View a markdown version of this page

Praktik terbaik untuk pembaruan zona pendaratan - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik untuk pembaruan zona pendaratan

Bagian ini memberikan beberapa pertimbangan dan praktik terbaik yang perlu diingat ketika Anda mempertimbangkan peningkatan versi zona pendaratan Anda di AWS Control Tower. Perubahan dari seri versi zona pendaratan 2.0 menjadi seri versi zona pendaratan 3.0 sangat penting. Saat Anda meningkatkan zona pendaratan, AWS Control Tower secara otomatis memindahkan Anda ke versi terbaru yang tersedia.

catatan

Ini adalah praktik terbaik untuk memperbarui ke versi terbaru dari zona pendaratan.

Ringkasan praktik terbaik yang dijelaskan di bagian ini
  • Praktik terbaik: Untuk alasan keamanan dan audit, kami sangat menyarankan Anda mengaktifkan logging secara menyeluruh, untuk semua akun, dan mengirim informasi pencatatan ke lokasi terpusat. Di AWS Control Tower, lokasi terpusat ini adalah akun arsip Log, yang menyediakan bucket logging Amazon S3.

  • Praktik terbaik: Jika Anda memilih keluar dari CloudTrail jejak tingkat organisasi di AWS Control Tower, siapkan dan kelola jalur Anda sendiri.

  • Praktik terbaik: Saat mengoperasikan lingkungan Menara Kontrol AWS Anda, siapkan lingkungan pengujian.

Manfaat untuk berpindah dari versi zona pendaratan 2.x ke versi zona pendaratan 3.x
  • Cat AWS Config at sumber daya hanya di Wilayah asal, yang menciptakan penghematan biaya saat Anda mengelola sumber daya global

  • Enkripsi AWS CloudTrail jejak Anda dengan kunci KMS Anda sendiri

  • Sesuaikan jangka waktu penyimpanan log Anda

  • Peningkatan kontrol wajib

  • Peningkatan jumlah kontrol yang tersedia

  • Terintegrasi dengan AWS Security Hub CSPM

  • Pembaruan runtime Python

Peringatan untuk berpindah dari versi zona pendaratan 2.x ke versi zona pendaratan 3.x
  • Dengan zona pendaratan 3.0 dan yang lebih baru, AWS Control Tower tidak lagi mendukung AWS CloudTrail jalur tingkat akun yang AWS dikelola.

  • Anda memiliki opsi untuk memilih jejak tingkat organisasi yang dikelola oleh AWS Control Tower, atau memilih keluar dan mengelola jalur Anda sendiri CloudTrail .

  • Ada beberapa potensi untuk biaya ganda, terutama jika beberapa akun dalam OU tidak terdaftar di AWS Control Tower dan memiliki jejak tingkat akun mereka sendiri yang ingin Anda simpan.

Pertimbangan tentang memilih jalur tingkat organisasi CloudTrail
  • Saat Anda memutakhirkan ke 3.0 atau yang lebih baru, AWS Control Tower menghapus jejak tingkat akun yang awalnya dibuat, setelah 24 jam. [Pengecualian]

  • Tidak ada data dari jalur ini yang hilang. Log Anda yang ada dipertahankan bahkan ketika jejak dihapus.

  • AWS Control Tower membuat jalur baru di bucket Amazon S3 yang sama untuk jalur, untuk membedakan jalur tingkat akun dari jalur tingkat organisasi.

    • Jalur log jejak akun memiliki bentuk ini: /orgId/AWSLogs/...

    • Jalur log jejak organisasi memiliki bentuk ini: /orgId/AWSLogs/orgId/...

  • Jal CloudTrail ur tambahan yang telah Anda gunakan, jalur yang tidak digunakan oleh AWS Control Tower, tidak tersentuh.

  • Semua akun disertakan dalam jalur tingkat organisasi—termasuk akun yang tidak terdaftar di AWS Control Tower—jika akun yang tidak terdaftar adalah bagian dari OU terdaftar.

  • CloudWatch Alarm Amazon di akun tertaut tidak dipicu.

  • Jika Anda memilih keluar dari jejak tingkat organisasi, AWS Control Tower masih membuat jejak, tetapi menyetel statusnya ke Nonaktif.

  • Sebagai praktik terbaik, jika Anda memilih keluar dari jejak tingkat organisasi di AWS Control Tower, Anda harus menyiapkan dan mengelola jalur Anda sendiri CloudTrail ,

Manfaat jalur tingkat organisasi
  • Jejak organisasi berfungsi di semua akun di OU.

  • Item yang dicatat distandarisasi dan tidak dapat dimodifikasi oleh pengguna akun.

Pertimbangkan lingkungan pengujian

Saat Anda meningkatkan zona pendaratan, AWS Control Tower hanya membuat perubahan pada akun bersama dan OU Dasar. Itu tidak membuat perubahan pada akun beban kerja atau OU Anda. Namun, sebagai praktik terbaik, saat mengoperasikan lingkungan Menara Kontrol AWS Anda, kami sarankan Anda menyiapkan lingkungan pengujian. Dalam lingkungan pengujian terisolasi, Anda dapat menguji peningkatan zona pendaratan AWS Control Tower, serta perubahan apa pun yang mungkin Anda buat pada kebijakan kontrol layanan (SCP), dan Anda dapat menguji kontrol yang ingin Anda terapkan ke lingkungan. Rekomendasi ini sangat membantu jika Anda beroperasi di industri yang diatur.

Daftar periksa untuk kesalahan umum saat memperbarui

Berikut adalah daftar singkat tugas yang dapat Anda lakukan untuk menghindari kesalahan umum saat memperbarui zona pendaratan AWS Control Tower Anda dari versi 2.x ke versi 3.x.

Daftar periksa pembaruan dasar
  • Periksa zona pendaratan Anda:

    — Buka layanan Menara Kontrol AWS, tinjau halaman Unit Organisasi dan Akun, lalu konfirmasikan bahwa status akun Anda disetel ke Ter daftar dan Ter daftar.

    — Jika berlaku, verifikasi dan konfirmasikan bahwa proses terakhir dari pipeline penyesuaian Anda berhasil.

    — Periksa bucket logging terpusat Amazon S3 di akun Audit, karena setiap perubahan yang sebelumnya dilakukan pada kebijakan bucket akan diganti.

  • Memvalidasi bahwa SCP apa pun yang tidak dimiliki oleh AWS Control Tower tidak akan membatasi AWSControlTowerExecution peran dari melakukan tindakan di akun anggota, atau tindakan di akun manajemen, untuk peran administratif yang melakukan pembaruan.