升级到 AWS Control Tower Landing Zone 4.0
简介
如果您正在使用 AWS Control Tower Landing Zone 3.x,现在可以升级到 4.0 版本,以获得更大的灵活性来在您的 AWS 组织中应用治理控制。本文将引导您了解关键的架构变更,帮助您理解迁移影响,并提供成功升级的分步指导。
在早期版本的 AWS Control Tower(3.x 及更早版本)中,启用着陆区要求您接受预定义的组织结构和强制性的服务集成。Landing Zone 4.0 移除了这些限制,允许您:
- 访问 AWS Control Catalog 中的 1200 多个控制措施,无需重构现有组织
- 您现在可以自由选择根据您的具体需求启用哪些 AWS 服务。服务集成不再是强制性的,允许您:
- 仅在需要时启用 AWS Config 用于检测性控制
- 如果您有现有的审计日志记录解决方案,可以独立管理 AWS CloudTrail
- 根据您的身份管理策略选择是否使用 AWS IAM Identity Center
- 根据您的备份需求控制 AWS Backup 集成
- 定义您自己的组织单元 (OU) 层次结构,同时应用 AWS Control Tower 治理
- 仅使用 AWS Organizations 集成和控制措施部署最小着陆区,无需专用的服务集成账户
这种以控制为中心的模式对于拥有现有着陆区的企业特别有价值,因为它允许您逐步采用 AWS Control Tower 治理。您可以应用控制措施和合规性监控,而无需进行早期版本所需的大规模重构。
有关充分利用 AWS Control Catalog 的额外指导,请参阅 AWS 文档:在 AWS Control Tower 中使用 Control Catalog 搜索和发现治理控制。
优势和架构变更
Landing Zone 4.0 引入了重大改进,提供了更大的灵活性和运营效率。以下比较突出了 3.x 版本和 4.0 版本之间的关键差异:
| 功能 | 版本 3.x | 版本 4.0 |
|---|---|---|
| 服务集成 | 强制性 | 可选 |
| AWS Config S3 存储桶 | 与 AWS CloudTrail 共享 | 专用存储桶 |
| AWS Config 聚合器 | 组织 + 账户聚合器 | 服务关联聚合器 |
| 委派管理员 | 无 | 审计账户用于 AWS Config |
| OU 结构 | 强制性安全 OU | 灵活的客户自定义 |
| Manifest 字段 | 必需 | 可选 |
| Config 基线 | AWSControlTowerBaseline 的一部分 | 独立的 ConfigBaseline |
| 偏移通知 | Amazon SNS | Amazon EventBridge |
先决条件
在升级到 AWS Control Tower Landing Zone 4.0 之前,请确保满足以下要求:
重要提示:此升级不可逆。AWS Control Tower 不支持降级到以前的着陆区版本。一旦升级到 Landing Zone 4.0,就无法回滚到 3.x 版本。强烈建议先在非生产环境中测试升级,并在继续之前进行全面备份。
一般先决条件
-
解决组织偏移:强烈建议在升级到 Landing Zone 4.0 之前解决所有组织偏移。您可以在 AWS Control Tower 控制台中检查偏移。升级前未解决的偏移可能在升级后和 OU 重新注册后仍然存在,可能需要 AWS Support 案例来解决。
-
查看 AWS Control Tower 先决条件:确保您的环境满足所有标准 AWS Control Tower 先决条件。
-
审查服务集成依赖关系:了解基线之间的依赖关系。如果您计划将来禁用 AWS Config 集成,由于服务依赖关系,您还必须禁用 Security Roles、AWS IAM Identity Center 和 AWS Backup 集成。
-
进行全面备份:升级前,记录并备份您当前的配置:
- 导出组织结构(OU、账户、账户到 OU 的映射)
- 截图或导出当前着陆区设置、Config 聚合器视图和 SNS 主题配置
- 导出 Config 规则和聚合器配置