Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cara kerja Menara Kontrol AWS
Bagian ini menjelaskan pada tingkat tinggi cara kerja AWS Control Tower. Zona pendaratan Anda adalah lingkungan multi-akun yang dirancang dengan baik untuk semua sumber daya Anda. AWS Anda dapat menggunakan lingkungan ini untuk menegakkan peraturan kepatuhan pada semua AWS akun Anda.
Struktur Zona Pendaratan Menara Kontrol AWS
Struktur zona pendaratan di AWS Control Tower adalah sebagai berikut:
-
Root — Induk yang berisi semua OU lain di zona pendaratan Anda.
-
OU Keamanan — OU ini berisi arsip log dan akun Audit. Akun ini sering disebut sebagai akun bersama. Saat meluncurkan zona pendaratan, Anda dapat memilih nama yang disesuaikan untuk akun bersama ini, dan Anda memiliki opsi untuk membawa AWS akun yang ada ke AWS Control Tower untuk keamanan dan pencatatan. Namun, ini tidak dapat diganti namanya nanti, dan akun yang ada tidak dapat ditambahkan untuk keamanan dan logging setelah peluncuran awal.
-
Sandbox OU — Sandbox OU dibuat saat Anda meluncurkan zona pendaratan Anda, jika Anda mengaktifkannya. Ini dan OU terdaftar lainnya berisi akun terdaftar yang digunakan pengguna Anda untuk melakukan AWS beban kerja mereka.
-
Direktori Pusat Identitas IAM — Secara default, direktori ini menampung pengguna Pusat Identitas IAM Anda. Ini mendefinisikan ruang lingkup izin untuk setiap pengguna Pusat Identitas IAM. Secara opsional, Anda dapat memilih untuk mengelola sendiri identitas dan kontrol akses Anda. Untuk informasi selengkapnya, lihat Bekerja dengan AWS IAM Identity Center dan AWS Control Tower.
-
Pengguna Pusat Identitas IAM — Ini adalah identitas yang dapat diasumsikan pengguna Anda untuk melakukan AWS beban kerja mereka di zona pendaratan Anda.
Apa yang terjadi ketika Anda mengatur zona pendaratan
Saat Anda menyiapkan zona pendaratan, AWS Control Tower melakukan tindakan berikut di akun manajemen atas nama Anda:
-
Membuat dua unit AWS Organizations organisasi (OU): Keamanan, dan Sandbox (opsional), yang terkandung dalam struktur akar organisasi.
-
Membuat atau menambahkan dua akun bersama di OU Keamanan: akun Arsip Log dan akun Audit.
-
Membuat direktori cloud-native di IAM Identity Center, dengan grup yang telah dikonfigurasi sebelumnya dan akses masuk tunggal, jika Anda memilih konfigurasi AWS Control Tower default, atau memungkinkan Anda mengelola sendiri penyedia identitas Anda.
-
Menerapkan semua kontrol wajib dan preventif untuk menegakkan kebijakan.
-
Menerapkan semua kontrol detektif wajib untuk mendeteksi pelanggaran konfigurasi.
-
Kontrol preventif tidak diterapkan ke akun manajemen.
-
Kecuali untuk akun manajemen, kontrol diterapkan ke organisasi secara keseluruhan.
Mengelola Sumber Daya dengan Aman Dalam Zona Pendaratan dan Akun Menara Kontrol AWS Anda
-
Saat Anda membuat zona pendaratan, sejumlah AWS sumber daya dibuat. Untuk menggunakan AWS Control Tower, Anda tidak boleh memodifikasi atau menghapus sumber daya yang dikelola AWS Control Tower ini di luar metode yang didukung yang dijelaskan dalam panduan ini. Menghapus atau memodifikasi sumber daya ini akan menyebabkan zona pendaratan Anda memasuki status tidak dikenal. Untuk detailnya, lihat Panduan untuk membuat dan memodifikasi sumber daya AWS Control Tower
-
Saat Anda mengaktifkan kontrol opsional (yang sangat direkomendasikan atau panduan elektif), AWS Control Tower membuat sumber AWS daya yang dikelola di akun Anda. Jangan memodifikasi atau menghapus sumber daya yang dibuat oleh AWS Control Tower. Melakukannya dapat mengakibatkan kontrol memasuki keadaan yang tidak diketahui.
Cara kerja AWS Control Tower StackSets
AWS Control Tower digunakan CloudFormation StackSets untuk mengatur sumber daya di akun Anda, secara default. Setiap kumpulan tumpukan memiliki StackInstances yang sesuai dengan akun, dan untuk Wilayah AWS per akun. AWS Control Tower menerapkan satu instans set tumpukan per akun dan Wilayah.
AWS Control Tower menerapkan pembaruan ke akun tertentu dan Wilayah AWS secara selektif, berdasarkan CloudFormation parameter. Saat pembaruan diterapkan ke beberapa instans tumpukan, instans tumpukan lainnya mungkin dibiarkan dalam status Ked aluwarsa. Perilaku ini diharapkan dan normal.
Ketika instance tumpukan masuk ke status Ukedaluwarsa, biasanya berarti bahwa tumpukan yang sesuai dengan instance tumpukan itu tidak selaras dengan template terbaru dalam kumpulan tumpukan. Tumpukan tetap berada di template yang lebih lama, jadi mungkin tidak menyertakan sumber daya atau parameter terbaru. Tumpukan masih sepenuhnya dapat digunakan.
Berikut ringkasan singkat tentang perilaku yang diharapkan, berdasarkan CloudFormation parameter yang ditentukan selama pembaruan:
Jika pembaruan kumpulan tumpukan menyertakan perubahan pada template (yaitu, jika TemplateURL properti TemplateBody or ditentukan), atau jika Parameters properti ditentukan, CloudFormation tandai semua instans tumpukan dengan status Kedaluwar sa sebelum memperbarui instans tumpukan di akun yang ditentukan dan Wilayah AWS. Jika pembaruan kumpulan tumpukan tidak menyertakan perubahan pada template atau parameter, CloudFormation perbarui instans tumpukan di akun dan Wilayah yang ditentukan, sambil membiarkan semua instans tumpukan lainnya dengan status instance tumpukan yang ada. Untuk memperbarui semua instance tumpukan yang terkait dengan kumpulan tumpukan, jangan tentukan Accounts Regions properti or.
Untuk informasi selengkapnya, lihat Memperbarui Kumpulan Tumpukan Anda di Panduan CloudFormation Pengguna.