View a markdown version of this page

面向 AWS Control Tower 管理员的最佳实践 - AWS Control Tower

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

面向 AWS Control Tower 管理员的最佳实践

本主题主要面向管理账户管理员。

管理账户管理员负责解释 AWS Control Tower 控件阻止其成员账户管理员执行的一些任务。本主题介绍一些传授此知识的最佳实践和过程,并提供有效设置和维护 AWS Control Tower 环境的其他技巧。

解释对用户的访问权限

AWS Control Tower 控制台仅适用于拥有管理账户管理员权限的用户。只有这些用户可以在您的登录区内执行管理工作。根据最佳实践,这意味着大多数用户和成员账户管理员将始终不会看到 AWS Control Tower 控制台。作为管理账户管理员组的成员,您有责任根据需要向用户和成员账户的管理员解释以下信息。

  • 解释用户和管理员可以在着陆区内访问哪些 AWS 资源。

  • 列出适用于每个组织单位 (OU) 的预防性控制措施,以便其他管理员可以相应地计划和执行其 AWS 工作负载。

解释资源访问权限

一些管理员和其他用户可能需要解释他们在您的着陆区域内有权访问的 AWS 资源。此类访问可以包括编程访问和基于控制台的访问。一般而言,允许 AWS 资源的读取权限和写入权限。要在其中执行工作 AWS,您的用户需要对完成工作所需的特定服务具有一定程度的访问权限。

一些用户,例如您的 AWS 开发人员,可能需要了解他们可以访问的资源,这样他们才能创建工程解决方案。其他用户,例如在 AWS 服务上运行的应用程序的最终用户,不需要知道您的登录区域内的 AWS 资源。

AWS 提供确定用户 AWS 资源访问范围的工具。确定用户访问的范围后,您可以根据组织的信息管理策略与用户共享该信息。有关这些工具的更多信息,请参阅下面的链接。

  • AWS 访问顾问 — AWS Identity and Access Management (IAM) 访问顾问工具允许您通过分析 IAM 实体(例如用户、角色或群组)调用 AWS 服务时的最后时间戳来确定开发人员拥有的权限。您可以审核服务访问权限并删除不必要的权限,还可以根据需要自动执行该过程。有关更多信息,请参阅我们的 AWS 安全博客文章

  • IAM 策略模拟器 — 使用 IAM 策略模拟器,您可以对基于资源的策略进行测试 IAM-based 和故障排除。有关更多信息,请参阅使用 IAM policy simulator 测试 IAM 策略

  • AWS CloudTrail 日志 — 您可以查看 AWS CloudTrail 日志以查看用户、角色或采取的操作 AWS 服务。有关的更多信息 CloudTrail,请参阅《AWS CloudTrail 用户指南》

    AWS Control Tower 登录区管理员执行的操作可在登录区管理账户中查看。成员账户管理员和用户执行的操作可在共享的日志存档账户中查看。

    您可以在“活动”页面中查看 AWS Control Tower 事件的摘要表。

解释预防性控件

预防性控件可确保您组织的账户符合公司策略。预防性控件的状态为已强制实施未启用。预防性控件使用服务控制策略(SCP)、资源控制策略(RCP)或声明性策略来防止违反策略。相比之下,检测性控件则通过定义的 AWS Config 规则将存在的各种事件或状态通知您。

您的某些用户,例如 AWS 开发人员,可能需要了解适用于他们使用的任何账户和业务单位的预防性控制措施,这样他们才能创建工程解决方案。以下过程提供有关如何根据组织的信息管理策略为正确的用户提供此信息的一些指导。

注意

此过程假设你已经在着陆区域内创建了至少一个子 OU,以及至少一个 AWS IAM Identity Center 用户。

示例:为需要了解的用户显示预防性控件
  1. 登录 AWS 控制塔控制台,网址为https://console.aws.amazon.com/controltower/

  2. 从左侧导航中,选择组织

  3. 从表中,选择用户需要有关适用控件的信息的 OU 之一的名称

  4. 注意 OU 的名称和适用于此 OU 的控件。

  5. 对用户需要相关信息的每个 OU 重复上述两个步骤。

有关控件及其功能的详细信息,请参阅 About controls in AWS Control Tower