ランディングゾーン更新のベストプラクティス - AWS Control Tower

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ランディングゾーン更新のベストプラクティス

このセクションでは、AWSControl Tower でランディングゾーンバージョンのアップグレードを検討する際に留意すべき考慮事項とベストプラクティスについて説明します。2.0 ランディングゾーンバージョンシリーズから 3.0 ランディングゾーンバージョンシリーズへの変更が特に重要です。ランディングゾーンをアップグレードすると、AWSControl Tower は自動的に利用可能な最新バージョンに移動します。

注記

ランディングゾーンの最新バージョンに更新するのがベストプラクティスです。

このセクションでは、ベストプラクティスの概要について説明します。
  • ベストプラクティス: セキュリティと監査上の理由から、すべてのアカウントでボード全体のログ記録を有効にし、ログ情報を一元管理された場所に送信することを強くお勧めします。AWS Control Tower では、この一元化された場所はログアーカイブアカウントであり、Amazon S3 ログ記録バケットを提供します。

  • ベストプラクティス: AWS Control Tower で組織レベルの CloudTrail 証跡をオプトアウトする場合は、独自の証跡を設定および管理します。

  • ベストプラクティス: AWS Control Tower 環境を操作するときは、テスト環境を設定します。

2.x ランディングゾーンバージョンから 3.x ランディングゾーンバージョンに移行する利点
  • ホームリージョンでのみ AWS Config リソースを記録すると、グローバルリソースを管理する際にコスト削減につながります。

  • 独自のKMSキーで AWS CloudTrail 証跡を暗号化する

  • ログ保持期間をカスタマイズする

  • 拡張必須コントロール

  • 利用可能なコントロールの数の増加

  • と統合 AWS Security Hub

  • Python ランタイムの更新

2.x ランディングゾーンバージョンから 3.x ランディングゾーンバージョンへの移行に関する注意事項
  • ランディングゾーン 3.0 以降では、AWSControl Tower は が AWS 管理するアカウントレベルの AWS CloudTrail 証跡をサポートしていません。

  • AWS Control Tower が管理する組織レベルの証跡を選択するか、オプトアウトして独自の証 CloudTrail 跡を管理するかを選択できます。

  • 特に OU 内の一部のアカウントが AWS Control Tower に登録されておらず、保持する独自のアカウントレベルの証跡がある場合、二重コストが発生する可能性があります。

組織レベルの CloudTrail 証跡の選択に関する考慮事項
  • 3.0 以降にアップグレードすると、AWSControl Tower は最初に作成したアカウントレベルの証跡を 24 時間後に削除します。

  • これらの証跡からのデータは失われません。既存のログは、証跡が削除されても保持されます。

  • AWS Control Tower は、アカウントレベルの証跡を組織レベルの証跡と区別するために、証跡の同じ Amazon S3 バケットに新しいパスを作成します。

    • アカウント証跡ログパスは、次の形式です。 /orgId/AWSLogs/...

    • 組織の証跡ログパスは、次の形式です。 /orgId/AWSLogs/orgId/...

  • デプロイした追加の CloudTrail 証跡、AWSControl Tower によってデプロイされていない証跡には触れません。

  • 登録されていないアカウントが登録済み OU の一部である場合、AWSControl Tower に登録されていないアカウントを含むすべてのアカウントが組織レベルの証跡に含まれます。

  • リンクされたアカウントの Amazon CloudWatch アラームはトリガーされません。

  • 組織レベルの証跡をオプトアウトしても、AWSControl Tower は証跡を作成しますが、そのステータスは Off に設定します。

  • ベストプラクティスとして、AWSControl Tower で組織レベルの証跡をオプトアウトする場合は、独自の CloudTrail 証跡を設定および管理する必要があります。

組織レベルの証跡の利点
  • 組織証跡は、OU 内のすべてのアカウントで機能します。

  • ログに記録された項目は標準化されており、アカウントユーザーが変更することはできません。

テスト環境を検討する

ランディングゾーンをアップグレードすると、AWSControl Tower は共有アカウントと基礎 OU のみを変更します。ワークロードアカウントまたは は変更されませんOUs。ただし、ベストプラクティスとして、AWSControl Tower 環境を操作するときは、テスト環境を設定することをお勧めします。分離されたテスト環境内では、AWSControl Tower ランディングゾーンのアップグレードとサービスコントロールポリシー (SCPs) に加える変更をテストし、環境に適用するコントロールをテストできます。この推奨事項は、規制された業界で事業を行っている場合に特に役立ちます。