Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Compatibilità delle linee di base dell'unità organizzativa e delle versioni delle zone di atterraggio
Le linee di base di AWS Control Tower consentono di stabilire uno standard di governance a livello di unità organizzativa, anziché a livello di zona di destinazione, se l'azienda lo richiede. La linea di base chiamata AWSControlTowerBaseline è disponibile per aiutarti a registrare le unità organizzative con AWS Control Tower.
Nota
Una linea di base è un gruppo di controlli e risorse che collaborano per stabilire un ambiente di governance stabile all'interno della tua zona di atterraggio.
Quando abiliti una linea di base su un'unità organizzativa, chiamando l'EnableBaselineAPI in AWS Control Tower, devi specificare una versione di base compatibile con la tua attuale versione della zona di destinazione di AWS Control Tower. Dopo aver specificato una linea di base, tutti gli account dei membri in un'unità organizzativa seguono la linea di base fornita per l'unità organizzativa. In altre parole, ai nuovi account viene assegnata la baseline aggiornata e gli account dei membri esistenti vengono regolati in base alla nuova baseline.
Se non si seleziona una baseline per le unità organizzative e gli account esistenti, per impostazione predefinita la versione della zona di destinazione determina l'intero assetto di governance. Tuttavia, a ciascuna unità organizzativa registrata nella zona di atterraggio viene assegnata una versione di base, che è l'ultima baseline compatibile con la versione attuale della zona di atterraggio. Pertanto, a ciascuna unità organizzativa e a ogni account membro iscritto è associata una linea di base, anche se non si assegna mai una linea di base specifica.
Per quanto riguarda la OU-level linea di baseAWSControlTowerBaseline, la tabella che segue mostra la compatibilità delle linee di base con le versioni delle zone di destinazione di AWS Control Tower.
| Versione di base | Versioni per zone di atterraggio | Progetti inclusi | Modifica rispetto alla linea di base precedente |
|---|---|---|---|
1.0 |
Da 2,0 a 2,7 |
Risorse BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, BP_BASELINE_ROLES, IAM |
Nessuno |
2.0 |
Da 2.8 a 2.9 |
Risorse BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, risorse IAM |
Aggiunti il ruolo collegato ai servizi AWS Config (SLR) e un nuovo modello di configurazione per utilizzare l'SLR |
3.0 |
Da 3.0 a 3.1 |
Risorse BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, risorse IAM |
Nuovo AWS Config blueprint. Modifica per registrare le risorse globali solo nella regione di origine. CloudTrail Blueprint rimosso |
4.0 |
Da 3.2 a 3.3 |
Risorse BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, risorse IAM |
Nuovo blueprint SLR |
5.0 |
4.0 |
Risorse BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, risorse IAM |
Autorizzazioni di aggregazione di AWS Config rimosse. L'autorizzazione di aggregazione di AWS Config da ogni account membro non è necessaria poiché la LandingZone versione 4.0 ha adottato AWS Organizations Config Aggregator, che ha accesso a tutti gli account dei membri all'interno dell'organizzazione. |
Per ulteriori informazioni sulle risorse specifiche create negli account durante la configurazione della zona di destinazione, consulta Risorse create negli account condivisi.
Se aggiorni la zona di atterraggio a una versione che supporta una versione di AWSControlTowerBaseline base più recente e la nuova versione della zona di atterraggio è compatibile con la versione di base esistente, lo stato dell'unità organizzativa cambia in Aggiornamento disponibile.
-
Puoi continuare a utilizzare Account Factory e altre funzionalità senza aggiornare immediatamente la baseline dell'unità organizzativa (OU).
-
I nuovi account iscritti a questa unità organizzativa ricevono risorse in base alla versione di base esistente fino all'aggiornamento della versione di base (con la funzionalità Extend governance nella console o tramite l'API).
UpdateEnabledBaseline -
Dopo aver aggiornato la versione di base, tutti gli account all'interno di tale unità organizzativa ricevono risorse in base alla nuova versione di base.
Nota
Se aggiorni la zona di destinazione di AWS Control Tower da qualsiasi versione 2.X a qualsiasi versione 3.X, devi aggiornare anche la versione di base sulle unità organizzative, a causa del passaggio dai percorsi a livello di account a quelli a livello di organizzazione. AWS CloudTrail Nella console, l'unità organizzativa mostrerà lo stato Aggiornamento richiesto.
Considerazioni sulle linee di base
-
Se l'unità organizzativa richiede un aggiornamento di base, non è possibile effettuare il provisioning di nuovi account o iscrivere account esistenti in tale unità organizzativa.
-
Dopo un aggiornamento della zona di atterraggio, se prevedi di aggiornare anche una baseline dell'unità organizzativa, devi registrare nuovamente l'unità organizzativa o aggiornare la versione di base dell'unità organizzativa a livello di programmazione.
-
Ti consigliamo di eseguire l'aggiornamento alla baseline più compatibile per la versione della zona di atterraggio che stai utilizzando, in modo da ottenere tutti i vantaggi della zona di atterraggio e della linea di base combinati. Ad esempio, se esegui l'aggiornamento alla versione 3.3 della zona di atterraggio, puoi continuare a utilizzare la baseline 3.0, ma non otterrai tutti i vantaggi della versione 3.3 della zona di atterraggio a meno che non esegua anche l'aggiornamento alla baseline 4.0.
-
Gli aggiornamenti di base non possono essere annullati.
-
L'abilitazione della linea di base è destinata a un'unità organizzativa alla volta. Pertanto, le unità organizzative annidate non vengono aggiornate automaticamente quando viene aggiornata l'unità organizzativa principale. Si consiglia di aggiornare l'unità organizzativa principale prima di aggiornare le unità organizzative nidificate.
-
Quando chiami l'
UpdateEnabledBaselineAPI o registri nuovamente un'unità organizzativa dalla console, l'unità organizzativa mantiene tutti i controlli abilitati prima dell'aggiornamento di base. -
Quando più versioni di base sono compatibili con la versione della zona di destinazione, è necessario utilizzare la versione di base più recente se si abilita una baseline su un'unità organizzativa non gestita.