랜딩 존 생성 - AWS 규범적 지침

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

랜딩 존 생성

랜딩 존은 워크로드와 애플리케이션을 배포할 수 있는 출발점인 잘 설계된 다중 계정 AWS 환경입니다. 다중 계정 아키텍처, ID 및 액세스 관리, 거버넌스, 데이터 보안, 네트워크 설계 및 로깅을 시작할 수 있는 기준선을 제공합니다. AWS Control Tower는 자동화된 가드레일을 제공하여 다중 계정 환경의 유지 및 거버넌스를 단순화하는 서비스입니다. 일반적으로 계정 AWS 서비스 내 다른를 오케스트레이션하여 all AWS 리전. AWS Control Tower works에서 환경을 관리하는 단일 AWS Control Tower 랜딩 영역을 프로비저닝합니다. 자세한 내용은 랜딩 존을 설정할 때 발생하는 작업(문서)을 참조하세요.AWS Control Tower

로 랜딩 영역을 설정할 때 관리 계정 AWS Control Tower, 로그 아카이브 계정, 감사 계정의 세 가지 공유 계정을 식별합니다. 자세한 내용은 공유 계정이란 무엇입니까(AWS Control Tower 문서)를 참조하세요. 관리 계정의 경우 워크로드를 호스팅하지 않는 기존 계정을 사용하여 랜딩 존을 설정해야 합니다. 로그 아카이브 및 감사 계정의 경우 기존 계정을 재사용 AWS 계정하도록 선택하거나 사용자를 대신하여 계정을 생성할 AWS Control Tower 수 있습니다.

AWS Control Tower 랜딩 존을 설정하는 방법에 대한 지침은 시작하기(AWS Control Tower 문서)를 참조하세요.

모범 사례

  • 다중 계정 전략(백서)에 대한 설계 원칙의 모범 사례를 준수합니다.AWS

  • 관리자 모범 사례 AWS Control Tower(AWS Control Tower 문서)를 준수합니다.

  • 대부분의 워크로드를 호스팅 AWS 리전 하는에서 랜딩 영역을 생성합니다.

    중요

    랜딩 존을 배포한 후이 리전을 변경하기로 결정한 경우의 도움이 필요하며 AWS Support랜딩 존을 해제해야 합니다. 이 방법은 권장되지 않습니다.

  • 어떤 리전을 관리할 AWS Control Tower 지 결정할 때는 워크로드를 즉시 배포할 것으로 예상되는 리전만 선택합니다. 이러한 리전을 변경하거나 나중에 더 추가할 수 있습니다. 가 리전을 AWS Control Tower 관리하는 경우 해당 리전에 감지 가드레일을 로 배포합니다AWS Config 규칙.

  • 어떤 리전을 관리할 AWS Control Tower 지 결정한 후 관리되지 않는 모든 리전에 대한 액세스를 거부합니다. 그러면 워크로드 및 개발자가 승인된 AWS 리전만 사용할 수 있습니다. 이는 조직에서 서비스 제어 정책(SCP)으로 구현됩니다. 자세한 내용은 AWS 리전 거부 제어 구성(AWS Control Tower 문서)을 참조하세요.

  • 에서 랜딩 존을 설정할 때 다음 OUs와 계정의 이름을 바꾸 AWS Control Tower는 것이 좋습니다.

    • Security OU의 이름을 Security_Prod로 변경하여 이 OU가 프로덕션 보안 관련 AWS 계정에 사용됨을 나타내는 것이 좋습니다.

    • AWS Control Tower 에서 추가 OU를 생성한 다음 이름을 Sandbox에서 워크로드로 변경하는 것이 좋습니다. 다음 섹션에서는 워크로드 OU 내에를 구성하는 데 사용하는 추가 OUs를 생성합니다 AWS 계정.

    • 중앙 집중식 로깅의 이름을 Log Archive AWS 계정 에서 log-archive-prod로 바꾸는 것이 좋습니다.

    • 감사 계정의 이름을 감사에서 security-tooling-prod로 바꾸는 것이 좋습니다.

  • 사기를 방지하려면가 사용 기록이 AWS 계정 있는를 AWS AWS Control Tower 랜딩 영역에 추가해야 합니다. 사용 기록 AWS 계정 없이 새를 사용하는 경우 새 계정에서 AWS 프리 티어에 없는 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스를 시작할 수 있습니다. 인스턴스를 몇 분 동안 실행한 후 종료합니다.