此 AWS 解决方案实施有何用途?

此解决方案实施可以部署安全、独立且隔离的环境,允许开发人员、安全专业人员和基础设施团队安全地试用 AWS 服务和在 AWS 上运行的第三方应用程序。这些沙盒环境利用 Amazon AppStream 2.0 进行基于浏览器的访问,并提供安全控制以防止数据风险,例如数据外泄、意外文件传输,以及与本地网络的通信。

优势

账户隔离

在现有 AWS Organizations 账户内创建沙盒账户,以实现网络隔离并确保现有账户的安全。

安全防护

使用自定义 IAM 角色实现安全控制,允许用户在隔离的环境中自由地试用。

审计控制

使用安全的 Amazon CloudTrail 日志审计沙盒活动。

保护和管理数据传输

隔离沙盒中使用的数据,并防止用户直接从其本地网络上载数据。

AWS 解决方案实施概览

下图显示了您可以使用该解决方案实施指南和随附的 AWS CloudFormation 模板自动部署的架构流程。

AWS Innovation Sandbox 解决方案实施架构

此解决方案在您的 AWS Organizations 账户中部署两个 AWS CloudFormation 模板,并设置以下内容:

  1. 第一个 AWS CloudFormation 模板创建两个新的 AWS 账户和两个新的组织单位(OU):
  2. 该解决方案的沙盒账户无法直接访问互联网。此沙盒账户的入口和出口流量通过 AWS Transit Gateway 路由到解决方案的管理账户。通过 AWS Identity and Access Management(IAM)条件键 aws:SourceIp 限制对沙盒账户的访问,以仅允许从管理账户访问(允许独立环境)。
  3. Amazon AppStream 2.0 镜像由客户使用所需的应用程序和工具创建。
  4. 第二个 CloudFormation 模板使用在第 3 步中创建的镜像来启动 Amazon AppStream 2.0 实例机群,最终用户连接到该实例机群以访问沙盒账户。

为了实现冗余,Amazon VPC 在两个可用区(AZ)中创建子网以实现高可用性。NAT 网关和 Amazon AppStream 2.0 机群部署在这两个 AZ 中。Transit Gateway 同时连接到两个子网。

AWS Innovation Sandbox

版本 1.0.0
发布日期:2021 年 8 月
作者:AWS

预计部署时间:30 分钟

估计费用 源代码  CloudFormation 模板 
使用下面的按钮订阅此解决方案实施的更新。
注意:要订阅 RSS 更新,您必须为您正在使用的浏览器启用 RSS 插件。
此解决方案实施是否能为您提供帮助?
提供反馈 
构建图标
自己部署 AWS 解决方案

浏览我们的 AWS 解决方案库,以获取常见架构问题的答案。

了解更多 
查找 APN 合作伙伴
查找 AWS 合作伙伴解决方案

查找 AWS 合作伙伴,以帮助您入门。

了解更多 
探索图标
探索指导

查找常见使用案例的规范性架构图、示例代码和技术内容。

了解更多