View a markdown version of this page

专用账户结构 - AWS 规范性指导

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

专用账户结构

通过进行简短的调查来影响 AWS 安全参考架构 (AWS SRA) 的未来。

为您的 AWS 资源 AWS 账户 提供安全性、访问权限和计费界限,并使您能够实现资源独立和隔离。默认不允许在账户之间进行访问。

在设计 OU 和账户结构时,首先要考虑安全性和基础架构。我们建议为这些特定功能创建一组基础 OU,分为基础架构和安全 OU。这些 OU 和账户建议包含了我们更广泛、更全面的 AWS Organizations 多账户结构设计指南的一部分。有关全套建议,请参阅 AWS 文档中的使用多个账户组织 AWS 环境,以及博客文章《组织单位最佳实践》 AWS Organizations。

AWS SRA利用以下帐户来实现有效的安全操作。 AWS这些专用账户有助于确保职责分工,为不同的应用程序和数据敏感度支持不同的治理和访问策略,并有助于减轻安全事件的影响。在接下来的讨论中,我们将重点介绍生产(生产)客户及其相关的工作负载。软件开发生命周期 (SDLC) 帐户(通常称为开发测试帐户)用于暂存可交付成果,并且可以在与生产帐户不同的安全策略下运行。

Account

OU

安全角色

管理

 

对所有人和账户进行中央治理 AWS 区域 和管理。 AWS 账户 承载 AWS 组织根的。

安全工具

安全性

专门 AWS 账户 用于运营广泛适用的安全服务(例如 Security Hub CSPM GuardDuty、Audit Manager、Detective、Amazon Inspector 和 AWS Config) AWS 账户、监控和自动发送安全警报和响应。(在中 AWS Control Tower,安全 OU 下帐户的默认名称为 “审核帐户”。)

日志存档

安全性

专门 AWS 账户 用于接收和存档所有和的所有日志记录和备份。 AWS 区域 AWS 账户这应该设计为不可变的存储。

Network

Infrastructure

您的应用程序和更广泛的互联网之间的网关。网络帐户将更广泛的网络服务、配置和操作与单个应用程序工作负载、安全和其他基础设施隔离开来。

共享服务

Infrastructure

此账户支持多个应用程序和团队用来交付成果的服务。示例包括身份中心目录服务(Active Directory)、消息服务和元数据服务。

应用程序

工作负载

AWS 账户 托管 AWS 组织的应用程序并执行工作负载。(这些帐户有时被称为工作负载帐户。) 应创建应用程序帐户以隔离软件服务,而不是映射到您的团队。这使得部署的应用程序更能适应组织变革。