View a markdown version of this page

Schritt 2: Starten Sie Ihre Landezone mithilfe der AWS Control Tower-APIs - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Schritt 2: Starten Sie Ihre Landezone mithilfe der AWS Control Tower-APIs

Sie können die AWS Control Tower-APIs verwenden, um Ihre Landezone zu starten. In diesem Abschnitt wird beschrieben, wie Sie die erforderliche Landezone-Manifestdatei erstellen und sie mit dem CreateLandingZone API-Vorgang verwenden.

Erstellen der Manifestdatei

Die Manifestdatei ist ein JSON-Dokument, das Ihre Landezonenkonfiguration spezifiziert. Mit der Landing Zone-Version 4.0 sind viele Komponenten jetzt optional, was eine flexiblere Bereitstellung ermöglicht.

Manifeste Struktur

Im Folgenden finden Sie die vollständige Struktur der Manifestdatei mit allen verfügbaren Konfigurationen:

{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId": "111122223333" // Backup administrator account }, "centralBackup": { "accountId": "111122224444" // Central backup account }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "centralizedLogging": { "accountId": "111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "config": { "accountId": "111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666" // Security/Audit account } }

Wichtige Hinweise

  • Alle enabled Flags sind im Manifest erforderlich.

  • Wenn Sie die AWS Config-Integration ("config.enabled": false) deaktivieren, müssen Sie auch die folgenden Integrationen deaktivieren:

    • Sicherheitsrollen () "securityRoles.enabled": false

    • Zugriffsverwaltung ("accessManagement.enabled": false)

    • Sicherung ("backup.enabled": false)

  • Konto-IDs müssen gültige 12-stellige AWS Konto-IDs sein.

  • KMS-Schlüssel-ARNs müssen gültige AWS KMS Schlüssel-ARNs sein.

  • Die Aufbewahrungsdauer muss mindestens 1 betragen.

Verwenden der CreateLandingZone API

So erstellen Sie Ihre Landezone mithilfe der API:

aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json

Die API gibt eine Betriebs-ID für die Landezone zurück, mit der Sie den Fortschritt der Erstellung Ihrer Landezone verfolgen können. Beispielantwort:

{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }

Sie können den Betriebsstatus mithilfe der GetLandingZoneOperation API überwachen, die einen Status von SUCCEEDEDFAILED, oder zurückgibtIN_PROGRESS:

aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"

Was hat sich in der Landing Zone-Version 4.0 geändert

Wichtige Änderungen an der Manifeststruktur und den Anforderungen:

  • Struktur der Organisation

    • organizationStructureDie Definition wurde aus dem Manifest entfernt

    • Kunden können jetzt ihre eigene Organisationsstruktur definieren

    • Einzige Anforderung: Serviceintegration-Konten müssen sich in derselben Organisationseinheit direkt unter root befinden

  • Aktivierte Flags

    • Alle Konfigurationen der Serviceintegration haben ein enabled Flag, das jetzt ein erforderliches Feld ist.

    • Kunden müssen immer einen booleschen Wert angeben. Es werden keine Standardwerte bereitgestellt.

    • Kunden müssen enable/disable jede Serviceintegrationskonfiguration im Manifest explizit angeben:

      • accessManagement

      • backup

      • centralizedLogging

      • config

      • securityRoles

  • Rollen im Bereich Sicherheit

    • Die Integration von Sicherheitsrollen ist jetzt optional

    • Für die Verwaltung der securityRoles Bereitstellung wurde eine neue enabled Flagge eingeführt

    • Wenn diese Option deaktiviert ist, werden die entsprechenden Sicherheitsfunktionen nicht implementiert

  • AWS Integration der Konfiguration

    • Dem Manifest wurde ein neuer Abschnitt zur Integration des AWS Config Service hinzugefügt, der die folgenden Felder enthält: config

      • enabled: Erforderliches boolesches Flag zur Verwaltung der Bereitstellung der AWS Config-Integration

      • accountId: AWS-Konto-ID für den AWS Config-Aggregator

      • Konfigurationen:

        • accessLoggingBucket.retentionDays: Aufbewahrungsfrist für Zugriffsprotokolle

        • loggingBucket.retentionDays: Aufbewahrungsfrist für AWS Config-Protokolle

        • kmsKeyArn: KMS-Schlüssel für die Verschlüsselung