Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mendeteksi dan mengatasi penyimpangan di AWS Control Tower
Mengidentifikasi dan menyelesaikan penyimpangan adalah tugas operasi reguler untuk administrator akun manajemen AWS Control Tower. Menyelesaikan penyimpangan membantu memastikan kepatuhan Anda terhadap persyaratan tata kelola.
Saat Anda membuat zona pendaratan, zona pendaratan dan semua unit organisasi (OU), akun, dan sumber daya sesuai dengan aturan tata kelola yang diberlakukan oleh kontrol yang Anda pilih. Saat Anda dan anggota organisasi Anda menggunakan zona pendaratan, perubahan status kepatuhan ini dapat terjadi. Beberapa perubahan mungkin tidak disengaja, dan beberapa mungkin dibuat dengan sengaja untuk menanggapi peristiwa operasional yang sensitif terhadap waktu.
Deteksi drift membantu Anda mengidentifikasi sumber daya yang memerlukan perubahan atau pembaruan konfigurasi untuk menyelesaikan penyimpangan.
Mendeteksi penyimpangan
AWS Control Tower mendeteksi penyimpangan secara otomatis. Untuk mendeteksi penyimpangan, AWSControlTowerAdmin peran memerlukan akses terus-menerus ke akun manajemen Anda sehingga AWS Control Tower dapat melakukan panggilan API read-only ke. AWS Organizations Panggilan API ini muncul sebagai AWS CloudTrail peristiwa.
Drift untuk akun anggota muncul di notifikasi Amazon Simple Notification Service (Amazon SNS) yang dikumpulkan di akun audit. Pemberitahuan di setiap akun anggota mengirimkan peringatan ke topik Amazon SNS lokal, dan ke fungsi Lambda.
catatan
Ketika kemampuan pendaftaran otomatis untuk akun diaktifkan di Peng aturan, notifikasi SNS ini tidak tersedia.
Untuk kontrol yang merupakan bagian dari AWS Security Hub CSPM Service-Managed Standar: Menara Kontrol AWS, drift ditampilkan di halaman detail Akun dan Akun di konsol AWS Control Tower, serta melalui pemberitahuan Amazon SNS.
Administrator akun anggota dapat (dan sebagai praktik terbaik, mereka harus) berlangganan notifikasi drift SNS untuk akun tertentu. Misalnya, topik aws-controltower-AggregateSecurityNotifications SNS menyediakan notifikasi drift. Konsol AWS Control Tower menunjukkan kepada administrator akun manajemen saat penyimpangan telah terjadi. Untuk informasi selengkapnya tentang topik SNS untuk deteksi dan pemberitahuan penyimpangan, lihat Pencegahan dan pemberitahuan https://docs.aws.amazon.com/controltower/latest/userguide/prevention-and-notification.html drift.
De-duplikasi notifikasi drift
Jika jenis penyimpangan yang sama terjadi pada kumpulan sumber daya yang sama beberapa kali, AWS Control Tower mengirimkan pemberitahuan SNS hanya untuk instance awal drift. Jika AWS Control Tower mendeteksi bahwa instance drift ini telah diperbaiki, AWS akan mengirimkan pemberitahuan lain hanya jika penyimpangan terjadi kembali untuk sumber daya yang identik tersebut.
Contoh: Penyimpangan SCP ditangani dengan cara berikut
-
Jika Anda mengubah SCP terkelola yang sama beberapa kali, Anda menerima pemberitahuan untuk pertama kalinya Anda memodifikasinya.
-
Jika Anda memodifikasi SCP terkelola, kemudian memperbaiki drift, lalu memodifikasinya lagi, Anda akan menerima dua notifikasi.
Jenis penyimpangan akun
-
Akun dipindahkan antar OU (lihat Penyimpangan pewarisan pada garis dasar yang diaktifkan danPenyimpangan warisan pada kontrol yang diaktifkan)
-
Akun dihapus dari organisasi
catatan
Saat Anda memindahkan akun dari satu OU ke OU lainnya, kontrol dari OU sebelumnya tidak dihapus. Jika Anda mengaktifkan kontrol berbasis kait baru pada OU tujuan, yang lama kontrol berbasis kait dihapus dari akun, dan kontrol baru menggantikannya. Kontrol yang diterapkan dengan SCP dan AWS Config aturan selalu harus dihapus secara manual ketika akun mengubah OU.
Contoh penyimpangan kebijakan
-
SCP diperbarui
-
SCP terpisah dari OU
Untuk informasi selengkapnya, lihat Jenis Penyimpangan Tata Kelola.
Pertimbangan tentang penyimpangan dan pemindaian kebijakan
AWS Control Tower memindai SCP, RCP, dan kebijakan Deklaratif Anda yang dikelola setiap hari untuk memverifikasi bahwa kontrol yang sesuai diterapkan dengan benar dan bahwa kontrol tersebut belum hanyut. Untuk mengambil sumber daya ini dan menjalankan pemeriksaan terhadapnya, AWS Control Tower AWS Organizations memanggil atas nama Anda, menggunakan peran di akun manajemen Anda.
Jika pemindaian AWS Control Tower menemukan penyimpangan, Anda akan menerima pemberitahuan. AWS Control Tower hanya mengirimkan satu notifikasi per masalah drift, jadi jika zona pendaratan Anda sudah dalam keadaan drift, Anda tidak akan menerima pemberitahuan tambahan kecuali item drift baru ditemukan.
AWS Organizations membatasi seberapa sering setiap API-nya dapat dipanggil. Batas ini dinyatakan dalam transaksi per detik (TPS), dan dikenal sebagai batas TPS, kecepatan throttling , atau kecepatan permintaan API. Saat AWS Control Tower mengaudit SCP, RCP, dan kebijakan Deklaratif Anda dengan memanggil AWS Organizations, panggilan API yang dilakukan AWS Control Tower dihitung terhadap batas TPS Anda, karena AWS Control Tower menggunakan akun manajemen untuk melakukan panggilan.
Dalam situasi yang jarang terjadi, batas ini dapat dicapai ketika Anda memanggil API yang sama berulang kali, baik melalui solusi pihak ketiga atau skrip khusus yang Anda tulis. Misalnya, jika Anda dan AWS Control Tower memanggil AWS Organizations API yang sama pada saat yang sama (dalam waktu 1 detik), dan batas TPS tercapai, panggilan berikutnya akan dibatasi. Artinya, panggilan ini mengembalikan kesalahan sepertiRate exceeded.
Jika tingkat permintaan API terlampaui
-
Jika AWS Control Tower mencapai batas dan dibatasi, kami menjeda pelaksanaan audit dan melanjutkannya di lain waktu.
-
Jika beban kerja Anda mencapai batas dan dibatasi, hasilnya dapat berkisar dari sedikit latensi hingga kesalahan fatal dalam beban kerja, tergantung pada bagaimana beban kerja dikonfigurasi. Kasing tepi ini adalah sesuatu yang perlu diperhatikan.
Pemindaian SCP harian terdiri dari
-
Mengambil OU Anda yang baru saja aktif.
-
Untuk setiap OU terdaftar, mengambil semua SCP yang dikelola oleh AWS Control Tower yang dilampirkan ke OU. SCP yang dikelola memiliki pengenal yang dimulai dengan
aws-guardrails. -
Untuk setiap kontrol preventif yang diaktifkan pada OU, verifikasi bahwa pernyataan kebijakan kontrol ada di SCP yang dikelola OU.
OU mungkin memiliki satu atau lebih SCP terkelola.
Jenis penyimpangan yang harus segera diselesaikan
Sebagian besar jenis penyimpangan dapat diselesaikan oleh administrator. Beberapa jenis penyimpangan harus segera diselesaikan, termasuk penghapusan unit organisasi yang diperlukan zona pendaratan Menara Kontrol AWS. Berikut adalah beberapa contoh penyimpangan besar yang mungkin ingin Anda hindari:
-
Jangan hapus OU Keamanan: Unit organisasi yang awalnya bernama Keamanan selama penyiapan zona pendaratan oleh AWS Control Tower tidak boleh dihapus. Jika Anda menghapusnya, Anda akan melihat pesan kesalahan yang menginstruksikan Anda untuk segera mengatur ulang zona pendaratan. Anda tidak akan dapat melakukan tindakan lain di AWS Control Tower hingga reset selesai.
-
Jangan hapus peran yang diperlukan: AWS Control Tower memeriksa peran AWS Identity and Access Management (IAM) tertentu saat Anda masuk ke konsol untuk penyimpangan peran IAM. Jika peran ini hilang atau tidak dapat diakses, Anda akan melihat halaman kesalahan yang menginstruksikan Anda untuk mengatur ulang zona pendaratan Anda. Peran-peran ini adalah
AWSControlTowerAdminAWSControlTowerCloudTrailRoleAWSControlTowerStackSetRole.Untuk informasi lebih lanjut tentang peran ini, lihatIzin Diperlukan untuk menggunakan konsol AWS Control Tower.
-
Jangan hapus semua OU Tambahan: Se tidaknya satu OU Tambahan diperlukan agar AWS Control Tower dapat beroperasi, tetapi itu tidak harus berupa OU Sandbox.
-
Jangan menghapus akun bersama: Jika Anda menghapus akun bersama dari OU Dasar dengan AWS Organizations konsol atau API, seperti menghapus akun logging dari OU Keamanan. Memindahkan akun ini menciptakan jenis drift Move Account yang harus diperbaiki. Untuk memperbaiki jenis penyimpangan ini, Anda harus memperbarui zona pendaratan.
catatan
Sebagai praktik terbaik, jangan memindahkan akun bersama ini keluar dari OU Dasar.
Perubahan sumber daya yang dapat diperbaiki
Berikut daftar perubahan pada sumber daya AWS Control Tower yang diizinkan, meskipun mereka membuat penyimpangan yang dapat diselesaikan. Hasil operasi yang diizinkan ini dapat dilihat di konsol AWS Control Tower, meskipun penyegaran mungkin diperlukan.
Untuk informasi selengkapnya tentang cara mengatasi penyimpangan yang dihasilkan, lihat M engelola Sumber Daya Di Luar Menara Kontrol AWS.
Perubahan diizinkan di luar konsol AWS Control Tower
-
Ubah nama OU terdaftar.
-
Ubah nama OU Keamanan.
-
Ubah nama akun anggota di OU non-dasar.
-
Hapus OU non-dasar.
-
Hapus akun terdaftar dari OU non-dasar.
-
Ubah alamat email akun bersama di OU Keamanan.
-
Ubah alamat email akun anggota di OU terdaftar.
catatan
Memindahkan akun antar OU dianggap menyimpang, dan itu harus diselesaikan.
Drift dan penyediaan akun baru
Jika zona pendaratan Anda dalam keadaan menyimpang, fitur Daftar akun di AWS Control Tower tidak akan berfungsi. Dalam hal ini, Anda harus menyediakan akun baru melalui AWS Service Catalog. Untuk petunjuk, lihat Penyediaan akun di konsol Katalog Layanan, dengan Account Factory.
Khususnya, jika Anda telah membuat perubahan tertentu pada akun Anda melalui Katalog Layanan, seperti mengubah nama portofolio Anda, fitur Daftar akun tidak akan berfungsi.