Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Passaggio 2: avvia la tua zona di destinazione utilizzando le API AWS Control Tower
Puoi utilizzare le API di AWS Control Tower per avviare la tua zona di atterraggio. Questa sezione descrive come creare il file manifesto della zona di destinazione richiesto e utilizzarlo con l'operazione CreateLandingZone API.
Creazione del file manifest
Il file manifest è un documento JSON che specifica la configurazione della zona di atterraggio. Con la versione 4.0 della zona di destinazione, molti componenti sono ora opzionali e consentono una distribuzione più flessibile.
Struttura manifesta
Di seguito è riportata la struttura completa del file manifest con tutte le configurazioni disponibili:
{ "accessManagement": { "enabled": true // Required - Controls IAM Identity Center integration }, "backup": { "enabled": true, // Required - Controls AWS Backup integration "configurations": { "backupAdmin": { "accountId":"111122223333"// Backup administrator account }, "centralBackup": { "accountId":"111122224444"// Central backup account }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "centralizedLogging": { "accountId":"111122225555", // Log archive account "enabled": true, // Required - Controls centralized logging "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "config": { "accountId":"111122226666", // Config aggregator account "enabled": true, // Required - Controls AWS Config integration "configurations": { "accessLoggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "loggingBucket": { "retentionDays": 365 // Minimum value: 1 }, "kmsKeyArn":"arn:aws:kms:region:account-id:key/key-id"} }, "governedRegions": [ // Optional - List of regions to govern "us-east-1", "us-west-2" ], "securityRoles": { "enabled": true, // Required - Controls security roles creation "accountId": ""111122226666"// Security/Audit account } }
Note importanti
Tutti i
enabledflag sono obbligatori nel manifest.-
Se disabiliti l'integrazione con AWS Config (
"config.enabled": false), devi disabilitare anche le seguenti integrazioni:Ruoli di sicurezza ()
"securityRoles.enabled": falseGestione degli accessi (
"accessManagement.enabled": false)Backup (
"backup.enabled": false)
Gli ID account devono essere ID AWS account validi a 12 cifre.
Gli ARN chiave KMS devono essere ARN chiave validi. AWS KMS
I giorni di conservazione devono essere almeno 1.
Utilizzo dell' CreateLandingZone API
Per creare la tua zona di atterraggio utilizzando l'API:
aws controltower create-landing-zone --landing-zone-version 4.0 --manifest file://manifest.json
L'API restituirà un ID operativo della zona di atterraggio che puoi utilizzare per monitorare l'avanzamento della creazione della zona di atterraggio. Risposta di esempio:
{ "arn": "arn:aws:controltower:us-west-2:123456789012:landingzone/1A2B3C4D5E6F7G8H", "operationIdentifier": "55XXXXXX-e2XX-41XX-a7XX-446XXXXXXXXX" }
Puoi monitorare lo stato dell'operazione utilizzando l'GetLandingZoneOperationAPI che restituisce uno stato diSUCCEEDED,FAILED, oIN_PROGRESS:
aws controltower get-landing-zone-operation --operation-identifier "55XXXXXX-eXXX-4XXX-aXXX-44XXXXXXXXXX"
Cosa è cambiato nella versione 4.0 della zona di atterraggio
Modifiche importanti alla struttura e ai requisiti del manifesto:
-
Struttura organizzativa
organizationStructurela definizione è stata rimossa dal manifestoI clienti possono ora definire la propria struttura organizzativa
Unico requisito: gli account di integrazione dei servizi devono trovarsi nella stessa unità organizzativa direttamente in root
-
Bandiere abilitate
Tutte le configurazioni di integrazione dei servizi hanno un
enabledcontrassegno che ora è un campo obbligatorio.I clienti devono fornire sempre un valore booleano. Non viene fornito alcun valore predefinito.
-
I clienti devono specificare esplicitamente enable/disable ogni configurazione di integrazione dei servizi nel manifesto:
accessManagementbackupcentralizedLoggingconfigsecurityRoles
-
Ruoli di sicurezza
L'integrazione dei ruoli di sicurezza è ora opzionale
È stato introdotto un nuovo
enabledflag per gestiresecurityRolesl'implementazioneSe disattivata, le funzionalità di sicurezza correlate non verranno implementate
-
AWS Integrazione delle configurazioni
-
Nuova sezione di integrazione del servizio AWS Config aggiunta al manifest
configcon i seguenti campi:enabled: flag booleano richiesto per gestire la distribuzione dell'integrazione di AWS ConfigaccountId: ID dell'account AWS per l'aggregatore AWS Config-
configurazioni:
accessLoggingBucket.retentionDays: Periodo di conservazione dei log di accessologgingBucket.retentionDays: Periodo di conservazione per i log di AWS ConfigkmsKeyArn: chiave KMS per la crittografia
-