Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Die wichtigsten Änderungen
Anmerkung
-
Die Definitionen von „registriert“ und „angemeldet“ haben sich mit dieser neuen Version von AWS Control Tower geändert. Wenn Sie account/OU eine AWS Control Tower-Ressource aktiviert haben (z. B. Control oder Baseline), wird diese als verwaltete Ressource betrachtet. Die Definition wird nicht mehr durch das Vorhandensein der
AWSControlTowerBaselineBasislinie bestimmt. -
Service-Linked Die Rollen bleiben in allen Landing Zone-Versionen erhalten und werden nicht mehr gelöscht, wenn Organisationseinheiten „nicht mehr registriert“ werden
-
Service-Linked Rollen können von Kunden nach der Außerbetriebnahme der Landing Zone nur manuell gelöscht werden
Aktualisierung von Version 3.3 oder früher auf Version 4.0
Deaktivieren Sie die Serviceintegrationen (AWS Config, SecurityRoles) nicht als Teil des Versionsupgrades. In den Landing Zone-Versionen 3.3 und früher SecurityRoles wurden sie immer implizit aktiviert. AWS Config Version 4.0 stellt diese Integrationen zum ersten Mal als konfigurierbare Optionen zur Verfügung. Nach dem erfolgreichen Upgrade auf Version 4.0 können Sie die Serviceintegrationen nach Bedarf deaktivieren.
-
Pre-requisite für Landing Zone 4.0: Stellen Sie beim Upgrade auf Version 4.0 über die API sicher, dass die
AWSControlTowerCloudTrailRoleServicerolle die neue verwaltete RichtlinieAWSControlTowerCloudTrailRolePolicyanstelle der vorhandenen Inline-Richtlinie verwendet. Trennen Sie die aktuelle Inline-Richtlinie und hängen Sie die neue verwaltete Richtlinie an, wie in der Dokumentation beschrieben. -
Optionales Manifest: Das Feld Manifest in der Landing Zone-API ist jetzt optional. Kunden können Landing Zones ohne Serviceintegrationen erstellen. Für Bestandskunden, die das Manifestfeld bereits verwenden, hat dies keine Auswirkungen.
-
Optionale Organisationsstruktur: AWS Control Tower erzwingt oder verwaltet die Erstellung der Sicherheits-OU nicht mehr, sodass Kunden ihre eigene Organisationsstruktur definieren und verwalten können. Für AWS Control Tower müssen sich jedoch alle Konten, die für jede AWS-Serviceintegration konfiguriert sind, unter derselben übergeordneten Organisationseinheit befinden. Für Kunden, die den AWS Control Tower bereits eingerichtet haben und über die Security OU verfügen, hat das keine Auswirkungen. AWS Control Tower stellt automatisch die Ressourcen und Kontrollen bereit, die für die Verwaltung der Serviceintegrationskonten in der Security OU erforderlich sind. Wenn beispielsweise die AWS Config-Integration aktiviert ist, ist die AWS Config-Aufzeichnung in allen Serviceintegrationskonten aktiviert. Die AWS Control Tower Baseline und die AWS Config Baseline gelten nicht für die Security OU- und die Serviceintegrationskonten. Um die Serviceintegrationen zu ändern, aktualisieren Sie die Landezone-Einstellungen.
Anmerkung
-
Die Organisationsstruktur für die AWS Control Tower Landing Zone 4.0 hat sich gegenüber früheren Versionen der Landing Zone geändert. AWS Control Tower erstellt die angegebene Sicherheits-OU nicht mehr. Die Organisationseinheit mit den Serviceintegrationskonten wird die designierte Sicherheits-OU sein.
-
Wenn Mitgliedskonten in die Organisationseinheit verschoben werden, in der sich die Konten für jede Integration befinden, werden die für diese OU aktivierten Steuerelemente verschoben, unabhängig davon, ob die automatische Registrierung aktiviert oder deaktiviert ist.
Basisstatus für die Sicherheits-OU: Die AWS Control Tower-Baseline und die AWS Config Baseline können nicht auf die Sicherheits-OU angewendet werden. Die Sicherheits-OU zeigt für diese Baselines den Basisstatus „Nicht zutreffend“ an. Dieser Status wird erwartet. Das BackupBaseline kann auf die Security OU angewendet werden.
AWS Control Tower verwaltet Serviceintegrationskonten über die Landing Zone, nicht über OU-level Baselines. Wenn für ein Serviceintegrationskonto der Basisstatus „Nicht aktiviert“ angezeigt wird und die zugehörige Serviceintegration deaktiviert ist, verwaltet AWS Control Tower dieses Konto nicht mehr.
Konten in der Security OU, die nicht als Serviceintegrationskonten ausgewiesen sind, erhalten keine Basisressourcen. Um diese Konten zu verwalten, verschieben Sie sie in eine verwaltete Organisationseinheit und erweitern Sie die Verwaltung.
IAM Identity Center-Berechtigungssätze für Serviceintegrationskonten: AWS Control Tower stellt IAM Identity Center-Berechtigungssätze für das Logging-Konto und das SecurityRoles Konto bereit. AWS Control Tower stellt keine Berechtigungssätze für das Config-Konto oder das Backup-Konto bereit. Um über IAM Identity Center auf das Config- oder Backup-Konto zuzugreifen, erstellen Sie Berechtigungssätze manuell mithilfe der IAM Identity Center-Ressourcen, die AWS Control Tower bereitgestellt hat.
-
-
Drift-Benachrichtigungen: AWS Control Tower sendet für alle Kunden in der Landing Zone 4.0 und höher keine Drift-Benachrichtigungen mehr zum SNS-Thema und beginnt stattdessen, Drift-Benachrichtigungen EventBridge an das Verwaltungskonto zu senden. Um diese Benachrichtigungen zu erhalten, erstellen Sie eine EventBridge Regel im Verwaltungskonto. Konfigurieren Sie dann ein Ziel, z. B. ein SNS-Thema oder eine Lambda-Funktion. Weitere Informationen zu Drift-Benachrichtigungen und EventBridge Beispielereignissen finden Sie unter Arten von Governance-Abweichungen.
-
Optionale Serviceintegrationen: Sie können jetzt enable/disable alle AWS Control Tower-Integrationen nutzen AWS Config, einschließlich AWS CloudTrail und SecurityRoles. AWS Backup Für diese Integrationen gibt es jetzt auch optional erforderliche
enabledFlags in der API. Die Basislinien, die möglicherweise für deine Landing Zone oder deine geteilten Konten gelten, sind jetzt voneinander abhängig. Die integrationsspezifischen Abhängigkeiten sind:-
Aktivierung:
-
CentralSecurityRolesBaseline→ muss aktiviertCentralConfigBaselinesein -
IdentityCenterBaseline→CentralSecurityRolesBaselinemuss aktiviert sein -
BackupCentralVaultBaseline→CentralSecurityRolesBaselinemuss aktiviert sein -
BackupAdminBaseline→CentralSecurityRolesBaselinemuss aktiviert sein -
LogArchiveBaseline→ unabhängig (keine Abhängigkeiten) -
CentralConfigBaseline→ unabhängig (keine Abhängigkeiten)
-
-
Deaktivierung:
-
CentralConfigBaselinekann nur deaktiviert werdenCentralSecurityRolesBaseline, wennIdentityCenterBaseline,BackupAdminBaselineund dieBackupCentralVaultBaselineBaselines zuerst deaktiviert werden. -
CentralSecurityRolesBaselinekann nur deaktiviert werdenIdentityCenterBaseline, wennBackupAdminBaselineund dieBackupCentralVaultBaselineBaselines zuerst deaktiviert werden. -
IdentityCenterBaselinekann unabhängig deaktiviert werden. -
BackupAdminBaselineundBackupCentralVaultBaselineBasislinien können unabhängig voneinander deaktiviert werden -
LogArchiveBaselinekann unabhängig deaktiviert werden
-
Geltungsbereich von AWS Config Aktivierung der Serviceintegration
Wenn die AWS Config Serviceintegration auf der Landeszonenebene aktiviert wird, werden die Ressourcen zur Konfigurationsaufzeichnung nur für Dienstintegrationskonten bereitgestellt. Um AWS Config Ressourcen (Config Recorder, Delivery Channel) für Mitgliedskonten bereitzustellen, aktivieren Sie die AWS Config Baseline für jede verwaltete Organisationseinheit einzeln.
Die Aktivierung der Config-Integration auf der Landing-Zone-Ebene ist eine Voraussetzung für die Aktivierung der Config-Baseline auf OUs. Die Einstellung auf Landingzone-Ebene allein stellt keine Config-Ressourcen für Mitgliedskonten bereit.
Weitere Informationen finden Sie unter Aktualisierungen der AWS-Konfiguration.
CentralizedLogging Verhaltensänderung in Version 4.0
In den Landing Zone-Versionen 3.3 und früher wurde die Organisation CentralizedLogging CloudTrail durch Deaktivierung ausgeschaltet und alle bereitgestellten Ressourcen wurden beibehalten. In Version 4.0 werden durch die CentralizedLogging Deaktivierung alle zugehörigen Ressourcen aus dem Logging-Konto gelöscht. Zu diesen Ressourcen gehören der Config Recorder, der Delivery Channel und die CloudTrail-related Stack-Instances. Nach der Deaktivierung verwaltet AWS Control Tower das Logging-Konto nicht mehr.
Um die Verwaltung des Protokollierungskontos wiederherzustellen, aktivieren Sie das Konto erneut CentralizedLogging oder verschieben Sie es in eine verwaltete Organisationseinheit und erweitern Sie die Verwaltung.
-