랜딩 존 계획 및 구현
비즈니스 요 구사항에 맞는 리전 활성화
가장 많이 사용하는 리전을 홈 리전으로 선택
Control Tower는 여러 리전을 관리할 수 있지만, 단일 홈 리전에서 활성화해야 합니다. 대부분의 워크로드를 실행할 것으로 예상되는 리전을 식별하고 이를 Control Tower 홈 리전으로 지정하세요. 기존 AWS Identity Center 인스턴스를 사용하는 경우, 홈 리전은 AWS Identity Center가 구성된 리전과 동일해야 합니다.
Control Tower 홈 리전에는 랜딩 존의 주요 구성 항목이 있습니다. AWS Organization이 그곳에 생성되고, IAM Identity Center가 그곳에서 활성화되며, CloudTrail 데이터 저장을 위한 S3 버킷도 마련됩니다. 감사 계정의 AWS Config도 홈 리전으로 결과를 집계하도록 구성됩니다.
사용하지 않는 리전 거부, 허용된 모든 리전 관리
Control Tower는 대부분의 AWS 리전 사용을 거부하고 비즈니스 요구에 필요한 하위 집합만 활성화하는 기능을 제공합니다. 이를 통해 공격 표면을 줄이고, 워크로드가 불필요한 비용을 생성할 가능성을 줄이며, 거버넌스 및 Observability 요구사항을 간소화합니다.
글로벌 리전 거부 컨트롤은 랜딩 존을 생성하거나 업데이트할 때 설정할 수 있습니다. 이는 Control Tower 관리 리전 목록과 함께 작동합니다. 즉, 리전이 거버넌스에 대해 활성화되지 않으면 거부됩니다. 특정 조직 단위(OU)에 대해 리전 사용을 추가로 제한하려면 OU 리전 거부 컨트롤을 구현할 수도 있습니다. 이 두 컨트롤은 모두 Service Control Policies (SCP)를 사용하여 구현됩니다. 리전이 거부되지 않으면 사용자는 IAM 권한에 따라 해당 리전에 리소스를 배포할 수 있습니다. 워크로드에 영향을 주지 않도록 리전을 거부하기 전에 해당 리전에서 사용 중인 리소스가 없는지 확인하세요.
Control Tower 홈 리전은 기본적으로 관리되며 관리를 해제할 수 없습니다.
Control Tower 리전 거부 SCP에는 Control Tower가 작동하는 데 필요한 예외가 포함됩니다.