

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 构建登录区
<a name="building-landing-zones"></a>

你可以通过几个选项来创建你的着陆区 AWS。您可以选择托管服务来协调您的环境，也可以与合作伙伴合作构建自己的环境。 AWS 提供 [AWS Control Tower](https://aws.amazon.com/controltower/)，一项托管服务。我们建议所有用户都从开始 AWS Control Tower。然而，了解每种方法的差异和功能对于您为组织做出最佳决策而言非常重要。

着陆区域的选项 AWS：
+ AWS Control Tower
+ Custom-built landing zone

交付机制：

![AWS Control Tower 和自定义着陆区之间的区别。](http://docs.aws.amazon.com/zh_cn/prescriptive-guidance/latest/migration-aws-environment/images/landing-zone.png)


每种方法的优点和权衡措施：


| 解决方案 | 优势 | Trade-offs | 
| --- | --- | --- | 
| AWS Control Tower |  +  完全托管式服务。 <br />+  AWS提供的控制措施与合规策略默认启用。 <br />+  提供用于监控和显示合规状态的中央控制面板。 <br />+  提供用于预置新账户的账户工厂。 <br />+  控制面板中提供了一些自定义设置（例如区域选择和可选控件）。   |  +  Terraform 的自定义 (cfcT) 和 Acco [unt Factory for Terraform AWS Control Tower (AFT) 提供了额外的可扩展性和自定义](https://docs.aws.amazon.com/controltower/latest/userguide/taf-account-provisioning.html)性。 <br />+  AWS Control Tower 在 AWS 区域[服务列表中显示的AWS 区域](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/)中受支持。   | 
| [AWS Organizations](https://aws.amazon.com/organizations/) 使用客户或合作伙伴构建的定制解决方案 |  +  Custom-built 解决方案。   |  +  客户或合作伙伴负责所有开发和编码工作。 <br />+  客户或合作伙伴负责集成和实施。   | 

所有多账户环境产品均由提供支持。 AWS Organizations AWS Organizations 提供底层基础架构和功能，供您构建和管理您的 AWS 环境。借 AWS Organizations助，您可以参考提供的 AWS 多账户策略指导，自行定制您的环境，以最好地满足您的业务需求。如果您是现有客户，并且对当前的 AWS Organizations 实施感到满意，则应继续运营当前的 AWS 环境。

## AWS Control Tower
<a name="aws-control-tower"></a>

AWS Control Tower 作为 AWS 托管服务运行。在寻找开箱即用的预打包环境解决方案时，您可以使用它来 AWS Control Tower 获得规范性指导和完全托管的环境。该服务根据多账户最佳实践设置一个登录区，集中管理身份和访问权限，并建立预先配置的安全和合规监管规则。

![AWS AWS Control Tower 安装中包含的服务。](http://docs.aws.amazon.com/zh_cn/prescriptive-guidance/latest/migration-aws-environment/images/aws-control-tower.png)


AWS Control Tower 使用最佳实践、身份蓝图、联合访问和账户结构，自动设置新 landing zone。于 AWS Control Tower 实施的一些蓝图包括：
+ 多账户环境使用 AWS Organizations
+ Cross-account 使用 AWS Identity and Access Management (IAM) 进行安全审计 AWS IAM Identity Center
+ 使用身份中心默认目录进行身份管理
+ 从 AWS CloudTrail亚马逊简单存储服务 (Amazon S3) 集中记录并 AWS Config 存储在亚马逊简单存储服务 (Amazon S3)

控制机制是为您的整个 AWS 环境提供持续治理的高级规则。控制机制可以是预防性的，也可以是侦测性的。预防性控制是通过使用服务控制策略 (SCP) 来实施的，服务控制策略是其中的一部分。 AWS Organizations Detective 控件是通过使用实现的 AWS Config。 AWS Control Tower 控件的示例包括：
+ 禁止为根用户创建访问密钥
+ 禁止通过 RDP 连接 Internet
+ 禁止对 S3 存储桶进行公共写入访问
+ 禁止未绑定至 Amazon Elastic Compute Cloud (Amazon EC2) 实例的 Amazon Elastic Block Store (Amazon EBS) 卷

**注意**  
AWS Control Tower 是着陆区的起点。在构建登录区时，您需要根据自己的独特要求来确定您的联网、访问管理和安全策略。

## Custom-built landing zone
<a name="customized-lz"></a>

您可以选择为自己构建定制登录区解决方案。在这种情况下，您必须实施基准环境才能开始身份和访问管理、治理、数据安全、网络设计和日志记录。如果您想从头开始构建所有环境组件，或者您的要求只有自定义解决方案才能支持，我们建议您采用这种方法。解决方案部署后，您必须具备足够的专业知识 AWS 来管理、升级、维护和操作解决方案。

## 推荐方法
<a name="recommended-approach"></a>

我们建议你从 AWS Control Tower 开始建造你的着陆区。 AWS Control Tower [帮助您构建最初的规范性着陆区配置，使用开箱即用的控件和蓝图，并使用 Account Factory 创建新帐户。AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/account-factory.html)

在设置过程中，你可以从 AWS Control Tower 主机自定义着陆区。有关详细信息，请参阅 [AWS Control Tower 文档](https://docs.aws.amazon.com/controltower/latest/userguide/customize-landing-zone.html#console-customize)。设置基础登录区后，请使用以下选项之一进一步优化和自定义：
+ 使用定制 AWS Control Tower (cfcT)，它通过 CloudFormation 模板和服务控制策略 (SCP) 提供广泛的自定义选项。有关详情，请参阅 [AWS Control Tower 文档](https://docs.aws.amazon.com/controltower/latest/userguide/cfct-overview.html)。
+ 使用登录区加速器（LZA）优化登录区，使其与合规性框架保持一致。有关更多信息，请参阅 [LZA 实施指南](https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-aws/solution-overview.html)。