View a markdown version of this page

Kompatibilität von OU-Baselines und Landezonenversionen - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Kompatibilität von OU-Baselines und Landezonenversionen

Mit den AWS Control Tower-Baselines können Sie einen Governance-Standard auf der Ebene der Organisationseinheiten und nicht auf der Ebene der Landezonen festlegen, falls Ihr Unternehmen dies erfordert. Die Baseline Called AWSControlTowerBaseline ist verfügbar, um Ihnen bei der Registrierung Ihrer OUs beim AWS Control Tower zu helfen.

Anmerkung

Eine Baseline besteht aus einer Gruppe von Kontrollen und Ressourcen, die zusammenarbeiten, um eine stabile Governance-Umgebung in Ihrer Landezone zu schaffen.

Wenn Sie eine Basisversion für eine Organisationseinheit aktivieren, indem Sie die EnableBaseline API im AWS Control Tower aufrufen, müssen Sie eine Basisversion angeben, die mit Ihrer aktuellen AWS-Control-Tower-Landingzone-Version kompatibel ist. Nachdem Sie eine Basislinie angegeben haben, folgen alle Mitgliedskonten in einer OU der für die OU angegebenen Basisdaten. Mit anderen Worten, neue Konten werden mit der aktualisierten Baseline ausgestattet, und bestehende Mitgliedskonten werden gemäß der neuen Baseline verwaltet.

Wenn Sie keine Basislinie für Ihre vorhandenen Organisationseinheiten und Konten auswählen, bestimmt die Landing Zone-Version standardmäßig die gesamte Governance-Situation. Jeder registrierten OU in Ihrer Landing Zone wird jedoch eine Basisversion zugewiesen. Dabei handelt es sich um die neueste Baseline-Version, die mit Ihrer aktuellen Landing Zone-Version kompatibel ist. Daher ist jeder Organisationseinheit und jedem Konto eines registrierten Mitglieds eine Basislinie zugeordnet, auch wenn Sie nie speziell eine Basislinie zuweisen.

Für die OU-level Baseline zeigt die folgende Tabelle die Kompatibilität der Baselines mit den Versionen der AWS Control Tower Landing Zone. AWSControlTowerBaseline

Basisversion Versionen der Landezone Enthaltene Baupläne Änderung gegenüber dem vorherigen Basiswert

1,0

2,0 auf 2,7

BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, IAM-Ressourcen

Keine

2.0

2,8 bis 2,9

BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, IAM-Ressourcen

Serviceverknüpfte Rolle ( AWS Config SLR) und neuer Config-Blueprint zur Verwendung der SLR hinzugefügt

3.0

3.0 bis 3.1

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, IAM-Ressourcen

Neuer AWS Config Entwurf. Änderung, um globale Ressourcen nur in der Heimatregion aufzuzeichnen. CloudTrail Blaupause wurde entfernt

4,0

3.2 bis 3.3

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, IAM-Ressourcen

Neuer SLR-Blueprint

5.0

4,0

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, IAM-Ressourcen

Die AWS Config Aggregation (en) wurde (n) entfernt. Die AWS Config Aggregation-Autorisierung von jedem Mitgliedskonto ist nicht erforderlich, da LandingZone Version 4.0 den AWS Organizations Config Aggregator eingeführt hat, der Zugriff auf alle Mitgliedskonten innerhalb der Organisation hat.

Weitere Informationen zu bestimmten Ressourcen, die bei der Einrichtung Ihrer Landing Zone in Konten erstellt wurden, finden Sie unter Ressourcen, die in den gemeinsamen Konten erstellt wurden.

Wenn Sie Ihre Landing Zone auf eine Version aktualisieren, die eine neuere AWSControlTowerBaseline Basisversion unterstützt, und die neue Landing Zone-Version mit Ihrer vorhandenen Basisversion kompatibel ist, ändert sich der Status Ihrer Organisationseinheit in Update verfügbar.

  • Sie können Account Factory und andere Funktionen weiterhin verwenden, ohne die Basislinie der Organisationseinheit (OU) sofort zu aktualisieren.

  • Neue Konten, die in dieser OU registriert sind, erhalten Ressourcen, die auf der vorhandenen Basisversion basieren, bis die Basisversion aktualisiert wird (mit der Funktion „Governance erweitern“ in der Konsole oder mithilfe der UpdateEnabledBaseline API).

  • Nachdem Sie die Basisversion aktualisiert haben, erhalten alle Konten in dieser OU Ressourcen, die auf der neuen Basisversion basieren.

Anmerkung

Wenn Sie Ihre AWS Control Tower-Landing Zone von einer Version 2.X auf eine Version 3.X aktualisieren, müssen Sie aufgrund des Wechsels von Trails auf Kontoebene zu Trails auf Organisationsebene auch die Basisversion auf Ihren Organisationseinheiten aktualisieren. AWS CloudTrail In der Konsole wird in Ihrer Organisationseinheit der Status Update erforderlich angezeigt.

Überlegungen zu Basislinien

  • Wenn für Ihre Organisationseinheit ein Basisupdate erforderlich ist, können Sie keine neuen Konten bereitstellen oder bestehende Konten für diese Organisationseinheit registrieren.

  • Wenn Sie nach einem Landingzone-Update auch eine OU-Baseline aktualisieren möchten, müssen Sie die OU erneut registrieren oder Ihre OU-Basisversion programmgesteuert aktualisieren.

  • Wir empfehlen, dass Sie für die von Ihnen verwendete Landing Zone-Version ein Update auf die Baseline mit der höchsten Kompatibilität durchführen, damit Sie alle Vorteile der Landezone und der Baseline zusammen nutzen können. Wenn Sie beispielsweise auf die Landing Zone-Version 3.3 aktualisieren, können Sie weiterhin Baseline 3.0 verwenden, aber Sie können nicht alle Vorteile der Landing Zone-Version 3.3 nutzen, es sei denn, Sie aktualisieren auch auf Baseline 4.0.

  • Baseline-Updates können nicht rückgängig gemacht werden.

  • Die Baseline-Aktivierung zielt auf eine Organisationseinheit nach der anderen ab. Daher werden verschachtelte Organisationseinheiten nicht automatisch aktualisiert, wenn die übergeordnete Organisationseinheit aktualisiert wird. Wir empfehlen, dass Sie die übergeordnete Organisationseinheit aktualisieren, bevor Sie die verschachtelten Organisationseinheiten aktualisieren.

  • Wenn Sie die UpdateEnabledBaseline API aufrufen oder eine OU von der Konsole aus erneut registrieren, behält die OU alle Steuerelemente bei, die vor dem Baseline-Update aktiviert waren.

  • Wenn mehrere Basisversionen mit Ihrer Landing Zone-Version kompatibel sind, müssen Sie die neueste Basisversion verwenden, wenn Sie eine Baseline für eine nicht verwaltete Organisationseinheit aktivieren.