Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Tipi di linee di base
Una linea di base in AWS Control Tower è costituita da un gruppo di risorse e configurazioni specifiche che è possibile applicare a un obiettivo. L'obiettivo di base più comune può essere un'unità organizzativa (OU). Ad esempio, puoi abilitare una baseline con un'unità organizzativa selezionata come destinazione per registrarla in AWS Control Tower.
Durante la configurazione della zona di atterraggio, alcune linee di base possono essere abilitate automaticamente sull'account condiviso. Alcune linee di base possono essere abilitate e aggiornate in base alle impostazioni e alle configurazioni della zona di atterraggio. AWS Control Tower crea e distribuisce le risorse sulla destinazione nel modo specificato dalla linea di base.
Quando si abilita una baseline su un target, la baseline viene rappresentata come una risorsa AWS, denominata risorsa. EnabledBaseline
AWS Control Tower include due tipi generali di linee di base:
-
Linee di base che possono essere abilitate su un'unità organizzativa.
-
Linee di base che possono essere abilitate su un account condiviso, durante la configurazione della zona di atterraggio.
Tipi di base che si applicano a livello di unità organizzativa
Nota
Solo le baseline che si applicano a livello di unità organizzativa possono essere abilitate direttamente con l'API. EnableBaseline
-
Nome:
AWSControlTowerBaselineDescrizione: questa linea di base imposta le risorse e i controlli per gli account dei membri all'interno dell'unità organizzativa di destinazione, necessari per il monitoraggio della conformità, l'audit, il monitoraggio della sicurezza e, facoltativamente, la gestione degli accessi. Questa linea di base è abilitata quando registri un'unità organizzativa in AWS Control Tower.
Prerequisito: l'integrazione di AWS Config deve essere abilitata nella zona di atterraggio di AWS Control Tower.
Considerazione: questa linea di base mantiene le impostazioni della zona di atterraggio (Region Deny Control). In altre parole, se una regione non è autorizzata a livello di zona di atterraggio, tale regione non è autorizzata per quell'unità organizzativa quando si chiama l'
EnableBaselineAPI per registrare un'unità organizzativa.Nota
La OU-level Regione che nega il controllo non può autorizzare le Regioni che la Regione nega il controllo non consente.
Per ulteriori informazioni, vedi How SCP work with deny nella documentazione. AWS Organizations
Raccomandazione: ti consigliamo di verificare le regioni in cui l'unità organizzativa di destinazione potrebbe eseguire carichi di lavoro e di confrontare i risultati rispetto al controllo negato dalla regione di destinazione prima di chiamare l'
EnableBaselineAPI dell'unità organizzativa di destinazione, altrimenti potresti perdere l'accesso alle risorse in determinate regioni. -
Nome:
ConfigBaselineDescrizione: questa linea di base configura le risorse relative ad AWS Config per gli account dei membri all'interno dell'unità organizzativa di destinazione necessarie per l'abilitazione di Detective Controls. Le risorse configurate sono un sottoinsieme delle risorse di. AWSControlTowerBaseline
Prerequisito: l'integrazione di AWS Config deve essere abilitata nella zona di atterraggio di AWS Control Tower.
Considerazione: questa linea di base non mantiene le impostazioni della zona di atterraggio (Region Deny Control). Il controllo del rifiuto della regione non verrà abilitato come parte dell'abilitazione. ConfigBaseline
Limitazione: AWSControlTowerBaseline e ConfigBaseline non può essere abilitato sulla stessa unità organizzativa. Solo una di esse è consentita su un'unità organizzativa.
ConfigBaseline stato «Non abilitato»
Se l'unità organizzativa è
AWSControlTowerBaselineabilitata, loConfigBaselinestato viene visualizzato come «Non abilitato». Si tratta di un comportamento previsto.AWSControlTowerBaselineinclude AWS Config funzionalità. Non è necessario abilitare separatamente leConfigBaselineunità organizzative già disponibiliAWSControlTowerBaseline. -
Nome:
BackupBaselineDescrizione: questa linea di base imposta le risorse e i controlli per gli account dei membri all'interno dell'unità organizzativa di destinazione. Questi sono necessari affinché l'integrazione con AWS Backup possa automatizzare il backup dei dati e centralizzare Servizi AWS la gestione delle politiche di backup.
Prerequisiti:
L'integrazione con AWS Backup deve essere abilitata nella zona di destinazione di AWS Control Tower.
L'integrazione con AWS Config deve essere abilitata nella zona di atterraggio di AWS Control Tower.
AWSControlTowerBaselinedeve essere abilitato sull'unità organizzativa di destinazione.
Considerazione: prima di abilitare l'
BackupBaselineunità organizzativa di destinazione, assicurati cheAWSControlTowerBaselinesia abilitata sull'unità organizzativa di destinazione. Ovvero, l'unità organizzativa di destinazione deve essere registrata in AWS Control Tower.-
Puoi scegliere di attivarla AWS Backup durante il processo di creazione della tua landing zone di AWS Control Tower o durante un processo di aggiornamento della zona di atterraggio.
-
BackupBaselineÈ compatibile con le versioni 3.1 e successive della zona di atterraggio. -
The non
BackupBaselineviene applicato all'account di gestione.
Tipi di base che possono essere applicati all'account condiviso durante la configurazione della zona di atterraggio
AWS Control Tower abilita determinate linee di base su account condivisi, come parte del processo di configurazione e aggiornamento della zona di atterraggio. Le linee di base per la tua zona di atterraggio possono cambiare man mano che modifichi le impostazioni della zona di atterraggio. Ad esempio, se scegli IAM Identity Center, AWS Control Tower può abilitare la versione più recente della IdentityCenterBaseline baseline nella tua zona di atterraggio.
Puoi visualizzare le linee di base abilitate per la tua zona di atterraggio con la ListEnabledBaselines chiamata API.
Nota
A partire dalla versione 4.0 di Landing Zone, AuditBaseline viene sostituita da due linee di base distinte: e. CentralSecurityRolesBaseline CentralConfigBaseline
-
Nome:
CentralConfigBaselineDescrizione: configura risorse centrali per il monitoraggio e l'audit della conformità all'interno dell'organizzazione utilizzando AWS Config.
-
Nome:
CentralSecurityRolesBaselineDescrizione: configura risorse centrali per il monitoraggio della sicurezza all'interno dell'organizzazione.
-
Nome:
AuditBaselineDescrizione: imposta le risorse per monitorare la sicurezza e la conformità degli account nell'organizzazione.
-
Nome:
LogArchiveBaselineDescrizione: configura un archivio centrale per i registri delle attività delle API e delle configurazioni delle risorse degli account dell'organizzazione.
-
Nome:
IdentityCenterBaselineDescrizione: configura risorse condivise per IAM Identity Center, che prepara la configurazione dell'accesso
AWSControlTowerBaselineall'Identity Center per gli account.Considerazione: questa linea di base funziona solo se hai selezionato IAM Identity Center come provider di identità al momento della configurazione iniziale della zona di atterraggio, o se successivamente modifichi le impostazioni della zona di atterraggio per abilitare IAM Identity Center per la tua zona di atterraggio. Se stai utilizzando un provider di identità diverso, non avrai accesso per abilitare questa linea di base.
-
Nome:
BackupCentralVaultBaselineDescrizione: configura l' AWS Backup archivio centrale dell'organizzazione.
-
Nome:
BackupAdminBaselineDescrizione: configura l'amministratore delegato e l' AWS Backup Audit Manager.
Linee di base e account dei membri abilitati
Quando si abilita una baseline su un'unità organizzativa, tale configurazione viene ereditata dagli account membri dell'unità organizzativa. A causa dell'ereditarietà, quando ci riferiamo all'account, la chiamiamo una baseline abilitata ai bambini. La baseline applicata all'unità organizzativa è denominata baseline abilitata per i genitori. La baseline abilitata per l'elemento padre controlla la configurazione delle baseline abilitate per l'elemento figlio. È simile al modo in cui un controllo, quando abilitato su un'unità organizzativa, si applica a tutti gli account all'interno dell'unità organizzativa.
Visualizza lo stato di base di un account
AWS Control Tower non consente di indirizzare gli account direttamente alle linee di base. Tuttavia, puoi monitorare lo stato di abilitazione e deriva di ciascun account membro tramite le baseline ereditate abilitate per i figli. Per visualizzare lo stato dei tuoi account, puoi chiamare l'API con il ListEnabledBaselines flag di funzionalità. includeChildren
Disattiva la linea di base di un account
AWS Control Tower non consente di disabilitare una baseline abilitata per bambini collegata a una baseline abilitata per i genitori. Una baseline abilitata per i figli può essere disabilitata se è ereditaria e non è più collegata a una baseline abilitata per i genitori.
Linee di base e impostazioni predefinite per il controllo delle versioni
Se la tua zona di destinazione di AWS Control Tower è già configurata e quindi scegli di abilitare una linea di base della zona di destinazione, AWS Control Tower abilita la versione più recente della linea di base compatibile con la tua versione della zona di destinazione. Se scegli di abilitare una baseline per un'unità organizzativa che non è già registrata con AWS Control Tower, AWS Control Tower fornisce automaticamente l'ultima versione compatibile della linea di base per tale unità organizzativa.