உங்கள் landing zone-ஐ இயக்குதல்
சோதனை landing zone உருவாக்குவதைக் கருத்தில் கொள்ளவும்
Controls-ஐ production OUs-க்கு பயன்படுத்துவதற்கு முன் non-production OUs-ல் சோதிக்கலாம் (மற்றும் சோதிக்க வேண்டும்), ஆனால் இரண்டாவது சோதனை Organization பயனுள்ளதாக இருக்கும் சில சூழ்நிலைகளும் உள்ளன. Landing zone புதுப்பிப்புகளை சோதிக்க, landing zone management automations-ஐ மாற்ற அல்லது account customization processes-ஐ மாற்ற வேண்டுமானால், production பணிச்சுமைகளில் தற்செயலான தாக்கத்தைத் தவிர்க்க முற்றிலும் தனி Organization இருப்பது பயனுள்ளதாக இருக்கும்.
உங்கள் Landing Zone-ஐ புதுப்பிக்கவும்
Landing zone புதுப்பிப்புகள் பாதுகாப்பு மேம்பாடுகள், செலவு மேம்படுத்தல்கள் மற்றும் அம்ச மேம்பாடுகளை உள்ளடக்கலாம். புதிய landing zone பதிப்பு கிடைக்கும்போது, கூடிய விரைவில் புதுப்பிக்க வேண்டும். AWS Console-லிருந்து இதைச் செய்யலாம். இந்த செயல்முறை பகிரப்பட்ட (log archive, audit, backup) கணக்குகள் உள்ளிட்ட landing zone கூறுகளைப் புதுப்பிக்கும்.
நீங்கள் 2.x-லிருந்து 3.x-க்கு புதுப்பிக்கிறீர்கள் என்றால், account level-லிருந்து Organization level CloudTrail trails-க்கான மா ற்றத்தைச் சுற்றி கூடுதல் எச்சரிக்கைகள் உள்ளன.
Control Tower மூலம் கணக்குகளை உருவாக்கவும்
Control Tower-ன் Account Factory மூலம் புதிய கணக்குகளை உருவாக்கி, உருவாக்கத்தின் போதே அவை enrolled மற்றும் managed ஆக இருக்கும். Control Tower இயக்கப்பட்டிருக்கும்போது AWS Organizations மூலம் கணக்குகளை உருவாக்க முடியும் என்றாலும், அவை Control Tower-ல் enrolled ஆக இருக்காது, அவை Control Tower managed OU-க்கு கீழ் இருந்தாலும். Control Tower மூலம் உருவாக்கப்படாத கணக்குகள் உங்கள் Organization-ல் இருந்தால், Control Tower controls மற்றும் baselines பயன்படுத்த அவற்றை enroll செய்யலாம்.
Control Tower managed Identity Center-உடன் federated identities பயன்படுத்தும்போது, கணக்கு உருவாக்கத்தின் போது பொதுவான SSO பயனரைப் பயன்படுத்தவும்
Identity Center Control Tower-ஆல் நிர்வகிக்கப்பட்டால், Account Factory-க்கு Identity Center பயனர் parameter தேவை. இந்த பயனருக்கு உருவாக்கப்பட்ட கணக்கில் admin அணுகல் வழங்கப்படும், ஆனால் identity federation இயக்கப்பட்டிருக்கும்போது பயன்படுத்த முடியாது. Federated identities பயன்படுத்தும்போது இந்த பயன ர் பயன்படுத்த முடியாது, ஆனால் தேவையான parameter ஆகும். பல கணக்குகளுக்கு ஒரே பயனரைப் பயன்படுத்தலாம். Identity federation பின்னர் முடக்கப்பட்டால், கடவுச்சொல்லை இயக்கி கணக்குகளை அணுகுவதற்கு பயனருடன் தொடர்புடைய email முகவரிக்கான அணுகல் தேவைப்படும்.
உங்கள் கணக்குகளைப் புதுப்பிக்கவும்
Landing zone புதுப்பிப்பு முடிந்தவுடன், உங்கள் கணக்குகளைப் புதுப்பிக்க வேண்டும். தனிப்பட்ட கணக்குகளுக்கு console-ல் இதைச் செய்யலாம் அல்லது முழு OUs-ஐ மீண்டும் பதிவு செய்யலாம் (1000-க்கும் குறைவான கணக்குகள் இருந்தால்). இந்த செயல்முறையை தானியங்காக்கவும் முட ியும்.
Non-prod பணிச்சுமைகளை prod பணிச்சுமைகளிலிருந்து வேறு OU-ல் வைப்பது சிறந்த நடைமுறையாகும், இது முதலில் non-prod OUs-ஐ மீண்டும் பதிவு செய்வதன் மூலம் புதுப்பிப்புகளின் தாக்கத்தை சோதிக்க அனுமதிக்கிறது.
Drift-ஐ நிர்வகிக்கவும்
உங்கள் AWS Control Tower landing zone கூறுகள், கணக்குகள் அல்லது organizational units (OUs) வரையறுக்கப்பட்ட baselines மற்றும் controls-உடன் sync-லிருந்து விலகும்போது Drift ஏற்படுகிறது. உங்கள் AWS சூழலில் நிர்வாகம் மற்றும் இணக்கத்தை பராமரிக்க drift-ஐ புரிந்துகொள்வதும் நிர்வகிப்பதும் முக்கியமானது.
Drift ஏற்படாமல் இருக்க Control Tower மூலம் கணக்குகள் மற்றும் OUs-க்கு மாற்றங்கள் செய்யவும ்
Control Tower-க்கு வெளியே (பொதுவாக AWS Organizations console-ல் நேரடியாக மாற்றங்கள் செய்யும்போது) கணக்குகள், OUs அல்லது Control Tower managed Organization policies (SCPs, RCPs)-க்கு மாற்றங்கள் செய்தால் drift ஏற்படலாம்.
உங்கள் landing zone-ஐ தொடர்ந்து drift-க்கு மதிப்பாய்வு செய்யவும்
Control Tower தானாகவே drift-ஐ கண்டறியும். உங்கள் landing zone-ஐ தொடர்ந்து drift-க்கு மதிப்பாய்வு செய்து தேவைக்கேற்ப சரிசெய்யவும். Console-ல் Organization page-க்கு சென்று, நீங்கள் ஆய்வு செய்ய விரும்பும் OUs அல்லது கணக்குகளைத் தேர்ந்தெடுப்பதன் மூலம் OU மற்றும் account drift நிலையைக் காணலாம். Drift audit கணக்கில் ஒருங்கிணைக்கப்படும் SNS notifications-லும் காட்டப்படுகிறது. அனைத்து drift notifications-ஐயும் பெற aws-controltower-AggregateSecurityNotifications topic-க்கு subscribe செய்யலாம். இந்த topic config non-compliance மற்றும் பிற notifications-ஐயும் பெறுவதால் noisy ஆக இருக்கலாம், எனவே ஆர்வமுள்ள notifications-ஐ செயல்படுத்த Lambda-ஐ subscribe செய்யலாம்.