View a markdown version of this page

Tentang akun bersama - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tentang akun bersama

Tiga khusus Akun AWS terkait dengan AWS Control Tower; akun manajemen, akun audit, dan akun arsip log. Akun ini biasanya disebut sebagai akun bersama, atau kadang-kadang sebagai akun inti.

  • Anda dapat memilih nama yang disesuaikan untuk akun audit dan arsip log saat menyiapkan zona pendaratan. Untuk informasi tentang mengubah nama akun, lihat Mengubah nama sumber daya AWS Control Tower secara eksternal.

  • Anda juga dapat menentukan akun keamanan atau Akun AWS log AWS Control Tower yang sudah ada, selama proses penyiapan zona pendaratan awal. Opsi ini menghilangkan kebutuhan AWS Control Tower untuk membuat akun baru bersama. (Ini adalah pilihan satu kali.)

Untuk informasi selengkapnya tentang akun bersama dan sumber daya terkaitnya, lihatSumber daya yang dibuat di akun bersama.

Akun manajemen

Ini Akun AWS meluncurkan AWS Control Tower. Secara default, pengguna root untuk akun ini dan pengguna IAM atau pengguna administrator IAM untuk akun ini memiliki akses penuh ke semua sumber daya dalam zona pendaratan Anda.

catatan

Sebagai praktik terbaik, sebaiknya masuk sebagai pengguna Pusat Identitas IAM dengan hak Administrator saat melakukan fungsi administratif dalam konsol AWS Control Tower, alih-alih masuk sebagai pengguna root atau pengguna administrator IAM untuk akun ini.

Untuk informasi selengkapnya tentang peran dan sumber daya yang tersedia di akun manajemen, lihatSumber daya yang dibuat di akun bersama.

Akun arsip log

Akun bersama arsip log diatur secara otomatis saat Anda membuat zona pendaratan, jika Anda tidak secara khusus membawa AWS akun lain.

Akun ini berisi bucket Amazon S3 pusat untuk menyimpan salinan semua AWS CloudTrail dan file AWS Config log untuk semua akun lain di zona pendaratan Anda. Sebagai praktik terbaik, sebaiknya batasi akses akun arsip log ke tim yang bertanggung jawab atas kepatuhan dan investigasi, serta alat keamanan atau audit terkait mereka. Akun ini dapat digunakan untuk audit keamanan otomatis, atau untuk meng-host kustom Aturan AWS Config, seperti fungsi Lambda, untuk melakukan tindakan remediasi.

Kebijakan bucket Amazon S3

Untuk zona pendaratan AWS Control Tower versi 3.3 dan yang lebih baru, akun harus memenuhi aws:SourceOrgID syarat untuk setiap izin penulisan ke bucket Audit Anda. Kondisi ini memastikan bahwa CloudTrail hanya dapat menulis log atas nama akun dalam organisasi Anda ke bucket S3 Anda; hal ini mencegah CloudTrail log di luar organisasi Anda menulis ke bucket AWS Control Tower S3 Anda. Untuk informasi selengkapnya, lihat Zona pendaratan Menara Kontrol AWS versi 3.3.

Untuk informasi selengkapnya tentang peran dan sumber daya yang tersedia di akun arsip log, lihat Sumber daya akun arsip log

catatan

Log ini tidak dapat diubah. Semua log disimpan untuk keperluan audit dan investigasi kepatuhan yang terkait dengan aktivitas akun.

Akun audit

Akun bersama ini diatur secara otomatis saat Anda membuat zona pendaratan, jika Anda tidak secara khusus membawa akun lain.

Akun audit harus dibatasi untuk tim keamanan dan kepatuhan dengan peran lintas akun auditor (read-only) dan administrator (akses penuh) untuk semua akun di zona pendaratan. Peran-peran ini dimaksudkan untuk digunakan oleh tim keamanan dan kepatuhan untuk:

  • Lakukan audit melalui AWS mekanisme, seperti hosting fungsi Lambda AWS Config aturan khusus.

  • Melakukan operasi keamanan otomatis, seperti tindakan remediasi.

Akun audit juga menerima pemberitahuan melalui layanan Amazon Simple Notification Service (Amazon SNS). Tiga kategori pemberitahuan dapat diterima:

  • Semua Acara Konfigurasi — Topik ini mengumpulkan semua CloudTrail dan AWS Config pemberitahuan dari semua akun di zona pendaratan Anda.

  • Pemberitahuan Keamanan Agregat — Topik ini menggabungkan semua pemberitahuan keamanan dari CloudWatch peristiwa tertentu, peristiwa perubahan status Aturan AWS Config kepatuhan, dan GuardDuty temuan.

  • Pemberitahuan Drift — Topik ini menggabungkan semua peringatan drift yang ditemukan di semua akun, pengguna, OU, dan SCP di zona pendaratan Anda. Untuk informasi lebih lanjut tentang drift, lihatMendeteksi dan mengatasi penyimpangan di AWS Control Tower.

Pemberitahuan audit yang dipicu dalam akun anggota juga dapat mengirim peringatan ke topik Amazon SNS lokal. Fungsi ini memungkinkan administrator akun untuk berlangganan pemberitahuan audit yang khusus untuk akun anggota individu. Akibatnya, administrator dapat menyelesaikan masalah yang memengaruhi akun individu, sambil tetap menggabungkan semua pemberitahuan akun ke akun audit terpusat Anda. Untuk informasi lebih lanjut, lihat Panduan Developer Amazon Simple Notification Service.

Untuk informasi selengkapnya tentang peran dan sumber daya yang tersedia di akun audit, lihatSumber daya akun audit.

Untuk informasi selengkapnya tentang audit terprogram, lihat Peran terprogram dan hubungan kepercayaan untuk akun audit Menara Kontrol AWS.

penting

Alamat email yang Anda berikan untuk akun audit menerima email Pember AWS itahuan - Konfirmasi Lang ganan dari semua Wilayah AWS yang didukung oleh AWS Control Tower. Untuk menerima email kepatuhan di akun audit Anda, Anda harus memilih tautan Kon firmasi langganan dalam setiap email dari masing-masing email Wilayah AWS yang didukung oleh AWS Control Tower.