Gerenciamento de atualização de configuração na AWS Control Tower - AWS Control Tower

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerenciamento de atualização de configuração na AWS Control Tower

É responsabilidade dos membros da equipe de administradores da nuvem central manter a landing zone atualizada. Atualizar a landing zone garante que a AWS Control Tower seja corrigida e atualizada. Além disso, para proteger a zona de destino de possíveis problemas de conformidade, os membros da equipe de administradores da nuvem central devem resolver problemas de oscilações assim que eles forem detectados e relatados.

nota

O console da AWS Control Tower (AWS Control Tower) indica quando a sua landing zone precisa ser atualizada. Se você não vir uma opção para atualizar, a zona de destino já estará atualizada.

A tabela a seguir contém uma lista de versões de atualização da landing zone da AWS Control Tower, com links para descrições de cada versão.

Versão Data de lançamento Descrição

2.7

4-8-2021

Zona de destino versão 2.7

2.6

29-12-2020

Zona de aterragem versão 2.6

2,5

11-18-2020

Zona de destino versão 2.5

2.4

Nenhum

Nenhum

2.3

3-5-2020

Zona de destino versão 2.3

2.2

11-13-19

Zona de destino versão 2.2

2.1

6-24-19

Zona de destino versão 2.1

Sobre atualizações

São necessárias atualizações para corrigir a oscilação de governança ou para mudar para uma nova versão da AWS Control Tower. Para executar uma atualização completa da AWS Control Tower, é necessário atualizar primeiro a landing zone e atualizar individualmente as contas registradas. Talvez seja necessário executar três tipos de atualizações em momentos diferentes.

  • Uma atualização landing zone: Na maioria das vezes, esse tipo de atualização é realizado escolhendoAtualizaçãonoConfigurações da zona de pou. Talvez seja necessário executar uma atualização da zona de destino para reparar determinados tipos de oscilação, e é possível escolher Repair (Reparar) quando necessário.

  • Uma atualização de uma ou mais contas individuais: Você deve atualizar contas se as informações associadas forem alteradas ou se ocorrerem determinados tipos de oscilação. As contas podem ser atualizadas por um processo manual, escolhendoRegistrar UO, ou com uma abordagem de script automatizada, descrita em uma seção posterior desta página.

  • Uma atualização completa: Uma atualização completa inclui uma atualização da landing zone, seguida de uma atualização de todas as contas registradas na sua UO registrada. São necessárias atualizações completas com uma nova versão da AWS Control Tower, como 2.6, 2.7 e assim por diante.

Atualizar sua zona de destino

A maneira mais fácil de atualizar a landing zone da AWS Control Tower é peloConfigurações da zona de pou, que você pode acessar escolhendoConfigurações da zona de pouna navegação à esquerda do painel da AWS Control Tower.

OConfigurações da zona de pouA mostra a versão atual da landing zone e lista as versões atualizadas que podem estar disponíveis. É possível escolher o botão Update (Atualizar) se precisar atualizar a versão.

nota

Como alternativa, é possível atualizar a zona de destino manualmente. A atualização leva aproximadamente a mesma quantidade de tempo, se você usar o botão Update (Atualizar) ou o processo manual. Para executar uma atualização manual somente da zona de destino, consulte as etapas 1 e 2 a seguir.

Atualizações manuais

O procedimento a seguir orientará você sobre as etapas de uma atualização completa para a AWS Control Tower Para atualizar uma conta individual, comece na Etapa 3.

Para atualizar a landing zone manualmente, com qualquer número de contas por OU

  1. Abra um navegador da Web e navegue até o console da AWS Control Tower emhttps://console.aws.amazon.com/controltower/home/update.

  2. Examine as informações no assistente e escolha Update (Atualizar). Isso atualiza o back-end da landing zone, bem como as contas compartilhadas. Este processo pode demorar pouco mais de meia hora.

  3. Atualize suas contas de membro (deve ser usado para uma UO que contém mais de 300 contas). No painel de navegação, escolha Accounts (Contas).

  4. SelecioneCadastrar contapara abrir o produto Account Factory.

  5. No painel de navegação, escolha Provisioned products list (Lista de produtos provisionados).

  6. Para cada conta listada, realize as seguintes etapas para atualizar todas as contas-membro:

    1. No menu da conta, escolha Provisioned product details (Detalhes do produto provisionado).

    2. Anote os seguintes parâmetros:

      • SSOUserEmail (disponível nos detalhes do produto provisionado)

      • AccountEmail (disponível nos detalhes do produto provisionado)

      • SSOUserFirstName (disponível no SSO)

      • SSOUSerLastName (disponível no SSO)

      • AccountName (disponível no SSO)

    3. Em Actions (Ações), escolha Update (Atualizar).

    4. Escolha o botão de opção ao lado daVersãodo produto que você deseja atualizar e escolhaPróximo.

    5. Forneça os valores dos parâmetro que foram mencionados anteriormente. Em ManagedOrganizationalUnit, escolha a UO em que a conta está. Você pode encontrar essas informações no console da AWS Control Tower, emContas.

    6. Escolha Next (Próximo).

    7. Reveja as alterações e escolha Update (Atualizar). Esse processo pode demorar alguns minutos por conta.

Opcionalmente Registrar novamente a OU para atualizar contas

Para OUs registradas da AWS Control Tower com menos de 300 contas, você pode acessar oPágina da UOno painel e selecioneRegistrar UOpara atualizar as contas nessa UO.

Resolver oscilação

A oscilação ocorre frequentemente à medida que você e os membros da organização usam a landing zone.

A detecção de oscilações é automática na AWS Control Tower. As varreduras automatizadas de seus SCPs ajudam você a identificar recursos que precisam de alterações ou atualizações de configuração que devem ser feitas para resolver a oscilação.

Para reparar a maioria dos tipos de oscilação, escolhaRepairnoConfigurações da zona de pou. Além disso, você pode reparar alguns tipos de deriva escolhendoRegistrarUma UO. Para obter mais informações sobre os tipos de oscilação e como resolvê-los, consulteTipos de oscilação de governançaeDetecte e resolva o desvio na AWS Control Tower.

Provisionamento e atualização de contas usando automação de script

Você pode provisionar ou atualizar contas individuais usando oEstrutura da APIdeAWS Service CatalogO e aAWS CLIpara atualizar as contas em um processo em lote. Você chamaria oUpdateProvisionedProductAPI deAWS Service CatalogPara cada conta. Você pode escrever um script para atualizar as contas, uma por uma, com esta API. Mais informações sobre essa abordagem, ao adicionar Regiões para governança, estão disponíveis em uma publicação doAtivação de proteções em novas regiões da AWS.

Você deve aguardar o êxito de cada atualização antes de iniciar a próxima atualização de conta. Portanto, o processo pode demorar bastante se você tiver muitas contas, mas não é complicado. Para obter mais informações sobre essa abordagem, consulte Demonstração: Provisionamento automatizado de contas na AWS Control Tower.

nota

OPasso a passo em vídeoO é projetado para o provisionamento automatizado de conta, mas as etapas também se aplicam à atualização da conta. Usar aUpdateProvisionedProductem vez daProvisionProductAPI.

Um passo adicional de automação é verificarSucceedStatus da AWS Control TowerUpdateLandingZoneevento do ciclo de vida Use-o como um gatilho para começar a atualizar contas individuais conforme descrito no vídeo. Um evento de ciclo de vida marca a conclusão de uma sequência de atividades, portanto, a ocorrência desse evento significa que uma atualização da landing zone está concluída. A atualização da zona de destino deve ser concluída antes que as atualizações da conta sejam iniciadas. Para obter mais informações sobre como trabalhar com eventos de ciclo de vida, consulte Eventos de ciclo de vida.