操作您的着陆区
考虑创建测试着陆区
控制措施可以(也应该)在非生产 OU 上测试后再应用于生产账户,但在某些情况下,拥有第二个测试组织也会有所帮助。如果您需要测试着陆区更新、修改着陆区管理自动化或账户自定义流程,拥有一个完全独立的组织可以避免对生产工作负载产生意外影响。
保持着陆区更新
着陆区更新可能包括安全改进、成本优化和功能增强。当新的着陆区版本可用时,您应该尽快更新它。您可以从 AWS 控制台执行此操作。此过程将更新着陆区组件,包括共享账户(日志存档、审计、备份)。
如果您从 2.x 升级到 3.x,请注意这涉及额外的注意事项,主要关于从账户级别到组织级别 CloudTrail 跟踪的变化。
通过 Control Tower 创建账户
通过 Control Tower 的 Account Factory 创建新账户,以便在创建时即被注册和管理。虽然在启用 Control Tower 时可以通过 AWS Organizations 创建账户,但这些账户不会被注册到 Control Tower,即使它们位于 Control Tower 管理的 OU 下也是如此。如果您的组织中有不是通过 Control Tower 创建的账户,您可以注册这些账户以应用 Control Tower 控制和基线。
使用联合身份和 Control Tower 管理的 Identity Center 时,在账户创建过程中使用通用的 SSO 用户
如果 Identity Center 由 Control Tower 管理,Account Factory 需要一个 Identity Center 用户作为参数。该用户将被授予对所创建账户的管理员访问权限,但在启用身份联合时该用户将不可用。使用联合身份时此用户不可用,但它仍然是必需参数。该用户不需要唯一,因此为避免创建许多未使用的本地 Identity Center 用户,您可以对多个账户使用同一个用户。如果随后禁用身份联合,则需要访问与该用户关联的电子邮件地址来启用密码并访问您的账户。