Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Procedure consigliate per gli aggiornamenti delle zone di atterraggio
Questa sezione fornisce alcune considerazioni e best practice da tenere a mente quando si prende in considerazione l'aggiornamento della versione della zona di destinazione in AWS Control Tower. Il passaggio dalla serie di versioni della zona di atterraggio 2.0 alla serie di versioni della zona di atterraggio 3.0 è particolarmente importante. Quando aggiorni la tua zona di destinazione, AWS Control Tower ti sposta automaticamente all'ultima versione disponibile.
Nota
È consigliabile eseguire l'aggiornamento alla versione più recente della zona di atterraggio.
Riepilogo delle migliori pratiche spiegate in questa sezione
-
Procedura consigliata: per motivi di sicurezza e controllo, consigliamo vivamente di abilitare la registrazione generalizzata, per tutti gli account, e di inviare le informazioni di registrazione a una posizione centralizzata. In AWS Control Tower, questa posizione centralizzata è l'account di archiviazione dei log, che fornisce un bucket di registrazione Amazon S3.
-
Procedura consigliata: se disattivi il CloudTrail percorso a livello di organizzazione in AWS Control Tower, configura e gestisci i tuoi percorsi.
-
Procedura consigliata: quando utilizzi l'ambiente AWS Control Tower, configura un ambiente di test.
Vantaggi del passaggio dalle versioni della zona di atterraggio 2.x alle versioni della zona di atterraggio 3.x
-
Registra AWS Config le risorse solo nella regione di origine, il che consente di risparmiare sui costi quando gestisci risorse globali
-
Crittografa il tuo AWS CloudTrail percorso con la tua chiave KMS
-
Personalizza il periodo di conservazione dei log
-
Controlli obbligatori migliorati
-
Maggiore numero di controlli disponibili
-
Integrato con AWS Security Hub CSPM
-
Aggiornamenti del runtime di Python
Avvertenze per il passaggio dalle versioni della zona di atterraggio 2.x alle versioni della zona di atterraggio 3.x
-
Con la landing zone 3.0 e successive, AWS Control Tower non supporta più la gestione dei percorsi a livello di account AWS CloudTrail . AWS
-
Puoi scegliere un percorso a livello di organizzazione gestito da AWS Control Tower o disattivarlo e gestire i tuoi percorsi. CloudTrail
-
Esiste la possibilità di raddoppiare i costi, soprattutto se alcuni account all'interno di un'unità organizzativa non sono iscritti ad AWS Control Tower e hanno percorsi propri a livello di account che desideri conservare.
Considerazioni sulla scelta dei percorsi a livello di organizzazione CloudTrail
-
Quando si esegue l'aggiornamento alla versione 3.0 o successiva, AWS Control Tower elimina i percorsi a livello di account originariamente creati, dopo 24 ore. [Eccezione]
-
Nessun dato di questi percorsi viene perso. I log esistenti vengono conservati anche quando i percorsi vengono rimossi.
-
AWS Control Tower crea un nuovo percorso nello stesso bucket Amazon S3 per i percorsi, per differenziare i percorsi a livello di account dai percorsi a livello di organizzazione.
-
Il percorso di log di un account trail è di questo tipo:
/orgId/AWSLogs/... -
Il percorso di registro di un percorso organizzativo è il seguente:
/orgId/AWSLogs/orgId/...
-
-
CloudTrail I percorsi aggiuntivi che hai distribuito, i percorsi non distribuiti da AWS Control Tower, non vengono toccati.
-
Tutti gli account sono inclusi nel percorso a livello di organizzazione, inclusi gli account non registrati in AWS Control Tower, se gli account non registrati fanno parte di un'unità organizzativa registrata.
-
CloudWatch Gli allarmi Amazon negli account collegati non vengono attivati.
-
Se disattivi un percorso a livello di organizzazione, AWS Control Tower crea comunque il percorso, ma ne imposta lo stato su Disattivato.
-
Come best practice, se disattivi il percorso a livello di organizzazione in AWS Control Tower, dovresti configurare e gestire i tuoi percorsi, CloudTrail
Vantaggi dei percorsi a livello di organizzazione
-
Il percorso organizzativo è valido per tutti gli account dell'unità organizzativa.
-
Gli elementi registrati sono standardizzati e non possono essere modificati dagli utenti dell'account.
Prendi in considerazione un ambiente di test
Quando aggiorni la tua zona di destinazione, AWS Control Tower apporta modifiche solo agli account condivisi e all'unità organizzativa fondamentale. Non apporta modifiche agli account del carico di lavoro o alle unità organizzative. Tuttavia, come best practice, quando utilizzi l'ambiente AWS Control Tower, ti consigliamo di configurare un ambiente di test. All'interno dell'ambiente di test isolato, puoi testare gli aggiornamenti della zona di destinazione di AWS Control Tower, nonché eventuali modifiche apportate alle politiche di controllo dei servizi (SCP) e puoi testare i controlli che desideri applicare all'ambiente. Questa raccomandazione è particolarmente utile se operi in un settore regolamentato.
Elenco di controllo per gli errori più comuni durante l'aggiornamento
Ecco un breve elenco di attività che puoi eseguire per evitare errori comuni durante l'aggiornamento della zona di destinazione di AWS Control Tower dalle versioni 2.x alle versioni 3.x.
Elenco di controllo di base per l'aggiornamento
Controlla la tua zona di atterraggio:
— Accedi al servizio AWS Control Tower, esamina le pagine delle unità organizzative e degli account, quindi conferma che lo stato del tuo account sia impostato su Registrato e registrato.
— Se applicabile, verifica e conferma che l'ultima esecuzione della pipeline di personalizzazione sia andata a buon fine.
— Controlla il bucket di registrazione centralizzato di Amazon S3 nell'account Audit, perché tutte le modifiche precedentemente apportate alla policy del bucket verranno sovrascritte.
Verifica che qualsiasi SCP non di proprietà di AWS Control Tower non impedisca al
AWSControlTowerExecutionruolo di eseguire azioni negli account dei membri o azioni nell'account di gestione per il ruolo amministrativo che esegue l'aggiornamento.