Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Rileva e risolvi le deviazioni in AWS Control Tower
Identificare e risolvere la deriva è un'attività operativa regolare per gli amministratori degli account di gestione di AWS Control Tower. La risoluzione della deriva aiuta a garantire la conformità ai requisiti di governance.
Quando crei la tua zona di atterraggio, la zona di atterraggio e tutte le unità organizzative (OU), gli account e le risorse sono conformi alle regole di governance applicate dai controlli scelti. Man mano che tu e i membri della tua organizzazione utilizzate la zona di atterraggio, potrebbero verificarsi modifiche a questo stato di conformità. Alcune modifiche potrebbero essere accidentali mentre altre potrebbero essere apportate intenzionalmente per rispondere a eventi operativi prioritari.
Il rilevamento della deviazione aiuta a identificare le risorse che richiedono modifiche o aggiornamenti di configurazione per risolvere la deviazione.
Rilevamento della deriva
AWS Control Tower rileva automaticamente la deriva. Per rilevare la deriva, il AWSControlTowerAdmin ruolo richiede un accesso permanente al tuo account di gestione in modo che AWS Control Tower possa effettuare chiamate API in sola lettura a. AWS Organizations Queste chiamate API vengono visualizzate come eventi. AWS CloudTrail
La deviazione per un account membro viene visualizzata nelle notifiche di Amazon Simple Notification Service (Amazon SNS) che vengono aggregate nell'account di controllo. Le notifiche in ogni account membro inviano avvisi a un argomento locale di Amazon SNS e a una funzione Lambda.
Nota
Quando la funzionalità di registrazione automatica degli account è abilitata in Impostazioni, queste notifiche SNS non sono disponibili.
Per i controlli che fanno parte dello AWS Security Hub CSPM Service-Managed Standard: AWS Control Tower, la deriva viene visualizzata nelle pagine dei dettagli dell'account e dell'account nella console AWS Control Tower, nonché tramite una notifica Amazon SNS.
Gli amministratori degli account membri possono (e, come best practice, devono) sottoscrivere le notifiche di deriva SNS per account specifici. Ad esempio, l'argomento aws-controltower-AggregateSecurityNotifications SNS fornisce notifiche di deriva. La console AWS Control Tower indica agli amministratori degli account di gestione quando si è verificata una deviazione. Per ulteriori informazioni sugli argomenti SNS relativi al rilevamento e alla notifica dei drift, consulta Prevenzione e notifica dei drift.
Deduplicazione delle notifiche Drift
Se lo stesso tipo di drift si verifica più volte sullo stesso set di risorse, AWS Control Tower invia una notifica SNS solo per l'istanza iniziale di drift. Se AWS Control Tower rileva che questa istanza di drift è stata corretta, invia un'altra notifica solo se la deriva si ripresenta per quelle risorse identiche.
Esempio: la deriva di SCP viene gestita nel modo seguente
-
Se modifichi più volte lo stesso SCP gestito, ricevi una notifica per la prima volta che lo modifichi.
-
Se modifichi un SCP gestito, quindi correggi Drift e poi lo modifichi nuovamente, riceverai due notifiche.
Tipi di deviazione dell'account
-
Account spostato tra le unità organizzative (vedi Derivazione dell'ereditarietà sulle baseline abilitate eDeriva ereditaria sui controlli abilitati)
-
Account rimosso dall'organizzazione
Nota
Quando si sposta un account da un'unità organizzativa all'altra, i controlli dell'unità organizzativa precedente non vengono rimossi. Se abiliti un nuovo controllo basato su hook sull'unità organizzativa di destinazione, quella precedente il controllo basato su hook viene rimosso dall'account e il nuovo controllo lo sostituisce. I controlli implementati con SCP e AWS Config regole devono sempre essere rimossi manualmente quando un account modifica le unità organizzative.
Esempi di deriva delle politiche
-
SCP aggiornato
-
SCP distaccato dall'OU
Per ulteriori informazioni, vedere Types of Governance Drift.
Considerazioni sulla deriva e sulle analisi delle policy
AWS Control Tower analizza quotidianamente gli SCP, gli RCP e le policy dichiarative gestite per verificare che i controlli corrispondenti siano applicati correttamente e che non siano stati modificati. Per recuperare queste risorse ed eseguirne i controlli, AWS Control Tower chiama per tuo conto, utilizzando un ruolo AWS Organizations nel tuo account di gestione.
Se una scansione di AWS Control Tower rileva una deviazione, riceverai una notifica. AWS Control Tower invia solo una notifica per problema di deriva, quindi se la tua zona di atterraggio è già in uno stato di deriva, non riceverai notifiche aggiuntive a meno che non venga trovato un nuovo elemento di deriva.
AWS Organizations limita la frequenza con cui ciascuna delle sue API può essere chiamata. Questo limite è espresso in transazioni al secondo (TPS) ed è noto come limite TPS, velocità di limitazione o frequenza di richiesta API. Quando AWS Control Tower verifica i tuoi SCP, RCP e policy dichiarative chiamando AWS Organizations, le chiamate API effettuate da AWS Control Tower vengono conteggiate nel limite TPS, perché AWS Control Tower utilizza l'account di gestione per effettuare le chiamate.
In rari casi, questo limite può essere raggiunto richiamando ripetutamente le stesse API, tramite una soluzione di terze parti o uno script personalizzato scritto da te. Ad esempio, se tu e AWS Control Tower chiamate le stesse AWS Organizations API contemporaneamente (entro 1 secondo) e vengono raggiunti i limiti TPS, le chiamate successive vengono limitate. Cioè, queste chiamate restituiscono un errore come. Rate exceeded
Se viene superata una frequenza di richieste API
-
Se AWS Control Tower raggiunge il limite e viene limitato, sospendiamo l'esecuzione dell'audit e lo riprendiamo in un secondo momento.
-
Se il carico di lavoro supera il limite e viene limitato, il risultato può variare da una leggera latenza fino a un errore irreversibile nel carico di lavoro, a seconda di come è configurato il carico di lavoro. Questo caso limite è qualcosa di cui essere consapevoli.
Una scansione SCP giornaliera è composta da
-
Recupero delle unità organizzative attive di recente.
-
Per ogni unità organizzativa registrata, recupero di tutti gli SCP gestiti da AWS Control Tower collegati all'unità organizzativa. Gli SCP gestiti hanno identificatori che iniziano con.
aws-guardrails -
Per ogni controllo preventivo abilitato sull'unità organizzativa, verifica che la dichiarazione politica del controllo sia presente negli SCP gestiti dall'unità organizzativa.
Un'unità organizzativa può avere uno o più SCP gestiti.
Tipi di deriva da risolvere immediatamente
La maggior parte dei tipi di deviazione può essere risolta dagli amministratori. Alcuni tipi di deriva devono essere risolti immediatamente, inclusa l'eliminazione di un'unità organizzativa richiesta dalla zona di atterraggio di AWS Control Tower. Ecco alcuni esempi di deviazioni importanti che potresti voler evitare:
-
Non eliminare l'unità organizzativa di sicurezza: l'unità organizzativa originariamente denominata Security durante la configurazione della zona di destinazione da parte di AWS Control Tower non deve essere eliminata. Se la elimini, vedrai un messaggio di errore che ti chiede di reimpostare immediatamente la zona di atterraggio. Non potrai eseguire altre azioni in AWS Control Tower fino al completamento del ripristino.
-
Non eliminare i ruoli richiesti: AWS Control Tower verifica determinati ruoli AWS Identity and Access Management (IAM) quando accedi alla console per verificare la deviazione dei ruoli IAM. Se questi ruoli sono mancanti o inaccessibili, vedrai una pagina di errore che ti chiede di reimpostare la tua zona di destinazione. Questi ruoli sono.
AWSControlTowerAdminAWSControlTowerCloudTrailRoleAWSControlTowerStackSetRolePer ulteriori informazioni su questi ruoli, consulta Autorizzazioni necessarie per utilizzare la console AWS Control Tower.
-
Non eliminare tutte le unità organizzative aggiuntive: è necessaria almeno un'unità organizzativa aggiuntiva per il funzionamento di AWS Control Tower, ma non deve essere l'unità organizzativa Sandbox.
-
Non rimuovere gli account condivisi: se rimuovi gli account condivisi dalle unità organizzative fondamentali con la AWS Organizations console o le API, ad esempio rimuovendo l'account di registrazione dall'unità organizzativa di sicurezza. Lo spostamento di questi account crea una sorta di deriva dell'account Move che deve essere corretta. Per ovviare a questo tipo di deriva, è necessario aggiornare la zona di atterraggio.
Nota
È consigliabile non spostare questi account condivisi dall'unità organizzativa fondamentale.
Modifiche riparabili alle risorse
Ecco un elenco di modifiche alle risorse di AWS Control Tower che sono consentite, sebbene creino differenze risolvibili. I risultati di queste operazioni consentite sono visualizzabili nella console AWS Control Tower, sebbene possa essere necessario un aggiornamento.
Per ulteriori informazioni su come risolvere la deriva risultante, consulta Managing Resources Outside of AWS Control Tower.
Modifiche consentite all'esterno della console AWS Control Tower
-
Cambia il nome di un'unità organizzativa registrata.
-
Cambia il nome dell'unità organizzativa di sicurezza.
-
Cambia il nome degli account dei membri nelle unità organizzative non fondamentali.
-
Elimina un'unità organizzativa non fondamentale.
-
Elimina un account registrato da un'unità organizzativa non fondamentale.
-
Modifica l'indirizzo email di un account condiviso nell'unità organizzativa di sicurezza.
-
Cambia l'indirizzo email di un account membro in un'unità organizzativa registrata.
Nota
Lo spostamento degli account tra le unità organizzative è considerato una deriva e deve essere risolto.
Deriva e fornitura di nuovi account
Se la tua zona di destinazione è in uno stato di deriva, la funzionalità Enroll account in AWS Control Tower non funzionerà. In tal caso, è necessario effettuare il provisioning di nuovi account tramite. AWS Service Catalog Per istruzioni, consulta l’argomento Effettua il provisioning degli account nella console di Service Catalog, con Account Factory.
In particolare, se hai apportato alcune modifiche ai tuoi account tramite Service Catalog, ad esempio cambiando il nome del tuo portafoglio, la funzione Registra account non funzionerà.