Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Jenis garis dasar
Baseline di AWS Control Tower adalah sekelompok sumber daya dan konfigurasi spesifik yang dapat Anda terapkan ke target. Target dasar yang paling umum mungkin adalah unit organisasi (OU). Misalnya, Anda dapat mengaktifkan baseline dengan OU yang dipilih sebagai target, untuk mendaftarkan OU tersebut ke AWS Control Tower.
Selama pengaturan zona pendaratan, beberapa garis dasar dapat diaktifkan pada akun bersama secara otomatis. Garis dasar tertentu dapat diaktifkan dan diperbarui berdasarkan pengaturan dan konfigurasi zona pendaratan Anda. AWS Control Tower membuat dan menyebarkan sumber daya ke target dengan cara yang ditentukan baseline.
Saat Anda mengaktifkan baseline pada target, baseline direpresentasikan sebagai sumber daya AWS, yang disebut EnabledBaseline sumber daya.
AWS Control Tower mencakup dua jenis garis dasar umum:
-
Garis dasar yang dapat diaktifkan pada OU.
-
Garis dasar yang dapat diaktifkan pada akun bersama, selama pengaturan zona pendaratan.
Jenis dasar yang berlaku di tingkat OU
catatan
Hanya Garis Dasar yang berlaku di tingkat OU yang dapat langsung diaktifkan dengan API. EnableBaseline
-
Nama:
AWSControlTowerBaselineDeskripsi: Garis dasar ini mengatur sumber daya dan kontrol untuk akun anggota dalam OU target, diperlukan untuk pemantauan kepatuhan, audit, pemantauan keamanan, dan, secara opsional, manajemen akses. Baseline ini diaktifkan saat Anda mendaftarkan OU di AWS Control Tower.
Prasyarat: Integrasi AWS Config harus diaktifkan di zona pendaratan AWS Control Tower.
Pertimbangan: Garis dasar ini mempertahankan pengaturan zona pendaratan Kontrol pen olakan Wilayah. Dengan kata lain, jika Wilayah tidak diizinkan di tingkat zona pendaratan, Wilayah tersebut tidak diizinkan untuk OU tersebut saat Anda memanggil
EnableBaselineAPI untuk mendaftarkan OU.catatan
Kontrol Pen OU-level olakan Wilayah tidak memiliki cara untuk mengizinkan Wilayah yang tidak diizinkan oleh kontrol Penolakan wilayah zona pendaratan.
Untuk informasi selengkapnya, lihat Bagaimana SCP bekerja dengan penolakan dalam AWS Organizations dokumentasi.
Rekomendasi: Sebaiknya Anda mengonfirmasi Wilayah di mana OU target Anda mungkin menjalankan beban kerja, dan memeriksa hasilnya terhadap kontrol penolakan wilayah zona pendaratan, sebelum Anda memanggil
EnableBaselineAPI untuk OU, atau Anda dapat kehilangan akses ke sumber daya di Wilayah tertentu. -
Nama:
ConfigBaselineDeskripsi: Dasar ini menyiapkan sumber daya terkait AWS Config untuk akun anggota dalam OU target yang diperlukan untuk pengaktifan Kontrol Detektif. Sumber daya yang disiapkan adalah bagian dari sumber daya AWSControlTowerBaseline.
Prasyarat: Integrasi AWS Config harus diaktifkan di zona pendaratan AWS Control Tower.
Pertimbangan: Garis dasar ini tidak mempertahankan pengaturan zona pendaratan Kontrol penolakan Wilayah. Kontrol penolakan wilayah tidak akan diaktifkan sebagai bagian dari pengaktifan ConfigBaseline.
Bat asan: AWSControlTowerBaseline dan ConfigBaseline tidak dapat diaktifkan pada OU yang sama. Hanya satu dari mereka yang diizinkan di OU.
ConfigBaseline status “Tidak diaktifkan”
Jika OU Anda telah
AWSControlTowerBaselinediaktifkan,ConfigBaselinestatus ditampilkan sebagai “Tidak diaktifkan.” Ini adalah perilaku yang diharapkan.AWSControlTowerBaselinetermasuk AWS Config fungsionalitas. Anda tidak perlu mengaktifkan secara terpisahConfigBaselinepada OU yang sudah adaAWSControlTowerBaseline. -
Nama:
BackupBaselineDeskripsi: Garis dasar ini mengatur sumber daya dan kontrol untuk akun anggota dalam OU target. Ini diperlukan agar integrasi dengan AWS Backup dapat mengotomatiskan pencadangan data Anda Layanan AWS, dan memusatkan manajemen kebijakan cadangan Anda.
Prasyarat:
Integrasi AWS Backup harus diaktifkan di zona pendaratan AWS Control Tower.
Integrasi AWS Config harus diaktifkan di zona pendaratan AWS Control Tower.
AWSControlTowerBaselineharus diaktifkan pada OU target.
Pertimbangan: Sebelum Anda
BackupBaselinemengaktifkan OU target, pastikan bahwa ituAWSControlTowerBaselinediaktifkan pada OU target. Artinya, OU target harus terdaftar di AWS Control Tower.-
Anda dapat memilih untuk mengaktifkan AWS Backup selama proses pembuatan zona pendaratan AWS Control Tower, atau selama proses pembaruan zona pendaratan.
-
Kompatibel dengan zona pendaratan versi 3.1 dan yang lebih baru.
BackupBaseline -
BackupBaselineIni tidak diterapkan ke akun manajemen.
Jenis dasar yang dapat diterapkan pada akun bersama selama pengaturan zona pendaratan
AWS Control Tower mengaktifkan garis dasar tertentu pada akun bersama, sebagai bagian dari proses penyiapan dan pembaruan zona pendaratan. Garis dasar untuk zona pendaratan Anda dapat berubah saat Anda mengubah pengaturan zona pendaratan. Misalnya, jika Anda memilih IAM Identity Center, AWS Control Tower dapat mengaktifkan versi terbaru dari IdentityCenterBaseline baseline di zona pendaratan Anda.
Anda dapat melihat garis dasar yang diaktifkan untuk zona pendaratan Anda dengan panggilan ListEnabledBaselines API.
catatan
Dimulai dengan Landing Zone versi 4.0, AuditBaseline digantikan oleh dua garis dasar yang berbeda: CentralSecurityRolesBaseline dan. CentralConfigBaseline
-
Nama:
CentralConfigBaselineDeskripsi: Menyiapkan sumber daya pusat untuk pemantauan kepatuhan dan audit dalam organisasi Anda menggunakan AWS Config.
-
Nama:
CentralSecurityRolesBaselineDeskripsi: Menyiapkan sumber daya pusat untuk pemantauan keamanan dalam organisasi Anda.
-
Nama:
AuditBaselineDeskripsi: Menyiapkan sumber daya untuk memantau keamanan dan kepatuhan akun di organisasi Anda.
-
Nama:
LogArchiveBaselineDeskripsi: Menyiapkan repositori pusat untuk log aktivitas API dan konfigurasi sumber daya dari akun di organisasi Anda.
-
Nama:
IdentityCenterBaselineDeskripsi: Menyiapkan sumber daya bersama untuk Pusat Identitas IAM, yang mempersiapkan
AWSControlTowerBaselineuntuk mengatur akses Pusat Identitas untuk akun.Pertimbangan: Dasar ini hanya berfungsi jika Anda telah memilih Pusat Identitas IAM sebagai penyedia identitas pada saat Anda mengatur zona pendaratan pada awalnya, atau jika Anda kemudian mengubah pengaturan zona pendaratan untuk mengaktifkan Pusat Identitas IAM untuk zona pendaratan Anda. Jika Anda menggunakan penyedia identitas yang berbeda, Anda tidak akan memiliki akses untuk mengaktifkan baseline ini.
-
Nama:
BackupCentralVaultBaselineDeskripsi: Menyiapkan AWS Backup vault pusat di organisasi Anda.
-
Nama:
BackupAdminBaselineDeskripsi: Menyiapkan admin yang didelegasikan dan Manajer AWS Backup Audit.
Garis dasar dan akun anggota yang diaktifkan
Saat Anda mengaktifkan baseline pada OU, konfigurasi tersebut diwarisi oleh akun anggota OU. Karena fakta warisan, kami menyebutnya baseline yang diaktifkan anak ketika kami merujuk ke akun. Garis dasar yang diterapkan ke OU disebut baseline induk yang diaktifkan. Baseline induk yang diaktifkan mengontrol konfigurasi garis dasar yang diaktifkan turunannya. Ini mirip dengan bagaimana kontrol, ketika diaktifkan pada OU, berlaku untuk setiap akun dalam OU.
Melihat status dasar akun
AWS Control Tower tidak mengizinkan Anda menargetkan akun secara langsung dengan garis dasar. Namun, Anda dapat melacak status pengaktifan dan drift setiap akun anggota melalui garis dasar yang diaktifkan anak yang diwariskan. Untuk melihat status akun Anda, Anda dapat memanggil ListEnabledBaselines API dengan includeChildren tanda fitur.
Menonaktifkan baseline akun
AWS Control Tower tidak mengizinkan Anda menonaktifkan baseline yang diaktifkan turunan yang ditautkan ke baseline yang diaktifkan induk. Baseline yang diaktifkan turunan dapat dinonaktifkan jika warisan melayang dan tidak lagi ditautkan ke baseline yang diaktifkan induk.
Garis dasar dan default versi
Jika zona pendaratan AWS Control Tower Anda sudah diatur, dan kemudian Anda memilih untuk mengaktifkan garis dasar zona pendaratan, AWS Control Tower mengaktifkan versi terbaru dari baseline yang kompatibel dengan versi zona pendaratan Anda. Jika Anda memilih untuk mengaktifkan baseline untuk OU yang belum terdaftar di AWS Control Tower, AWS Control Tower menyediakan versi standar terbaru yang kompatibel untuk OU tersebut, secara otomatis.