如何在 Landing Zone 中实现多账户管理战略

如何在 Landing Zone 中实现多账户管理战略

💡 原文中文,约3900字,阅读约需10分钟。
📝

内容提要

亚马逊云科技的Landing Zone服务为企业客户提供标准化和安全的基础环境,通过AWS Organizations实现多账户环境的管理和控制。多账户管理的最佳实践架构包括Management Account、Corporate OU、Core OU、Business OU、Production OU、Develop OU、Public workload OU、Internal workload OU和Confidential Workload OU。企业可以通过这些架构更好地管理和控制多账户环境。

🔎

延伸解读

多账户架构的层级逻辑

文章展示的OU参考架构采用四层设计:Corporate OU作为一级OU集中附加SCP基线,其下分为Core OU和Business OU两个二级OU,分别承载共享基础服务和业务工作负载。Business OU下再设Production和Develop两个三级OU,Production OU下进一步按工作负载类型划分Public、Internal和Confidential三个四级OU。这种层级使SCP能够自上而下继承,只需在合适层级定义策略即可覆盖所有子账户,避免重复配置。

SCP设计中的拒绝优先原则

文章建议在设计SCP时采用显式拒绝未授权操作的方式,而非列举所有允许的操作。这种拒绝策略更易于维护,也能降低因遗漏允许项而引入错误的风险。同时,SCP具有继承性,子OU和成员账户会自动继承上层约束,因此应在合适的层级定义策略,避免重复。对于大型组织,建议分阶段部署SCP,先定义基本策略,再逐步添加限制,并在测试环境中验证后再应用于生产。

生产与开发环境的差异化管控

文章将Production OU和Develop OU作为Business OU下的两个三级OU,体现对生产与开发测试环境的区别对待。Production OU关注数据保护,要求对数据进行分类,并可附加SCP要求资源删除操作启用MFA。Develop OU通常使用非生产数据,可附加更灵活的SCP以提升开发测试效率。这种差异化设计使安全控制与业务需求相匹配,避免过度限制影响开发效率。

按工作负载类型细分生产环境

在Production OU下,文章进一步按工作负载类型划分三个四级OU:Public workload OU支持面向互联网的应用,如Web、Email、Online Store;Internal workload OU支持内部工作负载,可通过SCP阻止创建互联网接口以减小暴露面;Confidential workload OU处理受限数据,涉及法律、人力资源、企业战略等敏感信息,建议设置额外控制并配合加密及用户认证服务。这种细分使安全策略能精准匹配不同工作负载的风险特征。

Q&A

Landing Zone 的主要功能是什么?

Landing Zone 为企业客户提供标准化和安全的基础环境,支持多账户管理。

如何通过 AWS Organizations 实现多账户管理?

通过 AWS Organizations,企业可以创建多个 AWS 账户,划分职责边界,隔离资源,实现更好的管理和控制。

多账户管理的设计原则有哪些?

设计原则包括层次结构设计、SCP继承、授权和拒绝策略、分阶段部署、例外管理、定期审查和测试验证。

Management Account 在多账户管理中有什么作用?

Management Account 用于创建和管理组织,负责账户生命周期管理和集中付款。

什么是 Corporate OU,它的功能是什么?

Corporate OU 是一级组织单位,用于集中附加服务控制策略(SCP)基线,向下应用于所有嵌套的 OU 和账户。

如何确保多账户环境中的数据保护?

通过在 Production OU 中附加 SCP 策略,例如启用多重身份验证(MFA),来保护生产工作负载的数据。

🏷️

标签

➡️

继续阅读