Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Types de niveaux de référence
Une référence dans AWS Control Tower est un groupe de ressources et de configurations spécifiques que vous pouvez appliquer à une cible. La cible de référence la plus courante peut être une unité organisationnelle (UO). Par exemple, vous pouvez activer une référence avec une unité d'organisation sélectionnée comme cible, pour enregistrer cette unité d'organisation dans AWS Control Tower.
Lors de la configuration de la zone d'atterrissage, certaines lignes de base peuvent être activées automatiquement sur un compte partagé. Certaines lignes de base peuvent être activées et mises à jour en fonction des paramètres et des configurations de votre zone d'atterrissage. AWS Control Tower crée et déploie les ressources vers la cible de la manière spécifiée par la référence.
Lorsque vous activez une référence sur une cible, celle-ci est représentée sous la forme d'une ressource AWS, appelée EnabledBaseline ressource.
AWS Control Tower inclut deux types généraux de bases de référence :
-
Lignes de base qui peuvent être activées sur une unité d'organisation.
-
Lignes de base qui peuvent être activées sur un compte partagé, lors de la configuration de la zone d'atterrissage.
Types de référence qui s'appliquent au niveau de l'unité d'organisation
Note
Seules les lignes de base qui s'appliquent au niveau de l'unité d'organisation peuvent être activées directement avec l'EnableBaselineAPI.
-
Nom:
AWSControlTowerBaselineDescription : Cette base de référence définit les ressources et les contrôles pour les comptes des membres au sein de l'unité d'organisation cible, nécessaires à la surveillance de la conformité, à l'audit, à la surveillance de la sécurité et, éventuellement, à la gestion des accès. Cette ligne de base est activée lorsque vous enregistrez une unité d'organisation dans AWS Control Tower.
Prérequis : l'intégration d'AWS Config doit être activée dans la zone d'atterrissage d'AWS Control Tower.
Considération : Cette base de référence conserve les paramètres de la zone d'atterrissage Region deny control. En d'autres termes, si une région n'est pas autorisée au niveau de la zone d'atterrissage, cette région ne l'est pas pour cette unité d'organisation lorsque vous appelez l'
EnableBaselineAPI pour enregistrer une unité d'organisation.Note
La OU-level zone de refus de contrôle de la région n'a aucun moyen d'autoriser les régions que la région de refus de contrôle n'autorise pas dans la zone d'atterrissage.
Pour plus d'informations, consultez la section Comment les SCP fonctionnent avec le refus dans la AWS Organizations documentation.
Recommandation : Nous vous recommandons de vérifier les régions dans lesquelles votre unité d'organisation cible peut exécuter des charges de travail et de vérifier les résultats par rapport au contrôle de refus régional de la zone d'atterrissage, avant d'appeler l'
EnableBaselineAPI de l'unité d'organisation, sinon vous risquez de perdre l'accès aux ressources dans certaines régions. -
Nom:
ConfigBaselineDescription : Cette base de référence configure les ressources associées à AWS Config pour les comptes membres au sein de l'unité d'organisation cible requise pour l'activation de Detective Controls. Les ressources configurées constituent un sous-ensemble de ressources de AWSControlTowerBaseline.
Prérequis : l'intégration d'AWS Config doit être activée dans la zone d'atterrissage d'AWS Control Tower.
Considération : Cette base de référence ne conserve pas les paramètres de la zone d'atterrissage Region deny control. Le contrôle du refus de région ne sera pas activé dans le cadre de l'activation ConfigBaseline.
Limitation : AWSControlTowerBaseline et ConfigBaseline ne peut pas être activé sur la même unité d'organisation. Un seul d'entre eux est autorisé sur une unité d'organisation.
ConfigBaseline statut « Non activé »
Si votre unité d'organisation est
AWSControlTowerBaselineactivée, leConfigBaselinestatut s'affiche comme « Non activé ». Il s'agit d'un comportement attendu.AWSControlTowerBaselineinclut des AWS Config fonctionnalités. Il n'est pas nécessaire de l'activer séparémentConfigBaselinesur les unités d'organisation déjà existantesAWSControlTowerBaseline. -
Nom:
BackupBaselineDescription : Cette base de référence définit les ressources et les contrôles pour les comptes des membres au sein de l'UO cible. Ils sont nécessaires pour que l'intégration AWS Backup puisse automatiser la sauvegarde de vos données et centraliser la gestion de vos politiques de sauvegarde. Services AWS
Prérequis :
L'intégration d'AWS Backup doit être activée dans la zone d'atterrissage d'AWS Control Tower.
L'intégration d'AWS Config doit être activée dans la zone d'atterrissage d'AWS Control Tower.
AWSControlTowerBaselinedoit être activé sur l'unité d'organisation cible.
À prendre en compte : Avant d'activer l'unité d'organisation
BackupBaselinesur une cible, assurez-vous qu'elleAWSControlTowerBaselineest activée sur l'unité d'organisation cible. En d'autres termes, l'unité d'organisation cible doit être enregistrée dans AWS Control Tower.-
Vous pouvez choisir de l'activer AWS Backup pendant le processus de création de votre zone d'atterrissage AWS Control Tower ou lors d'un processus de mise à jour de la zone d'atterrissage.
-
BackupBaselineIl est compatible avec les versions 3.1 et ultérieures de Landing Zone. -
Le n'
BackupBaselineest pas appliqué au compte de gestion.
Types de référence qui peuvent être appliqués sur un compte partagé lors de la configuration de la zone d'atterrissage
AWS Control Tower active certaines lignes de base sur un compte partagé, dans le cadre du processus de configuration et de mise à jour de la zone d'atterrissage. Les lignes de référence de votre zone d'atterrissage peuvent changer à mesure que vous modifiez les paramètres de votre zone d'atterrissage. Par exemple, si vous optez pour IAM Identity Center, AWS Control Tower peut activer la dernière version de la IdentityCenterBaseline référence sur votre zone d'atterrissage.
Vous pouvez consulter les lignes de base activées pour votre zone d'atterrissage à l'aide de l'appel ListEnabledBaselines API.
Note
À partir de la version 4.0 de Landing Zone, le AuditBaseline est remplacé par deux lignes de base distinctes : CentralSecurityRolesBaseline etCentralConfigBaseline.
-
Nom:
CentralConfigBaselineDescription : Configure des ressources centralisées pour la surveillance de la conformité et l'audit au sein de votre organisation à l'aide d'AWS Config.
-
Nom:
CentralSecurityRolesBaselineDescription : met en place des ressources centralisées pour la surveillance de la sécurité au sein de votre organisation.
-
Nom:
AuditBaselineDescription : configure des ressources pour surveiller la sécurité et la conformité des comptes de votre organisation.
-
Nom:
LogArchiveBaselineDescription : met en place un référentiel central pour les journaux des activités des API et des configurations de ressources à partir des comptes de votre organisation.
-
Nom:
IdentityCenterBaselineDescription : configure des ressources partagées pour IAM Identity Center, qui prépare la configuration de l'accès
AWSControlTowerBaselineà Identity Center pour les comptes.À prendre en compte : cette base de référence ne fonctionne que si vous avez sélectionné IAM Identity Center comme fournisseur d'identité lors de la configuration initiale de votre zone d'atterrissage, ou si vous modifiez ultérieurement les paramètres de votre zone d'atterrissage pour activer IAM Identity Center pour votre zone d'atterrissage. Si vous utilisez un autre fournisseur d'identité, vous n'aurez pas accès à cette configuration de référence.
-
Nom:
BackupCentralVaultBaselineDescription : Configure le AWS Backup coffre-fort central de votre organisation.
-
Nom:
BackupAdminBaselineDescription : configure l'administrateur délégué et le gestionnaire AWS Backup d'audit.
Lignes de base et comptes membres activés
Lorsque vous activez une référence sur une unité d'organisation, cette configuration est héritée par les comptes membres de l'unité d'organisation. En raison de l'héritage, nous l'appelons une référence activée pour les enfants lorsque nous faisons référence au compte. La ligne de base appliquée à l'unité d'organisation est appelée référence activée par les parents. La ligne de base activée par les parents contrôle la configuration de ses lignes de base activées pour les enfants. Il est similaire à la façon dont un contrôle, lorsqu'il est activé sur une unité d'organisation, s'applique à tous les comptes de l'unité d'organisation.
Afficher l'état de référence d'un compte
AWS Control Tower ne vous permet pas de cibler les comptes directement à l'aide de références. Cependant, vous pouvez suivre l'état d'activation et de dérive de chaque compte membre au moyen de ses références héritées activées par les enfants. Pour consulter l'état de vos comptes, vous pouvez appeler l'ListEnabledBaselinesAPI à l'aide de l'indicateur de includeChildren fonctionnalité.
Désactiver la base de référence d'un compte
AWS Control Tower ne vous permet pas de désactiver une référence activée pour les enfants liée à une référence activée pour les parents. Une référence activée pour les enfants peut être désactivée si elle est héritée et qu'elle n'est plus liée à une référence activée par les parents.
Paramètres de référence et paramètres de version par défaut
Si votre zone d'atterrissage AWS Control Tower est déjà configurée et que vous choisissez ensuite d'activer une référence de zone d'atterrissage, AWS Control Tower active la dernière version de la référence qui est compatible avec la version de votre zone d'atterrissage. Si vous choisissez d'activer une référence pour une unité d'organisation qui n'est pas encore enregistrée auprès d'AWS Control Tower, AWS Control Tower fournit automatiquement la dernière version compatible de la ligne de base pour cette unité d'organisation.