Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Rekomendasi untuk menyiapkan grup, peran, dan kebijakan
Saat Anda mengatur zona pendaratan, ada baiknya untuk memutuskan sebelumnya pengguna mana yang akan memerlukan akses ke akun tertentu dan mengapa. Misalnya, akun keamanan harus dapat diakses hanya oleh tim keamanan, akun manajemen harus dapat diakses hanya untuk tim administrator cloud, dan sebagainya.
Untuk informasi lebih lanjut tentang topik ini, lihatManajemen identitas dan akses di AWS Control Tower.
Pembatasan yang disarankan
Anda dapat membatasi ruang lingkup akses administratif ke organisasi Anda dengan menyiapkan peran atau kebijakan IAM yang memungkinkan administrator mengelola tindakan AWS Control Tower saja. Pendekatan yang disarankan adalah menggunakan kebijakan arn:aws:iam::aws:policy/service-role/AWSControlTowerServiceRolePolicy IAM. Dengan AWSControlTowerServiceRolePolicy peran diaktifkan, administrator hanya dapat mengelola AWS Control Tower. Pastikan untuk menyertakan akses yang sesuai AWS Organizations untuk mengelola kontrol pencegahan Anda, dan SCP, dan akses ke AWS Config, untuk mengelola kontrol detektif, di setiap akun.
Saat menyiapkan akun audit bersama di zona pendaratan, sebaiknya tetapkan AWSSecurityAuditors grup tersebut ke auditor pihak ketiga akun Anda. Grup ini memberikan izin baca-saja kepada anggotanya. Akun tidak boleh memiliki izin menulis pada lingkungan yang sedang diaudit, karena dapat melanggar kepatuhan dengan persyaratan Pemisahan Tugas untuk auditor.
Anda dapat memaksakan kondisi dalam kebijakan kepercayaan peran Anda, untuk membatasi akun dan sumber daya yang berinteraksi dengan peran tertentu di AWS Control Tower. Kami sangat menyarankan Anda membatasi akses ke AWSControlTowerAdmin peran, karena memungkinkan izin akses yang luas. Untuk informasi selengkapnya, lihat Kondisi opsional untuk hubungan kepercayaan peran Anda.