Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kiat administratif untuk pengaturan zona pendaratan
Berikut adalah beberapa tips untuk mengatur dan mengonfigurasi zona pendaratan Anda.
-
Wil AWS ayah tempat Anda melakukan pekerjaan paling banyak harus menjadi Wilayah rumah Anda.
-
Siapkan zona pendaratan Anda dan gunakan akun Account Factory Anda dari dalam Wilayah asal Anda.
-
Jika Anda berinvestasi di beberapa AWS Wilayah, pastikan bahwa sumber daya cloud Anda berada di Wilayah tempat Anda akan melakukan sebagian besar pekerjaan administrasi cloud dan menjalankan beban kerja Anda.
-
Dengan menyimpan beban kerja dan log di Wilayah yang sama, Anda mengurangi biaya yang akan terkait dengan memindahkan dan mengambil informasi log di seluruh AWS wilayah.
-
Audit dan bucket Amazon S3 lainnya dibuat di Wil AWS ayah yang sama tempat Anda meluncurkan AWS Control Tower. Kami menyarankan Anda untuk tidak memindahkan ember ini.
-
Anda dapat membuat bucket log Anda sendiri di akun Arsip Log, tetapi tidak disarankan. Pastikan untuk meninggalkan bucket yang dibuat oleh AWS Control Tower.
Log akses Amazon S3 Anda harus berada di Wil AWS ayah yang sama dengan bucket sumber.
-
Saat meluncurkan, titik akhir Layanan Token AWS Keamanan (STS) harus diaktifkan di akun manajemen, untuk semua Wilayah yang didukung oleh AWS Control Tower. Jika tidak, peluncuran mungkin gagal di tengah proses konfigurasi.
-
AWS Control Tower mendukung penandaan hanya untuk kontrol yang diaktifkan. Untuk informasi selengkapnya, lihat API penandaan kontrol Menara Kontrol AWS.
-
Sebaiknya aktifkan otentikasi multi-faktor (MFA) untuk setiap akun yang dikelola AWS Control Tower.
Atau, Anda dapat menggunakan fitur Manajemen Akses AWS Root, yang memungkinkan tindakan root dilakukan pada akun anggota, dan menghilangkan kebutuhan untuk mengaktifkan MFA untuk setiap akun. Untuk informasi selengkapnya, lihat M engelola akses root secara terpusat untuk pelanggan yang menggunakan AWS Organizations
.
Pertimbangan tentang VPC
-
VPC yang dibuat oleh AWS Control Tower terbatas Wilayah AWS pada tempat AWS Control Tower tersedia. Beberapa pelanggan yang beban kerjanya berjalan di Wilayah yang tidak didukung mungkin ingin menonaktifkan VPC yang dibuat dengan akun Account Factory Anda. Mereka mungkin lebih suka membuat VPC baru menggunakan portofolio Katalog Layanan, atau membuat VPC kustom yang hanya berjalan di Wilayah yang diperlukan.
-
VPC yang dibuat oleh AWS Control Tower tidak sama dengan VPC default yang dibuat untuk semua. Akun AWS Di Wilayah di mana AWS Control Tower didukung, AWS Control Tower menghapus VPC default saat membuat AWS Control Tower VPC.
-
Jika Anda menghapus VPC default di Wil AWS ayah rumah Anda, sebaiknya hapus di semua Wil AWS ayah lainnya.