View a markdown version of this page

Kompatibilitas garis dasar OU dan versi zona pendaratan - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kompatibilitas garis dasar OU dan versi zona pendaratan

Garis dasar AWS Control Tower memungkinkan Anda menetapkan standar tata kelola di tingkat OU, bukan di tingkat zona pendaratan, jika bisnis Anda membutuhkannya. Panggilan dasar AWSControlTowerBaseline tersedia untuk membantu mendaftarkan OU Anda dengan AWS Control Tower.

catatan

Baseline adalah sekelompok kontrol dan sumber daya yang bekerja sama untuk membangun lingkungan tata kelola yang stabil di dalam zona pendaratan Anda.

Saat mengaktifkan baseline pada OU, dengan memanggil EnableBaseline API di AWS Control Tower, Anda harus menentukan versi dasar yang kompatibel dengan versi zona pendaratan AWS Control Tower saat ini. Setelah Anda menentukan garis dasar, semua akun anggota dalam OU mengikuti garis dasar yang diberikan untuk OU. Dengan kata lain, akun baru disediakan dengan baseline yang diperbarui, dan akun anggota yang ada diatur sesuai dengan baseline baru.

Jika Anda tidak memilih garis dasar untuk OU dan akun yang ada, versi zona pendaratan menentukan seluruh postur tata kelola, secara default. Namun, setiap OU terdaftar di zona pendaratan Anda diberi versi dasar, yang merupakan garis dasar terbaru yang kompatibel dengan versi zona pendaratan Anda saat ini. Oleh karena itu, setiap OU dan akun anggota terdaftar memiliki baseline terkait, bahkan jika Anda tidak pernah menetapkan baseline secara khusus.

Untuk garis OU-level dasarAWSControlTowerBaseline, tabel berikut menunjukkan kompatibilitas garis dasar dengan versi zona pendaratan AWS Control Tower.

Versi dasar Versi zona pendaratan Termasuk cetak biru Perubahan dari baseline sebelumnya

1.0

2.0 hingga 2.7

BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Sumber Daya IAM

Tidak ada

2.0

2.8 hingga 2.9

BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Konfigurasi SLR, sumber daya IAM

Menambahkan AWS Config peran terkait layanan (SLR) dan cetak biru Config baru untuk menggunakan SLR

3.0

3.0 hingga 3.1

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Konfigurasi SLR, sumber daya IAM

C AWS Config etak biru baru. Ubah untuk merekam sumber daya global hanya di Wilayah rumah. Cetak CloudTrail biru yang dihapus

4.0

3.2 hingga 3.3

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Konfigurasi SLR, sumber daya IAM

Cetak biru SLR baru

5.0

4.0

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Konfigurasi SLR, sumber daya IAM

Otorisasi Agregasi Konfigurasi AWS yang dihapus. Otorisasi Agregasi AWS Config dari setiap akun anggota tidak diperlukan karena LandingZone versi 4.0 mengadopsi AWS Organizations Config Aggregator yang memiliki akses ke semua akun anggota dalam Organisasi.

Untuk informasi selengkapnya tentang sumber daya tertentu yang dibuat di akun saat Anda mengatur zona pendaratan, lihat Sumber daya yang dibuat di akun bersama.

Jika Anda memperbarui zona pendaratan ke versi yang mendukung versi AWSControlTowerBaseline dasar yang lebih baru, dan versi zona pendaratan baru kompatibel dengan versi dasar yang ada, status OU Anda berubah menjadi Update available.

  • Anda dapat terus menggunakan Account Factory dan fitur lainnya tanpa segera memperbarui baseline unit organisasi (OU).

  • Akun baru yang terdaftar di OU ini menerima sumber daya berdasarkan versi baseline yang ada hingga versi baseline diperbarui (dengan fitur Per panjang tata kelola di konsol, atau melalui UpdateEnabledBaseline API).

  • Setelah Anda memperbarui versi dasar, semua akun dalam OU tersebut menerima sumber daya berdasarkan versi baseline baru.

catatan

Jika Anda memperbarui zona pendaratan AWS Control Tower dari versi 2.X mana pun ke versi 3.X apa pun, Anda juga harus memperbarui versi dasar pada OU Anda, karena perubahan dari jalur tingkat akun ke tingkat organisasi. AWS CloudTrail Di konsol, OU Anda akan menampilkan status Pem baruan diperlukan.

Pertimbangan untuk garis dasar

  • Jika OU Anda memerlukan pembaruan dasar, Anda tidak dapat menyediakan akun baru atau mendaftarkan akun yang ada ke OU tersebut.

  • Setelah pembaruan zona pendaratan, jika Anda juga berencana untuk memperbarui baseline OU, Anda harus mendaftarkan ulang OU atau memperbarui versi dasar OU Anda secara terprogram.

  • Kami menyarankan Anda memperbarui ke baseline kompatibel tertinggi untuk versi zona pendaratan yang Anda gunakan, sehingga Anda mendapatkan semua manfaat dari gabungan zona pendaratan dan garis dasar. Misalnya, jika Anda memperbarui ke zona pendaratan versi 3.3, Anda dapat tetap menggunakan baseline 3.0, tetapi Anda tidak mendapatkan semua manfaat dari zona pendaratan versi 3.3 kecuali Anda juga memperbarui ke baseline 4.0.

  • Pembaruan dasar tidak dapat dipulihkan kembali.

  • Pemberdayaan dasar menargetkan satu OU pada satu waktu. Oleh karena itu, OU bersarang tidak diperbarui secara otomatis saat OU induk diperbarui. Sebaiknya perbarui OU induk sebelum memperbarui OU bersarang.

  • Saat Anda memanggil UpdateEnabledBaseline API atau mendaftarkan ulang OU dari konsol, OU mempertahankan semua kontrol yang diaktifkan sebelum pembaruan dasar.

  • Jika beberapa versi dasar kompatibel dengan versi zona pendaratan Anda, Anda harus menggunakan versi dasar terbaru jika mengaktifkan baseline pada OU yang tidak dikelola.