View a markdown version of this page

Passaggio 2: avvia la tua zona di destinazione utilizzando le API AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Passaggio 2: avvia la tua zona di destinazione utilizzando le API AWS Control Tower

Puoi utilizzare le API di AWS Control Tower per avviare la tua zona di atterraggio. Questa sezione descrive come creare il file manifesto della zona di destinazione richiesto e utilizzarlo con l'operazione CreateLandingZone API.

Creazione del file manifest

Il file manifest è un documento JSON che specifica la configurazione della zona di atterraggio. Con la versione 4.0 della zona di destinazione, molti componenti sono ora opzionali e consentono una distribuzione più flessibile.

Struttura manifesta

Di seguito è riportata la struttura completa del file manifest con tutte le configurazioni disponibili:

{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId": "111122223333" // Backup administrator account }, "centralBackup": { "accountId": "111122224444" // Central backup account }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "centralizedLogging": { "accountId": "111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "config": { "accountId": "111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn": "arn:aws:kms:region:account-id:key/key-id" } }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666" // Security/Audit account } }

Note importanti

  • Tutti i enabled flag sono obbligatori nel manifest.

  • Se disabiliti l'integrazione con AWS Config ("config.enabled": false), devi disabilitare anche le seguenti integrazioni:

    • Ruoli di sicurezza () "securityRoles.enabled": false

    • Gestione degli accessi ("accessManagement.enabled": false)

    • Backup ("backup.enabled": false)

  • Gli ID account devono essere ID AWS account validi a 12 cifre.

  • Gli ARN chiave KMS devono essere ARN chiave validi. AWS KMS

  • I giorni di conservazione devono essere almeno 1.

Utilizzo dell' CreateLandingZone API

Per creare la tua zona di atterraggio utilizzando l'API:

aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json

L'API restituirà un ID operativo della zona di atterraggio che puoi utilizzare per monitorare l'avanzamento della creazione della zona di atterraggio. Risposta di esempio:

{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }

Puoi monitorare lo stato dell'operazione utilizzando l'GetLandingZoneOperationAPI che restituisce uno stato diSUCCEEDED,FAILED, oIN_PROGRESS:

aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"

Cosa è cambiato nella versione 4.0 della zona di atterraggio

Modifiche importanti alla struttura e ai requisiti del manifesto:

  • Struttura organizzativa

    • organizationStructurela definizione è stata rimossa dal manifesto

    • I clienti possono ora definire la propria struttura organizzativa

    • Unico requisito: gli account di integrazione dei servizi devono trovarsi nella stessa unità organizzativa direttamente in root

  • Bandiere abilitate

    • Tutte le configurazioni di integrazione dei servizi hanno un enabled contrassegno che ora è un campo obbligatorio.

    • I clienti devono fornire sempre un valore booleano. Non viene fornito alcun valore predefinito.

    • I clienti devono specificare esplicitamente enable/disable ogni configurazione di integrazione dei servizi nel manifesto:

      • accessManagement

      • backup

      • centralizedLogging

      • config

      • securityRoles

  • Ruoli di sicurezza

    • L'integrazione dei ruoli di sicurezza è ora opzionale

    • È stato introdotto un nuovo enabled flag per gestire securityRoles l'implementazione

    • Se disattivata, le funzionalità di sicurezza correlate non verranno implementate

  • AWS Integrazione delle configurazioni

    • Nuova sezione di integrazione del servizio AWS Config aggiunta al manifest config con i seguenti campi:

      • enabled: flag booleano richiesto per gestire la distribuzione dell'integrazione di AWS Config

      • accountId: ID dell'account AWS per l'aggregatore AWS Config

      • configurazioni:

        • accessLoggingBucket.retentionDays: Periodo di conservazione dei log di accesso

        • loggingBucket.retentionDays: Periodo di conservazione per i log di AWS Config

        • kmsKeyArn: chiave KMS per la crittografia