AWS 上的登录区加速器

此 AWS 解决方案有什么作用?

AWS 上的登录区加速器解决方案部署了一个云基础,其架构与 AWS 最佳实践以及多个全球合规性框架相一致。借助此解决方案,具有高度管控工作负载和复杂合规性要求的客户可以更好地管理和治理其多账户环境。与其他 AWS 服务配合使用时,它可以在超过 35 种 AWS 服务中提供全面的低代码解决方案。目前,我们包含有关使用此解决方案以支持对齐的具体说明:

  • 美国(US)联邦和国防部(DoD)指南
  • 英国(UK)国家网络安全中心(NCSC)指南
  • 针对不同地区的医疗保健指南(例如,1996 年的《健康保险流通与责任法案》[HIPAA])
 
注意:此解决方案本身不会使您符合要求。它提供基本基础设施,其他补充解决方案可以集成在其中。

优势

支持

AWS Support 提供支持,具体取决于您的支持计划

自动化

自动设置一个适合托管安全工作负载的云环境。您可以在所有 AWS 区域内部署此解决方案。这可以帮助您在 AWS 标准区域、AWS GovCloud(美国)以及 AWS 中的其他非标准分区中维持运营和监管的一致性。

数据安全

在适合您数据分类的 AWS 区域部署解决方案,并使用 Amazon Macie 在 Amazon S3 中提供敏感数据检测。此解决方案还可以帮助您使用 AWS KMS 部署、运营和管理集中托管式加密策略。

合规性基础

利用基本基础设施为跨中央管理的多账户环境部署任务关键型工作负载。

AWS 解决方案概览

下图显示了您可以使用该解决方案实施指南和随附的 AWS CloudFormation 模板自动部署的架构。

AWS 上的登录区加速器的架构

此解决方案包括一个 AWS CloudFormation 模板,您可以在想要用作多账户环境管理账户的账户中部署它。

  1. 您可以使用 AWS CloudFormation 将解决方案安装到您的环境中。在部署解决方案之前,您的环境必须满足一些先决条件。提供的 CloudFormation 模板将会部署一个 AWS CodePipeline,其中包含 AWS 上的登录区加速器安装引擎。
  2. 安装程序管道部署解决方案的核心功能。由于此安装程序独立于核心解决方案基础设施运行,因此您可以通过 AWS CloudFormation 控制台,使用单个参数更新到解决方案的未来版本。
  3. AWS CodeBuild 项目作为构建和执行解决方案的 AWS CDK 应用程序(用于部署核心 AWSAccelerator-PipelineStack 模板及其相关依赖项)的编排引擎。
  4. 该解决方案将部署 Amazon Simple Notification Service (Amazon SNS) 主题,您可以订阅这些主题以获取有关核心管道事件的警报,这样可以提高您的核心管道操作的可观察性。此外,该解决方案还将部署两个 AWS Key Management Service (AWS KMS) 客户管理密钥,用于管理其余安装程序和核心管道依赖项的加密。 
  5. 核心管道验证和综合将输入并使用 AWS CDK 部署额外的 CloudFormation 堆栈。一个名为 aws-accelerator-config 的 AWS CodeCommit 存储库将存储解决方案使用的配置文件。这些配置文件是配置和管理解决方案的主要机制。
  6. AWS CodeBuild 项目可编译并验证解决方案的 AWS CDK 应用程序配置。
  7. 通过多个 AWS CodeBuild 部署阶段来将解决方案配置文件中定义的资源部署到您的多账户环境中。可能包括一个可选的手动审查阶段,您可以通过它来查看这些阶段将应用的所有更改。
  8. 该解决方案部署监控 AWS Control Tower 生命周期事件的资源,以检测与已知良好状态的潜在偏差(换句话说,基础设施资源的实际配置与其预期配置不同的情况)。该解决方案还将部署可以自动将新 AWS 账户注册到您的多账户环境中的资源。将此解决方案与 AWS Control Tower 结合使用时,请确保您的 AWS Control Tower 环境中的账户和组织单位(OU)已正确注册。您可以通过 AWS Control Tower 控制台对此进行管理。
  9. 该解决方案在您的多账户环境中的日志存档账户中部署集中式日志记录资源。这包括用于流式传输和提取日志的 Amazon Kinesis 资源、用于促进静态加密的 AWS KMS 密钥以及作为日志存储目标的 Amazon Simple Storage Service (Amazon S3) 存储桶。
  10. 您可以通过解决方案的配置文件将工作负载账户注册和配置到具有额外基础设施的多账户环境中。至少为新账户预置了有助于将 Amazon CloudWatch 日志组流式传输到 Log Archive 账户中的集中式日志记录基础设施的资源。

 

AWS 上的登录区加速器

版本 1.2.1
发布时间:2022 年 10 月
作者:AWS

预计部署时间:50 分钟

估计费用  源代码  CloudFormation 模板 
使用下面的按钮订阅此解决方案实施的更新。
注意:要订阅 RSS 更新,您必须为您正在使用的浏览器启用 RSS 插件。
此解决方案实施是否能为您提供帮助?
提供反馈 
构建图标
自己部署 AWS 解决方案

浏览我们的 AWS 解决方案库,以获取常见架构问题的答案。

了解更多 
查找 APN 合作伙伴
查找 AWS 合作伙伴解决方案

查找 AWS 合作伙伴,以帮助您入门。

了解更多 
探索图标
探索指导

查找常见使用案例的规范性架构图、示例代码和技术内容。

了解更多