View a markdown version of this page

Etapa 1: configure a zona de pouso - AWS Control Tower

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Etapa 1: configure a zona de pouso

O processo de configuração da zona de pouso do AWS Control Tower tem várias etapas. Certos aspectos da zona de pouso do AWS Control Tower são configuráveis, mas outras opções não podem ser alteradas após a configuração. Para saber mais sobre essas considerações importantes antes de lançar sua zona de pouso, consulte Expectativas para a configuração da zona de pouso.

Antes de usar as APIs da zona de aterrissagem da AWS Control Tower, você deve primeiro chamar as APIs de outros AWS serviços para configurar sua zona de aterrissagem antes do lançamento. O processo inclui três etapas principais:

  1. criando uma nova organização de AWS organizações,

  2. configurando suas contas de integração de serviços,

  3. e criar um perfil do IAM ou um usuário do Centro de Identidade do IAM com as permissões necessárias para chamar as APIs da zona de pouso.

Etapa 1. Crie a organização que conterá a zona de pouso:

Ligue para a CreateOrganization API do AWS Organizations e habilite todos os recursos para criar a UO fundamental. A AWS Control Tower também recomenda a criação de uma OU de segurança designada. Essa OU de segurança deve conter todas as suas contas de integração de serviços. Essas seriam a conta do arquivo de registros e a conta de auditoria das versões anteriores do Landing Zone.

aws organizations create-organization --feature-set ALL

O AWS Control Tower pode configurar uma ou mais UOs adicionais. Recomendamos que você provisione pelo menos uma UO adicional na zona de pouso, além da UO de segurança. Se essa OU adicional for destinada a projetos de desenvolvimento, recomendamos que você a chame de OU Sandbox, conforme indicado na estratégia de várias contas da AWS para sua zona inicial da Torre de Controle da AWS.

Etapa 2. Provisione contas de integração de serviços, se necessário:

Para configurar sua zona de aterrissagem, a AWS Control Tower permite que os clientes configurem as integrações de serviços da AWS. Cada uma dessas integrações de serviços pode exigir uma ou mais contas centrais de integração de serviços. Se você estiver usando APIs de zona de destino para configurar a Torre de Controle da AWS pela primeira vez, deverá fornecer a conta de integração central para cada integração de serviços da AWS habilitada. Você pode usar contas existentes da AWS ou provisionar essas contas por meio do console da Torre de Controle da AWS ou AWS das APIs do Organizations. Certifique-se de que essas contas de integração de serviços estejam na OU de segurança designada, que está no nível raiz da sua organização.

  1. Ligue para a CreateAccount API do AWS Organizations para criar a conta de arquivamento de registros e a conta de auditoria na OU de segurança.

    aws organizations create-account --email mylog@example.com --account-name "Logging Account" aws organizations create-account --email mysecurity@example.com --account-name "Security Account"

    (Opcional) Verifique o status da CreateAccount operação usando a DescribeAccount API AWS Organizations.

  2. Mova as contas de integração de serviços provisionados para a OU de segurança designada

    aws organizations move-account --account-id 0123456789012 --source-parent-id r-examplerootid111 --destination-parent-id ou-examplerootid111-security

Etapa 3. Crie os perfis de serviço necessários

Crie os seguintes perfis de serviço do IAM no caminho do IAM /service-role/ que permitem que o AWS Control Tower realize as chamadas de API necessárias para configurar a zona de pouso:

Consulte mais informações sobre essas políticas e suas permissões em Uso de políticas baseadas em identidade (políticas do IAM) para o AWS Control Tower.

Para criar uma função do IAM:

Crie um perfil do IAM com as permissões necessárias para chamar todas as APIs da zona de pouso. Como alternativa, você pode criar um usuário do Centro de Identidade do IAM e atribuir as permissões necessárias.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "backup:UpdateGlobalSettings", "controltower:CreateLandingZone", "controltower:UpdateLandingZone", "controltower:ResetLandingZone", "controltower:DeleteLandingZone", "controltower:GetLandingZoneOperation", "controltower:GetLandingZone", "controltower:ListLandingZones", "controltower:ListLandingZoneOperations", "controltower:ListTagsForResource", "controltower:TagResource", "controltower:UntagResource", "servicecatalog:*", "organizations:*", "organizations:RegisterDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:DeregisterDelegatedAdministrator", "organizations:ListDelegatedAdministrators", "sso:*", "sso-directory:*", "logs:*", "cloudformation:*", "kms:*", "iam:GetRole", "iam:CreateRole", "iam:GetSAMLProvider", "iam:CreateSAMLProvider", "iam:CreateServiceLinkedRole", "iam:ListRolePolicies", "iam:PutRolePolicy", "iam:ListAttachedRolePolicies", "iam:AttachRolePolicy", "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy" ], "Resource": "*" } ] }
nota

Ao fazer o upgrade para a versão 4.0 da zona de destino com a integração AWS Config ativada, os clientes precisam ter organizations:ListDelegatedAdministrators permissões.