Anda, lihatPerbarui zona pendaratan Anda.

OU Dasar yang Dihapus

Jenis penyimpangan ini hanya berlaku untuk OU Dasar Menara Kontrol AWS, seperti OU Keamanan. Hal ini dapat terjadi jika OU Dasar dihapus di luar konsol AWS Control Tower. OU dasar tidak dapat dipindahkan tanpa membuat jenis penyimpangan ini, karena memindahkan OU sama dengan menghapusnya dan kemudian menambahkannya ke tempat lain. Saat Anda menyelesaikan penyimpangan dengan memperbarui zona pendaratan, AWS Control Tower menggantikan OU Dasar di lokasi aslinya. Contoh berikut menunjukkan pemberitahuan drift yang mungkin Anda terima saat jenis penyimpangan ini terdeteksi.

{ "Message" : "AWS Control Tower has detected that the registered organizational unit 'Security (ou-0123-1EXAMPLE)' has been deleted. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/delete-ou'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ORGANIZATIONAL_UNIT_DELETED", "RemediationStep" : "Delete organizational unit in Control Tower", "OrganizationalUnitId" : "ou-0123-1EXAMPLE" }

Resolusi

Karena penyimpangan ini hanya terjadi untuk OU Dasar, resolusinya adalah memperbarui zona pendaratan. Saat jenis OU lainnya dihapus, AWS Control Tower diperbarui secara otomatis.

Untuk informasi selengkapnya tentang menyelesaikan penyimpangan untuk akun dan OU, lihatJika Anda mengelola sumber daya di luar AWS Control Tower.

Penyimpangan kontrol CSPM Hub Keamanan

Jenis penyimpangan ini terjadi ketika kontrol yang merupakan bagian dari AWS Security Hub CSPM Service-Managed Standar: Menara Kontrol AWS melaporkan keadaan drift. AWS Security Hub CSPM Layanan itu sendiri tidak melaporkan keadaan penyimpangan untuk kontrol ini. Sebaliknya, layanan mengirimkan temuannya ke AWS Control Tower.

Penyimpangan kontrol CSPM Hub Keamanan juga dapat dideteksi jika AWS Control Tower belum menerima pembaruan status dari Security Hub CSPM dalam lebih dari 24 jam. Jika temuan tersebut tidak diterima seperti yang diharapkan, AWS Control Tower memverifikasi bahwa kontrol sedang menyimpang. Contoh berikut menunjukkan pemberitahuan drift yang mungkin Anda terima saat jenis penyimpangan ini terdeteksi.

{ "Message" : "AWS Control Tower has detected that an AWS Security Hub control was removed in your account example-account@amazon.com <mailto:example-account@amazon.com>. The artifact deployed on the target OU and accounts does not match the expected template and configuration for the control. This mismatch indicates that configuration changes were made outside of AWS Control Tower. For more information, view Security Hub standard", "MasterAccountId" : "123456789XXX", "ManagementAccountId" : "123456789XXX", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SECURITY_HUB_CONTROL_DISABLED", "RemediationStep" : "To remediate the issue, Re-register the OU, or remove the control and enable it again. If the problem persists, contact AWS support.", "AccountId" : "7876543219XXX", "ControlId" : "SH.XXXXXXX.1", "ControlName" : "EBS snapshots should not be publicly restorable", "ApiControlIdentifier" : "arn:aws:controltower:us-east-1::control/PYBETSAGNUZB", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>". "Region" : "us-east-1" }

Resolusi

Untuk OU dengan kurang dari 1000 akun, resolusi yang disarankan adalah memanggil ResetEnabledControl API untuk kontrol drifting. Di konsol, Anda dapat memilih Re-register untuk OU, yang mengatur ulang kontrol ke keadaan semula. Atau, untuk OU apa pun, Anda dapat menghapus dan mengaktifkan kembali kontrol melalui konsol atau API AWS Control Tower, yang juga mengatur ulang kontrol.

Untuk informasi selengkapnya tentang menyelesaikan penyimpangan untuk akun dan OU, lihatJika Anda mengelola sumber daya di luar AWS Control Tower.

Kontrol penyimpangan kebijakan

Jenis penyimpangan ini terjadi ketika kontrol yang diimplementasikan dengan kebijakan kontrol sumber daya (RCP) atau kebijakan deklaratif melaporkan keadaan penyimpangan. Ini mengembalikan statusCONTROL_INEFFECTIVE, yang dapat Anda lihat di konsol AWS Control Tower dan di pesan drift. Pesan drift untuk jenis penyimpangan ini juga mencakup EnabledControlIdentifier untuk kontrol yang terpengaruh.

Jenis penyimpangan ini tidak dilaporkan untuk SCP-based kontrol.

Contoh berikut menunjukkan pemberitahuan drift yang mungkin Anda terima saat jenis penyimpangan ini terdeteksi.

{ "Message": "AWS Control Tower detects that a policy it owns was updated unexpectedly. This mismatch indicates that configuration changes were made outside of AWS Control Tower.", "MasterAccountId": "123456789XXX", "ManagementAccountId": "123456789XXX", "OrganizationId": "o-123EXAMPLE", "DriftType": "CONTROL_INEFFECTIVE", "RemediationStep": "To remediate the issue, Reset the DRIFTED enabled control if permitted or Re-register the OU. If the problem persists, contact AWS support.", "TargetIdentifier": "arn:aws:::organizations/o-123456/ou-1234-4567", "ControlId": "CT.XXXXXXX.PV.1", "ControlName": "EBS snapshots should not be publicly restorable", "ApiControlIdentifier": "arn:aws:controlcatalog:::control/<UNIQUE_ID>", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>" }

Resolusi

Resolusi termudah untuk penyimpangan kebijakan kontrol pada kontrol RCP, kontrol kebijakan deklaratif, dan kontrol CSPM Hub Keamanan yang diaktifkan di AWS Control Tower adalah memanggil API. ResetEnabledControl

Untuk OU dengan kurang dari 1000 akun, resolusi lain dari konsol atau API adalah Re-register ke OU, yang mengatur ulang kontrol ke keadaan semula.

Untuk OU individual apa pun, Anda dapat menghapus dan mengaktifkan kembali kontrol melalui konsol atau AWS Control Tower API, yang juga mengatur ulang kontrol.

Untuk informasi selengkapnya tentang menyelesaikan penyimpangan untuk akun dan OU, lihatJika Anda mengelola sumber daya di luar AWS Control Tower.

Akses tepercaya dinonaktifkan

Jenis penyimpangan ini berlaku untuk zona pendaratan AWS Control Tower. Ini terjadi saat Anda menonaktifkan akses tepercaya ke AWS Control Tower AWS Organizations setelah Anda mengatur zona pendaratan AWS Control Tower.

Saat akses tepercaya dinonaktifkan, AWS Control Tower tidak lagi menerima peristiwa perubahan dari AWS Organizations. AWS Control Tower bergantung pada peristiwa perubahan ini agar tetap disinkronkan AWS Organizations. Akibatnya, AWS Control Tower mungkin melewatkan perubahan organisasi dalam akun dan OU. Itulah mengapa penting untuk mendaftarkan ulang setiap OU, setiap kali Anda memperbarui zona pendaratan Anda.

Contoh: notifikasi drift

Berikut ini adalah contoh notifikasi drift yang Anda terima saat jenis penyimpangan ini terjadi.

{ "Message" : "AWS Control Tower has detected that trusted access has been disabled in AWS Organizations. For more information, including steps to resolve this issue, see https://docs.aws.amazon.com/controltower/latest/userguide/drift.html#drift-trusted-access-disabled", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "TRUSTED_ACCESS_DISABLED", "RemediationStep" : "Reset Control Tower landing zone." }

Resolusi

AWS Control Tower memberi tahu Anda saat jenis penyimpangan ini terjadi di konsol AWS Control Tower. Resolusinya adalah mengatur ulang zona pendaratan AWS Control Tower Anda. Untuk informasi selengkapnya, lihat Menyel esaikan penyimpangan.

Penyimpangan pewarisan pada garis dasar yang diaktifkan

Jenis penyimpangan ini dapat terjadi pada OU dan akun AWS Control Tower.

Resolusi

AWS Control Tower memberi tahu Anda saat jenis penyimpangan ini terjadi. Untuk hampir semua kasus penyimpangan warisan, Anda akan menerima pemberitahuan drift untuk drift akun anggota yang dipindahkan. Itu karena jenis penyimpangan ini biasanya terjadi ketika akun telah dipindahkan, atau akun gagal mendaftar.

Lihat dan selesaikan penyimpangan di konsol

Di konsol AWS Control Tower, Anda dapat melihat status penyimpangan yang diwariskan ini di kolom Status dasar di halaman Organisasi. Resolusi dari konsol adalah ke OU Re-register Anda atau Per barui akun Anda.

Lihat dan selesaikan penyimpangan secara terprogram

Untuk melihat status drift secara terprogram, Anda dapat memanggil ListEnabledBaselines API untuk melihat status garis dasar yang diaktifkan pada OU Anda. Untuk melihat status akun individual secara terprogram dengan ListEnabledBaselines API, gunakan flag. includeChildren

Anda dapat menyelesaikan jenis penyimpangan ini secara terprogram, dengan memanggil API. ResetEnabledBaseline

Penyimpangan warisan pada kontrol yang diaktifkan

Jenis penyimpangan ini dapat terjadi pada OU dan akun AWS Control Tower.

Resolusi

AWS Control Tower memberi tahu Anda saat jenis penyimpangan ini terjadi. Untuk hampir semua kasus penyimpangan warisan, Anda akan menerima pemberitahuan drift untuk drift akun anggota yang dipindahkan. Itu karena jenis penyimpangan ini biasanya terjadi ketika akun telah dipindahkan, atau akun gagal mendaftar.

Lihat dan selesaikan penyimpangan di konsol

Di konsol AWS Control Tower, Anda dapat melihat status drift yang diwariskan ini di halaman Organisasi, halaman kontrol yang diaktifkan, dan halaman detail akun. Resolusi dari konsol adalah ke OU Re-register Anda atau Per barui akun Anda.

Lihat dan selesaikan penyimpangan secara terprogram

Untuk melihat status drift yang diwariskan untuk kontrol yang diaktifkan secara terprogram, Anda dapat memang ListEnabledControls gil API untuk melihat status kontrol yang diaktifkan pada OU Anda. Untuk melihat status akun individual secara terprogram dengan ListEnabledControls API, gunakan flag. includeChildren

Anda dapat menyelesaikan jenis penyimpangan pewarisan ini secara terprogram, dengan memanggil API. ResetEnabledControl

EventBridge penciptaan

catatan

EventBridge diaktifkan hanya untuk LZ4.0 + pelanggan.

Contoh EventBridge format untuk Menara Kontrol AWS

{ "version": "0", "id": "cd4d811e-ab12-322b-8255-872ce65b1bc8", "detail-type": "Drift Detected", "source": "aws.controltower", "account": "111122223333", "time": "2018-03-22T00:38:11Z", "region": "us-east-1", "resources": [], "detail": { "message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "managementAccountId" : "012345678912", "organizationId" : "o-123EXAMPLE", "driftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "remediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "accountId" : "012345678909", "sourceId" : "012345678909", "destinationId" : "ou-3210-1EXAMPLE" } }

Panduan untuk membuat EventBridge aturan untuk menerima notifikasi drift:

Untuk membuat EventBridge aturan untuk notifikasi drift
  1. Buka Amazon EventBridge Console:

  2. Di panel navigasi, pilih Aturan.

  3. Pilih Buat aturan.

  4. Masukkan nama dan deskripsi aturan.

  5. Untuk Tipe aturan, pilih Aturan dengan pola peristiwa.

  6. Tentukan Sumber Peristiwa:

    • Untuk “Sumber peristiwa”, pilih AWS layanan sebagai sumber acara.

    • Untuk "nama AWS layanan”, pilih AWS Control Tower.

    • Untuk “Jenis peristiwa”, pilih Drift Detected

  7. Pilih Target:

    • Untuk tipe Target, pilih AWS layanan, dan untuk Pilih target, pilih target seperti topik notifikasi drift atau fungsi Lambda. Target terpicu saat peristiwa diterima yang sesuai dengan pola peristiwa yang ditentukan dalam aturan.

    • Bergantung pada target yang Anda pilih, berikan detail konfigurasi yang diperlukan, seperti nama fungsi Lambda atau topik notifikasi drift ARN.

  8. Tinjau dan Buat Aturan:

    • Tinjau detail aturan Anda dan buat perubahan yang diperlukan.

    • Setelah puas, klik Buat aturan untuk menyimpan EventBridge aturan baru.

Setelah membuat aturan, aturan akan mulai memantau peristiwa Menara Kontrol AWS yang ditentukan dan memicu tindakan target yang dipilih saat peristiwa drift terjadi.