Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Strategie mit mehreren Konten für Ihre AWS Control Tower-Landezone
Kunden von AWS Control Tower lassen sich häufig beraten, wie sie ihre AWS Umgebung und Konten einrichten können, um optimale Ergebnisse zu erzielen.AWS hat eine einheitliche Reihe von Empfehlungen, die sogenannte Strategie für mehrere Konten, erstellt, um Ihnen zu helfen, Ihre AWS Ressourcen, einschließlich Ihrer AWS Control Tower-Landezone, optimal zu nutzen.
Im Wesentlichen fungiert der AWS Control Tower als Orchestrierungsebene, die mit anderen AWS Services zusammenarbeitet und Sie bei der Umsetzung der Empfehlungen für AWS mehrere Konten für AWS Konten und unterstützt. AWS Organizations Nachdem Ihre Landezone eingerichtet ist, unterstützt Sie der AWS Control Tower weiterhin bei der Einhaltung Ihrer Unternehmensrichtlinien und Sicherheitspraktiken für mehrere Konten und Workloads.
Die meisten Landezonen entwickeln sich im Laufe der Zeit. Wenn die Anzahl der Organisationseinheiten (OUs) und Konten in Ihrer AWS Control Tower-Landezone zunimmt, können Sie Ihre AWS Control Tower-Bereitstellung so erweitern, dass Sie Ihre Workloads effektiv organisieren können. Dieses Kapitel enthält verbindliche Anleitungen zur Planung und Einrichtung Ihrer AWS Control Tower-Landezone im Einklang mit der Strategie für AWS mehrere Konten und zur Erweiterung dieser Zone im Laufe der Zeit.
Eine allgemeine Diskussion über bewährte Methoden für Organisationseinheiten finden Sie unter Bewährte Methoden für Organisationseinheiten mit. AWS Organizations
AWS Strategie für mehrere Konten: Anleitung zu bewährten Verfahren
AWS Best Practices für eine gut strukturierte Umgebung empfehlen, dass Sie Ihre Ressourcen und Arbeitslasten auf mehrere Konten aufteilen. AWS Sie können sich AWS Konten als isolierte Ressourcencontainer vorstellen: Sie bieten eine Kategorisierung der Arbeitslast sowie eine Reduzierung des Explosionsradius, wenn etwas schief geht.
- Definition eines Kontos AWS
-
Ein AWS Konto fungiert als Ressourcencontainer und als Isolationsgrenze für Ressourcen.
Anmerkung
Ein AWS Konto ist nicht dasselbe wie ein Benutzerkonto, das über Federation oder AWS Identity and Access Management (IAM) eingerichtet wird.
Mehr über Konten AWS
Ein AWS Konto bietet die Möglichkeit, Ressourcen zu isolieren und Sicherheitsbedrohungen für Ihre AWS Workloads einzudämmen. Ein Konto bietet auch einen Mechanismus für die Abrechnung und für die Verwaltung einer Workload-Umgebung.
Das AWS Konto ist der primäre Implementierungsmechanismus, um einen Ressourcencontainer für Ihre Workloads bereitzustellen. Wenn Ihre Umgebung gut konzipiert ist, können Sie mehrere AWS Konten effektiv verwalten und somit mehrere Workloads und Umgebungen verwalten.
AWS Control Tower richtet eine gut strukturierte Umgebung ein. Es stützt sich außerdem auf AWS Konten AWS Organizations, mit deren Hilfe Änderungen an Ihrer Umgebung, die sich über mehrere Konten erstrecken können, gesteuert werden.
- Definition einer gut durchdachten Umgebung
-
AWS definiert eine gut durchdachte Umgebung als eine Umgebung, die mit einer Landezone beginnt.
AWS Control Tower bietet eine Landezone, die automatisch eingerichtet wird. Es setzt Kontrollen durch, um die Einhaltung Ihrer Unternehmensrichtlinien für mehrere Konten in Ihrer Umgebung sicherzustellen.
- Definition einer Landezone
-
Die Landing Zone ist eine Cloud-Umgebung, die einen empfohlenen Ausgangspunkt bietet, einschließlich Standardkonten, Kontostruktur, Netzwerk- und Sicherheitslayouts usw. Von einer Landezone aus können Sie Workloads bereitstellen, die Ihre Lösungen und Anwendungen nutzen.
Richtlinien für die Einrichtung einer gut durchdachten Umgebung
Die drei wichtigsten Komponenten einer gut gestalteten Umgebung, die in den folgenden Abschnitten erläutert werden, sind:
-
Mehrere Konten AWS
-
Mehrere Organisationseinheiten (OUs)
-
Eine gut geplante Struktur
Verwenden Sie mehrere AWS-Konten
Ein Konto reicht nicht aus, um eine gut durchdachte Umgebung einzurichten. Durch die Verwendung mehrerer Konten können Sie Ihre Sicherheitsziele und Geschäftsprozesse am besten unterstützen. Hier sind einige Vorteile eines Ansatzes mit mehreren Konten:
-
Sicherheitskontrollen — Anwendungen haben unterschiedliche Sicherheitsprofile und erfordern daher unterschiedliche Kontrollrichtlinien und -mechanismen. Es ist beispielsweise viel einfacher, mit einem Prüfer zu sprechen und auf ein einzelnes Konto zu verweisen, das die Arbeitslast der Zahlungskartenbranche (PCI) abwickelt.
-
Isolierung — Ein Konto ist eine Einheit des Sicherheitsschutzes. Potenzielle Risiken und Sicherheitsbedrohungen können innerhalb eines Kontos eingedämmt werden, ohne dass sich dies auf andere auswirkt. Daher kann es aus Sicherheitsgründen erforderlich sein, Konten voneinander zu isolieren. Beispielsweise können Sie Teams mit unterschiedlichen Sicherheitsprofilen haben.
-
Viele Teams — Teams haben unterschiedliche Verantwortlichkeiten und Ressourcenanforderungen. Durch die Einrichtung mehrerer Konten können sich die Teams nicht gegenseitig stören, wie dies bei der Verwendung desselben Kontos der Fall sein könnte.
-
Datenisolierung — Die Isolierung von Datenspeichern auf ein Konto hilft dabei, die Anzahl der Personen zu begrenzen, die Zugriff auf Daten haben und den Datenspeicher verwalten können. Diese Isolierung hilft, die unbefugte Offenlegung hochvertraulicher Daten zu verhindern. Beispielsweise trägt die Datenisolierung dazu bei, die Einhaltung der Allgemeinen Datenschutzverordnung (DSGVO) zu unterstützen.
-
Geschäftsprozesse — Geschäftsbereiche oder Produkte haben oft völlig unterschiedliche Zwecke und Prozesse. Individuelle Konten können eingerichtet werden, um geschäftsspezifischen Anforderungen gerecht zu werden.
-
Abrechnung — Ein Konto ist die einzige Möglichkeit, Artikel auf Abrechnungsebene zu trennen, einschließlich Dingen wie Überweisungsgebühren usw. Die Strategie mit mehreren Konten hilft dabei, separate fakturierbare Posten für Geschäftsbereiche, Funktionsteams oder einzelne Benutzer zu erstellen.
-
Kontingentzuweisung — AWS Kontingente werden pro Konto eingerichtet. Durch die Aufteilung der Arbeitslasten auf verschiedene Konten erhält jedes Konto (z. B. ein Projekt) eine genau definierte, individuelle Quote.
Verwenden Sie mehrere Organisationseinheiten
AWS Control Tower und andere Frameworks zur Kontoorchestrierung können Änderungen vornehmen, die Kontogrenzen überschreiten. Daher befassen sich die AWS Best Practices mit kontoübergreifenden Änderungen, die eine Umgebung potenziell gefährden oder ihre Sicherheit untergraben können. In einigen Fällen können sich Änderungen über die Richtlinien hinaus auf das gesamte Umfeld auswirken. Aus diesem Grund empfehlen wir, dass Sie mindestens zwei obligatorische Konten einrichten, nämlich Production und Staging.
Darüber hinaus werden AWS Konten aus Gründen der Unternehmensführung und Kontrolle häufig in Organisationseinheiten (OUs) gruppiert. OUs sind so konzipiert, dass sie die Durchsetzung von Richtlinien über mehrere Konten hinweg ermöglichen.
Wir empfehlen, dass Sie mindestens eine Vorproduktions- (oder Staging-) Umgebung erstellen, die sich von Ihrer Produktionsumgebung unterscheidet — mit eigenen Kontrollen und Richtlinien. Die Produktions- und Staging-Umgebungen können als separate Organisationseinheiten erstellt und verwaltet und als separate Konten abgerechnet werden. Darüber hinaus möchten Sie möglicherweise eine Sandbox-Organisationseinheit für Codetests einrichten.
Verwenden Sie eine gut geplante Struktur für OUs in Ihrer Landezone
AWS Control Tower richtet einige OUs automatisch für Sie ein. Wenn Ihre Workloads und Anforderungen im Laufe der Zeit zunehmen, können Sie die ursprüngliche Landing Zone-Konfiguration an Ihre Bedürfnisse anpassen.
Anmerkung
Die in den Beispielen angegebenen Namen folgen den vorgeschlagenen AWS Namenskonventionen für die Einrichtung einer Umgebung mit mehreren Konten AWS . Sie können Ihre Organisationseinheiten umbenennen, nachdem Sie Ihre Landing Zone eingerichtet haben, indem Sie auf der OU-Detailseite auf Bearbeiten klicken.
Empfehlungen
Nachdem AWS Control Tower die erste erforderliche Organisationseinheit für Sie eingerichtet hat — die Sicherheits-OU — empfehlen wir, einige zusätzliche Organisationseinheiten in Ihrer Landing Zone zu erstellen.
Wir empfehlen, dass Sie AWS Control Tower erlauben, mindestens eine zusätzliche Organisationseinheit, die sogenannte Sandbox-OU, zu erstellen. Diese OU ist für Ihre Softwareentwicklungsumgebungen bestimmt. AWS Control Tower kann die Sandbox-Organisationseinheit bei der Erstellung der Landing Zone für Sie einrichten, wenn Sie sie auswählen.
Zwei empfohlene weitere Organisationseinheiten, die Sie selbst einrichten können: die Infrastruktur-OU, die Ihre gemeinsam genutzten Services und Netzwerkkonten enthält, und eine OU, die Ihre Produktions-Workloads enthält, die sogenannte Workloads-OU. Sie können Ihrer Landing Zone über die AWS Control Tower-Konsole auf der Seite Organisationseinheiten weitere OUs hinzufügen.
Zusätzlich zu den automatisch eingerichteten OUs werden empfohlene OUs empfohlen
-
Infrastruktur-OU — Enthält Ihre gemeinsam genutzten Dienste und Netzwerkkonten.
Anmerkung
AWS Control Tower richtet die Infrastruktur-OU nicht für Sie ein.
-
Sandbox-OU — Eine OU für Softwareentwicklung. Beispielsweise kann es ein festes Ausgabenlimit haben, oder es ist möglicherweise nicht mit dem Produktionsnetzwerk verbunden.
Anmerkung
AWS Control Tower empfiehlt, dass Sie die Sandbox-Organisationseinheit einrichten, dies ist jedoch optional. Sie kann im Rahmen der Konfiguration Ihrer Landezone automatisch eingerichtet werden.
-
Workloads OU — Enthält Konten, die Ihre Workloads ausführen.
Anmerkung
AWS Control Tower richtet die Workloads-OU nicht für Sie ein.
Weitere Informationen finden Sie unter Organisation des Produktionsstarts mit AWS Control Tower.
Beispiel für AWS Control Tower mit einer vollständigen OU-Struktur mit mehreren Konten
AWS Control Tower unterstützt eine verschachtelte OU-Hierarchie, was bedeutet, dass Sie eine hierarchische OU-Struktur erstellen können, die den Anforderungen Ihrer Organisation entspricht. Sie können eine AWS Control Tower-Umgebung erstellen, die den Strategievorgaben für AWS mehrere Konten entspricht.
Sie können auch eine einfachere, flache OU-Struktur erstellen, die eine gute Leistung erbringt und den Richtlinien für AWS mehrere Konten entspricht. Nur weil Sie eine hierarchische Organisationseinheitenstruktur aufbauen können, heißt das nicht, dass Sie dies tun müssen.
-
Ein Diagramm, das einen Beispielsatz von Organisationseinheiten in einer erweiterten, flachen AWS Control Tower-Umgebung mit Unterstützung für AWS mehrere Konten zeigt, finden Sie unter Beispiel: Workloads in einer flachen OU-Struktur.
-
Weitere Informationen zur Funktionsweise von AWS Control Tower mit verschachtelten OU-Strukturen finden Sie unter. Verschachtelte Organisationseinheiten im AWS Control Tower
-
Weitere Informationen darüber, wie AWS Control Tower die AWS Leitlinien einhält, finden Sie im AWS Whitepaper Organizing Your AWS Environment Using Multiple Accounts.
Das Diagramm auf der verlinkten Seite zeigt, dass mehr grundlegende Organisationseinheiten und mehr zusätzliche Organisationseinheiten erstellt wurden. Diese Organisationseinheiten erfüllen die zusätzlichen Anforderungen einer größeren Bereitstellung.
In der Spalte „Grundlegende Organisationseinheiten“ wurden der Grundstruktur zwei Organisationseinheiten hinzugefügt:
-
Security_Prod OU — Bietet einen schreibgeschützten Bereich für Sicherheitsrichtlinien sowie einen Bereich für Sicherheitsüberprüfungen, der nur aus Glas besteht.
-
Infrastruktur-OU — Möglicherweise möchten Sie die zuvor empfohlene Infrastruktur-OU in zwei Organisationseinheiten aufteilen: (für die Infrastruktur vor der Produktion) und Infrastructure_Test Infrastructure_Prod (für die Produktionsinfrastruktur).
Im Bereich Zusätzliche Organisationseinheiten wurden der Grundstruktur mehrere weitere Organisationseinheiten hinzugefügt. Im Folgenden finden Sie die nächsten empfohlenen Organisationseinheiten, die Sie erstellen sollten, wenn Ihre Umgebung wächst:
-
Organisationseinheit „Workloads“ — Die zuvor empfohlene, aber optionale Organisationseinheit „Workloads“ wurde in zwei Organisationseinheiten aufgeteilt: Workloads_Test (für Arbeitslasten vor der Produktion) und Workloads_Prod (für Produktions-Workloads).
-
PolicyStaging OU — Ermöglicht Systemadministratoren, ihre Änderungen an Kontrollen und Richtlinien zu testen, bevor sie vollständig angewendet werden.
-
Gesperrte Organisationseinheit — Bietet einen Speicherort für Konten, die möglicherweise vorübergehend deaktiviert wurden.
Über die Wurzel
The Root ist keine OU. Es ist ein Container für das Verwaltungskonto und für alle Organisationseinheiten und Konten in Ihrer Organisation. Konzeptionell enthält das Stammverzeichnis alle Organisationseinheiten. Es kann nicht gelöscht werden. Sie können registrierte Konten nicht auf Root-Ebene im AWS Control Tower verwalten. Steuern Sie stattdessen registrierte Konten innerhalb Ihrer Organisationseinheiten. Ein hilfreiches Diagramm finden Sie in der AWS Organizations Dokumentation.