As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Etapa 2: lance sua zona de aterrissagem usando as APIs da AWS Control Tower
Você pode usar as APIs da AWS Control Tower para iniciar sua zona de aterrissagem. Esta seção descreve como criar o arquivo de manifesto da zona de destino necessário e usá-lo com a operação da CreateLandingZone API.
Criando o arquivo de manifesto
O arquivo de manifesto é um documento JSON que especifica a configuração da sua zona de destino. Com a versão 4.0 da zona de aterrissagem, muitos componentes agora são opcionais, permitindo uma implantação mais flexível.
Estrutura do manifesto
Abaixo está a estrutura completa do arquivo de manifesto com todas as configurações disponíveis:
{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId":"111122223333"// Backup administrator account }, "centralBackup": { "accountId":"111122224444"// Central backup account }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "centralizedLogging": { "accountId":"111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "config": { "accountId":"111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666"// Security/Audit account } }
Observações importantes
Todas as
enabledbandeiras são obrigatórias no manifesto.-
Se você desabilitar a integração do AWS Config (
"config.enabled": false), também deverá desativar as seguintes integrações:Funções de segurança (
"securityRoles.enabled": false)Gerenciamento de acesso (
"accessManagement.enabled": false)Cópia de segurança (
"backup.enabled": false)
Os IDs de conta devem ser IDs de AWS conta válidos de 12 dígitos.
Os ARNs da chave KMS devem ser ARNs de AWS KMS chave válidos.
Os dias de retenção devem ser pelo menos 1.
Usando a CreateLandingZone API
Para criar sua zona de aterrissagem usando a API:
aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json
A API retornará um ID de operação da zona de aterrissagem que você poderá usar para acompanhar o progresso da criação da sua zona de aterrissagem. Resposta de exemplo:
{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }
Você pode monitorar o status da operação usando a GetLandingZoneOperation API, que retorna um status de SUCCEEDEDFAILED, ouIN_PROGRESS:
aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"
O que mudou na versão 4.0 da zona de pouso
Mudanças importantes na estrutura e nos requisitos do manifesto:
-
Estrutura organizacional
organizationStructurea definição foi removida do manifestoAgora, os clientes podem definir sua própria estrutura organizacional
Único requisito: as contas de integração de serviços devem estar na mesma OU diretamente abaixo da raiz
-
Bandeiras habilitadas
Todas as configurações de integração de serviços têm um
enabledsinalizador que agora é um campo obrigatório.Os clientes precisam sempre fornecer um valor booleano. Nenhum valor padrão é fornecido.
-
Os clientes precisam explicar explicitamente enable/disable cada configuração de integração de serviços no manifesto:
accessManagementbackupcentralizedLoggingconfigsecurityRoles
-
Funções de segurança
A integração do Security Roles agora é opcional
Novo
enabledsinalizador introduzido para gerenciar asecurityRolesimplantaçãoQuando desativados, os recursos de segurança relacionados não serão implementados
-
AWS Integração de configuração
-
Nova seção de integração de serviços do AWS Config adicionada ao manifesto, assim como
confignos seguintes campos:enabled: Sinalizador booleano necessário para gerenciar a implantação da integração do AWS ConfigaccountId: ID da conta da AWS para o agregador AWS Config-
configurações:
accessLoggingBucket.retentionDays: Período de retenção para registros de acessologgingBucket.retentionDays: Período de retenção para registros do AWS ConfigkmsKeyArn: chave KMS para criptografia
-