Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Langkah 1: Konfigurasikan zona pendaratan Anda
Proses pengaturan zona pendaratan AWS Control Tower Anda memiliki beberapa langkah. Aspek tertentu dari zona pendaratan Menara Kontrol AWS Anda dapat dikonfigurasi, tetapi pilihan lain tidak dapat diubah setelah penyiapan. Untuk mempelajari lebih lanjut tentang pertimbangan penting ini sebelum meluncurkan zona pendaratan Anda, tinjau Ek spektasi untuk konfigurasi zona pendaratan.
Sebelum menggunakan API zona pendaratan AWS Control Tower, Anda harus terlebih dahulu memanggil API dari AWS layanan lain untuk mengonfigurasi zona pendaratan sebelum diluncurkan. Prosesnya mencakup tiga langkah utama:
menciptakan AWS organisasi organisasi baru,
menyiapkan akun integrasi layanan Anda,
dan membuat peran IAM atau pengguna Pusat Identitas IAM dengan izin yang diperlukan untuk memanggil API zona pendaratan.
Langkah 1. Buat organisasi yang akan berisi zona pendaratan Anda:
Panggil AWS Organiz CreateOrganization ations API dan aktifkan semua fitur untuk membuat OU Dasar. AWS Control Tower juga merekomendasikan pembuatan OU Keamanan yang ditunjuk. OU Keamanan ini harus berisi semua akun integrasi layanan Anda. Ini akan menjadi akun arsip log dan akun audit untuk versi Zona Pendaratan sebelumnya.
aws organizations create-organization --feature-set ALL
AWS Control Tower dapat mengatur satu atau lebih OU Tambahan. Kami menyarankan Anda menyediakan setidaknya satu OU Tambahan di zona pendaratan Anda, selain OU Keamanan. Jika OU Tambahan ini ditujukan untuk proyek pengembangan, kami sarankan Anda menamainya Sandbox OU, seperti yang diberikan dalam strategi multi-akun AWS untuk zona pendaratan AWS Control Tower Anda.
Langkah 2. Penyediaan akun integrasi layanan jika diperlukan:
Untuk mengatur zona pendaratan Anda, AWS Control Tower memungkinkan pelanggan mengonfigurasi integrasi layanan AWS. Masing-masing integrasi layanan ini mungkin memerlukan satu atau lebih akun pusat integrasi layanan. Jika Anda menggunakan API zona pendaratan untuk menyiapkan AWS Control Tower untuk pertama kalinya, Anda harus menyediakan akun integrasi pusat untuk setiap integrasi layanan AWS yang diaktifkan. Anda dapat menggunakan akun AWS yang ada atau menyediakan akun ini melalui konsol AWS Control Tower atau API AWS Organisasi. Pastikan akun integrasi layanan ini berada di OU Keamanan yang ditunjuk yang berada di tingkat root di organisasi Anda.
-
Panggil AWS Organiz
CreateAccountations API untuk membuat akun arsip Log dan akun Audit di OU Keamanan.aws organizations create-account --email mylog@example.com --account-name "Logging Account" aws organizations create-account --email mysecurity@example.com --account-name "Security Account"(Opsional) Periksa status
CreateAccountoperasi menggunakanDescribeAccountAPI AWS Organisasi. -
Pindahkan akun integrasi layanan yang disediakan ke OU Keamanan yang ditunjuk
aws organizations move-account --account-id 0123456789012 --source-parent-id r-examplerootid111 --destination-parent-id ou-examplerootid111-security
Langkah 3. Buat peran layanan yang diperlukan
Buat peran layanan IAM berikut di jalur /service-role/ IAM yang memungkinkan AWS Control Tower untuk melakukan panggilan API yang diperlukan untuk mengatur zona pendaratan Anda:
Untuk informasi selengkapnya tentang peran ini dan kebijakannya, lihatMenggunakan kebijakan berbasis identitas (kebijakan IAM) untuk AWS Control Tower.
Untuk membuat peran IAM:
Buat peran IAM dengan izin yang diperlukan untuk memanggil semua API zona pendaratan. Atau, Anda dapat membuat pengguna Pusat Identitas IAM dan menetapkan izin yang diperlukan.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
catatan
Saat memutakhirkan ke zona pendaratan versi 4.0 dengan integrasi AWS Config diaktifkan, pelanggan harus memiliki organizations:ListDelegatedAdministrators izin.