View a markdown version of this page

Bagaimana AWS Wilayah Bekerja Dengan AWS Control Tower - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Bagaimana AWS Wilayah Bekerja Dengan AWS Control Tower

AWS Control Tower didukung di Wil AWS ayah berikut:

  • Timur AS (N. Virginia)

  • AS Timur (Ohio)

  • AS Barat (Oregon)

  • Kanada (Pusat)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Singapura)

  • Eropa (Frankfurt)

  • Eropa (Irlandia)

  • Europe (London)

  • Eropa (Stockholm)

  • Asia Pasifik (Mumbai)

  • Asia Pasifik (Seoul)

  • Asia Pasifik (Tokyo)

  • Eropa (Paris)

  • Amerika Selatan (São Paulo)

  • AS Barat (California Utara)

  • Asia Pasifik (Hong Kong)

  • Asia Pasifik (Jakarta)

  • Asia Pasifik (Osaka)

  • Europe (Milan)

  • Africa (Cape Town)

  • Timur Tengah (Bahrain)

  • Israel (Tel Aviv)

  • Timur Tengah (UAE)

  • Eropa (Spanyol)

  • Asia Pasifik (Hyderabad)

  • Europe (Zurich)

  • Asia Pacific (Melbourne)

  • Kanada Barat (Calgary)

  • Malaysia (Kuala Lumpur)

  • Asia Pasifik (Thailand)

  • Meksiko (Tengah)

  • Asia Pasifik (Taipei)

Tentang Daerah rumah Anda

Saat Anda membuat zona pendaratan, Wilayah yang Anda gunakan untuk akses ke konsol AWS Manajemen menjadi Wil AWS ayah rumah Anda untuk Menara Kontrol AWS. Selama proses pembuatan, beberapa sumber daya disediakan di Wilayah rumah. Sumber daya lain, seperti OU dan AWS akun, bersifat global.

Setelah Anda memilih Wilayah beranda, Anda tidak dapat mengubahnya.

Kontrol dan Wilayah

Saat ini, semua kontrol pencegahan bekerja secara global. Kontrol detektif dan proaktif, bagaimanapun, hanya berfungsi di Wilayah di mana AWS Control Tower didukung. Untuk informasi selengkapnya tentang perilaku kontrol saat Anda mengaktifkan AWS Control Tower di Wilayah baru, lihatKonfigurasikan Wilayah Menara Kontrol AWS Anda.

Konfigurasikan Wilayah Menara Kontrol AWS Anda

Bagian ini menjelaskan perilaku yang dapat Anda harapkan saat memperluas zona pendaratan AWS Control Tower ke Wil AWS ayah baru, atau menghapus Wilayah dari konfigurasi zona pendaratan Anda. Umumnya, tindakan ini dilakukan melalui fungsi Pem baruan konsol AWS Control Tower.

catatan

Sebaiknya hindari memperluas zona pendaratan AWS Control Tower ke Wil AWS ayah di mana Anda tidak memerlukan beban kerja untuk dijalankan. Memilih keluar dari Wilayah tidak mencegah Anda menerapkan sumber daya di Wilayah tersebut, tetapi sumber daya tersebut akan tetap berada di luar tata kelola AWS Control Tower.

Selama konfigurasi Wilayah baru, AWS Control Tower memperbarui zona pendaratan, yang berarti zona pen daratan dasar Anda —

  • untuk beroperasi secara aktif di semua Wilayah yang baru dipilih, dan

  • untuk berhenti mengatur sumber daya di Daerah yang tidak dipilih.

Akun individu dalam unit organisasi (OU) Anda yang dikelola oleh AWS Control Tower tidak diperbarui sebagai bagian dari proses pembaruan zona pendaratan ini. Oleh karena itu, Anda harus memperbarui akun Anda dengan mendaftarkan ulang OU Anda.

Saat mengonfigurasi Wilayah Menara Kontrol AWS Anda, perhatikan rekomendasi dan batasan berikut:

  • Pilih Wilayah tempat Anda berencana untuk meng-host AWS sumber daya atau beban kerja.

  • Memilih keluar dari Wilayah tidak mencegah Anda menerapkan sumber daya di Wilayah tersebut, tetapi sumber daya tersebut akan tetap berada di luar tata kelola AWS Control Tower.

Saat mengonfigurasi zona pendaratan untuk Wilayah baru, kontrol detektif AWS Control Tower mematuhi aturan berikut:

  • Apa yang ada tetap sama. Perilaku kontrol, detektif maupun preventif, tidak berubah untuk akun yang ada, di OU yang ada, di Wilayah yang ada.

  • Anda tidak dapat menerapkan kontrol detektif baru ke OU yang ada yang berisi akun yang tidak diperbarui. Setelah mengonfigurasi zona pendaratan AWS Control Tower ke Wilayah baru (dengan memperbarui zona pendaratan), Anda harus memperbarui akun yang ada di OU yang ada sebelum Anda dapat mengaktifkan kontrol detektif baru pada OU dan akun tersebut.

  • Kontrol detektif Anda yang ada mulai bekerja di Wilayah yang baru dikonfigurasi segera setelah Anda memperbarui akun. Saat Anda memperbarui zona pendaratan AWS Control Tower untuk mengonfigurasi Wilayah baru dan kemudian memperbarui akun, kontrol detektif yang sudah diaktifkan pada OU akan mulai bekerja pada akun tersebut di Wilayah yang baru dikonfigurasi.

Konfigurasikan Wilayah Menara Kontrol AWS
  1. Masuk ke konsol AWS Control Tower di https://console.aws.amazon.com/controltower

  2. Di menu navigasi panel kiri, pilih Pengaturan zona pendaratan.

  3. Pada halaman pengaturan zona pendaratan, di bagian Detail, pilih tombol Ubah pengaturan di kanan atas. Anda diarahkan ke alur kerja zona pendaratan pembaruan.

  4. Di bawah Wilayah yang diatur Tambahan, cari Wilayah yang ingin Anda atur (atau berhenti mengatur).

  5. Pilih kotak centang untuk setiap Wilayah tambahan yang akan diatur. Hapus centang kotak untuk setiap Wilayah tempat Anda menghapus tata kelola.

    catatan

    Jika Anda memilih untuk tidak mengatur Wilayah, Anda masih dapat menerapkan sumber daya di Wilayah tersebut, tetapi sumber daya tersebut akan tetap berada di luar tata kelola AWS Control Tower.

  6. Selesaikan sisa alur kerja, lalu pilih Per barui zona pendaratan.

  7. Ketika pengaturan zona pendaratan selesai, Re-register OU akan memperbarui akun di Wilayah baru Anda. Untuk informasi selengkapnya, lihat Kapan harus memperbarui AWS Control Tower OU dan akun.

Metode alternatif penyediaan atau memperbarui akun individual setelah mengonfigurasi Wilayah baru adalah dengan menggunakan kerangka API Katalog Layanan dan AWS CLI untuk memperbarui akun dalam proses batch. Untuk informasi selengkapnya, lihat Penyediaan dan perbarui akun menggunakan otomatisasi.

Pertimbangan untuk OU-level Wilayah menolak kontrol

Pertimbangan utama tentang kontrol Pen OU-level olakan Wilayah adalah untuk menentukan bagaimana kontrol tersebut akan berinteraksi dengan kontrol penolakan wilayah zona pendaratan, jika keduanya diaktifkan. Untuk informasi selengkapnya, lihat Kontrol penolakan wilayah yang diterapkan ke OU.

Anda juga mungkin ingin meninjau Konfigurasi kontrol penolakan wilayah.