Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schritt 2: Starten Sie Ihre Landezone mithilfe der AWS Control Tower-APIs
Sie können die AWS Control Tower-APIs verwenden, um Ihre Landezone zu starten. In diesem Abschnitt wird beschrieben, wie Sie die erforderliche Landezone-Manifestdatei erstellen und sie mit dem CreateLandingZone API-Vorgang verwenden.
Erstellen der Manifestdatei
Die Manifestdatei ist ein JSON-Dokument, das Ihre Landezonenkonfiguration spezifiziert. Mit der Landing Zone-Version 4.0 sind viele Komponenten jetzt optional, was eine flexiblere Bereitstellung ermöglicht.
Manifeste Struktur
Im Folgenden finden Sie die vollständige Struktur der Manifestdatei mit allen verfügbaren Konfigurationen:
{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId":"111122223333"// Backup administrator account }, "centralBackup": { "accountId":"111122224444"// Central backup account }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "centralizedLogging": { "accountId":"111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "config": { "accountId":"111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666"// Security/Audit account } }
Wichtige Hinweise
Alle
enabledFlags sind im Manifest erforderlich.-
Wenn Sie die AWS Config-Integration (
"config.enabled": false) deaktivieren, müssen Sie auch die folgenden Integrationen deaktivieren:Sicherheitsrollen ()
"securityRoles.enabled": falseZugriffsverwaltung (
"accessManagement.enabled": false)Sicherung (
"backup.enabled": false)
Konto-IDs müssen gültige 12-stellige AWS Konto-IDs sein.
KMS-Schlüssel-ARNs müssen gültige AWS KMS Schlüssel-ARNs sein.
Die Aufbewahrungsdauer muss mindestens 1 betragen.
Verwenden der CreateLandingZone API
So erstellen Sie Ihre Landezone mithilfe der API:
aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json
Die API gibt eine Betriebs-ID für die Landezone zurück, mit der Sie den Fortschritt der Erstellung Ihrer Landezone verfolgen können. Beispielantwort:
{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }
Sie können den Betriebsstatus mithilfe der GetLandingZoneOperation API überwachen, die einen Status von SUCCEEDEDFAILED, oder zurückgibtIN_PROGRESS:
aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"
Was hat sich in der Landing Zone-Version 4.0 geändert
Wichtige Änderungen an der Manifeststruktur und den Anforderungen:
-
Struktur der Organisation
organizationStructureDie Definition wurde aus dem Manifest entferntKunden können jetzt ihre eigene Organisationsstruktur definieren
Einzige Anforderung: Serviceintegration-Konten müssen sich in derselben Organisationseinheit direkt unter root befinden
-
Aktivierte Flags
Alle Konfigurationen der Serviceintegration haben ein
enabledFlag, das jetzt ein erforderliches Feld ist.Kunden müssen immer einen booleschen Wert angeben. Es werden keine Standardwerte bereitgestellt.
-
Kunden müssen enable/disable jede Serviceintegrationskonfiguration im Manifest explizit angeben:
accessManagementbackupcentralizedLoggingconfigsecurityRoles
-
Rollen im Bereich Sicherheit
Die Integration von Sicherheitsrollen ist jetzt optional
Für die Verwaltung der
securityRolesBereitstellung wurde eine neueenabledFlagge eingeführtWenn diese Option deaktiviert ist, werden die entsprechenden Sicherheitsfunktionen nicht implementiert
-
AWS Integration der Konfiguration
-
Dem Manifest wurde ein neuer Abschnitt zur Integration des AWS Config Service hinzugefügt, der die folgenden Felder enthält:
configenabled: Erforderliches boolesches Flag zur Verwaltung der Bereitstellung der AWS Config-IntegrationaccountId: AWS-Konto-ID für den AWS Config-Aggregator-
Konfigurationen:
accessLoggingBucket.retentionDays: Aufbewahrungsfrist für ZugriffsprotokolleloggingBucket.retentionDays: Aufbewahrungsfrist für AWS Config-ProtokollekmsKeyArn: KMS-Schlüssel für die Verschlüsselung
-