本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
其他信息和链接
本主题包含相关博客文章、技术文档以及相关信息的链接,可在您使用 AWS Control Tower 时为您提供帮助。这些资源涵盖了 AWS Control Tower 功能的一些常见用例和最佳实践,以及其他一些增强功能。
教程和实验室
-
AWS Control Tower 实验室
- 这些实验室提供了与 AWS Control Tower 相关的常见任务的简要概述。 -
如果您有一个用例设想,但不确定从何处着手,请在 AWS Control Tower 控制面板上选择获取个性化指导。
-
尝试访问这个 AWS 云运营 YouTube 播放列表
并搜索 AWS 控制塔,查找详细说明如何使用 AWS 控制塔功能的视频。
Networking
为中的 AWS网络设置可重复且可管理的模式。详细了解客户常用的设计、自动化功能和设备。
-
AWS 快速入门 VPC 架构
— 本快速入门指南基于 AWS 云基础设施 AWS 的最佳实践提供了网络基础。它使用公有和私有子网构建了一个 AWS Virtual Private Network 环境,您可以在其中启动 AWS 服务和其他资源。 -
Self-service 使用 AWS 服务目录在 AWS 控制塔中的 VPC
— 这篇博客文章介绍了一种设置账户工厂的方法,这样您就可以使用自定义 VPC 预置账户。 -
在 AWS Control Tower 中实现无服务器中转网络编排工具(STNO)
- 这篇博客文章演示了如何自动跨账户访问网络连接。本博客面向 AWS Control Tower 管理员或负责管理其 AWS 环境中网络的人员。
安全性、身份与日志记录
拓展您的安全态势,与外部或现有的身份提供商集成,并集中化日志记录系统。
安全性
-
使用 AWS 控制塔生命周期事件自动 AWS Security Hub CSPM 发出警报
— 这篇博客文章描述了如何在现有和新账户上在 AWS 控制塔多账户环境中自动启用和配置安全中心 CSPM。 -
启用 AWS Identity and Access Management
— 这篇博客文章介绍如何通过启用和集中 IAM 访问分析器的调查结果来增强您的组织安全可见性。 -
AWS Systems Manager Parameter Store 提供安全的分层存储,用于配置数据管理和密钥管理。您可以使用它在安全的位置共享配置信息,供 AWS 系统管理器和 AWS 使用 CloudFormation。例如,您可以存储要在其中部署合规包的区域列表。
身份
-
将 Azure AD 用户身份关联到 AWS 账户和应用程序以实现单点登录
— 这篇博文介绍如何将 Azure AD 与 IAM 身份中心和 AWS 控制塔结合使用。 -
通过以下方式集中管理 Okta 用户对 AWS 的访问权限 AWS IAM Identity Center
— 这篇博客文章描述了如何将 Okta 与 IAM 身份中心和 AWS 控制塔一起使用。
日志记录
-
AWS 集中式日志记录解决方案
— 这篇解决方案文章描述了集中式日志记录解决方案,该解决方案使组织能够收集、分析和显示 AWS 多个账户和 AWS 地区的日志。 有关查看资源的信息,请参阅配置 AWS Config 资源合规性控制面板
。
部署资源和管理工作负载
部署和管理资源与工作负载。
-
库集成入门
- 这篇博客文章介绍了您可以使用的入门产品组合。
使用现有的组织和账户
与现有 AWS 组织和账户合作。
-
注册账户 — 本用户指南主题介绍如何在 AWS 控制塔中注册现有 AWS 账户。
-
在 AWS 控制塔下开设账户
— 这篇博客文章描述了如何在现有 AWS 组织中部署 AWS 控制塔。 -
使用 AWS Config 合规包扩展 AWS Control Tower 监管范围
- 这篇博客文章介绍了如何部署 AWS Config 合规包,以帮助将现有账户和组织纳入 AWS Control Tower 的监管范围。 -
如何使用 AWS Control Tower 检测和缓解防护机制违反行为
- 这篇博客文章介绍了如何添加控件以及如何订阅 SNS 通知,以便您可以通过电子邮件收到有关控件合规性违规行为的通知。
自动化和集成
自动创建账户并将生命周期事件与 AWS Control Tower 集成。
-
生命周期事件
- 这篇博客文章介绍了如何通过 AWS Control Tower 使用生命周期事件。 -
自动创建账户
- 这篇博客文章介绍了如何在 AWS Control Tower 中设置自动创建账户。 -
Amazon VPC 流日志自动化
- 这篇博文介绍了如何在多账户环境中实现对 Amazon VPC 流日志的自动化集中管理。 -
使用 AWS Control Tower 生命周期事件自动为 VPC 添加标签
- 这篇博客文章介绍了如何通过 AWS Control Tower 中的生命周期事件自动为 VPC 添加资源标签。 -
自动账户管理
- 这篇博客文章介绍了如何在设置 AWS Control Tower 环境后自动执行账户管理任务。
迁移工作负载
在 AWS 控制塔中使用其他 AWS 服务来协助工作负载迁移。
-
CloudEndure 迁移
— 这篇博客文章描述了如何将其他 AWS 服务与 AWS 控制塔相结合 CloudEndure 以协助工作负载迁移。
相关 AWS 服务
AWS Control Tower 充当 AWS Organizations的编排层。因此,通过 AWS Organizations 控制台和 API,您可以访问其他 20 多种与 AWS Control Tower 配合使用的 AWS 服务。这些额外服务无法直接通过 AWS Control Tower 控制台访问。
-
有关通过 AWS Organizations 向 AWS Control Tower 提供的服务的完整列表,请参阅 AWS services that you can use with AWS Organizations。
-
要为这些相关的 AWS 服务启用多账户功能,您必须启用可信访问。有关更多信息,请参阅 Using AWS Organizations with other AWS services。
注意
请记住, AWS IAM 身份中心和 AWS Config, AWS CloudTrail 是在 AWS 控制塔中为您设置的,并且已完全集成。您无需修改这些服务的可信访问权限或委托管理设置。
-
通过提供的某些 AWS 服务 AWS Organizations 可以使用委托管理,包括 AWS 系统管理器和 AWS 防火墙管理器。有关更多信息,请参阅 Configuring a Delegated Administrator 和 Enabling a delegated administrator account for Firewall Manager。另请观看此视频 Set up security groups with AWS Firewall Manager。
AWS Marketplace 解决方案
从中发现解决方案 AWS Marketplace.
-
AWS 控制塔市场
— 为 AWS 控制塔 AWS Marketplace 提供广泛的解决方案,以帮助您集成第三方软件。这些解决方案有助于解决关键基础设施和运营用例,包括身份管理、多账户环境安全、集中式联网、运营智能以及安全信息和事件管理(SIEM)。