Hướng dẫn này trình bày cách xây dựng một kiến trúc đám mây toàn diện cho khối lượng công việc nhạy cảm trong khối an ninh quốc gia, quốc phòng và hành pháp quốc gia. Bằng cách sử dụng kiến trúc đa tài khoản trên AWS, bạn có thể thực hiện nhiệm vụ của mình mà vẫn bảo mật được khối lượng công việc và dữ liệu nhạy cảm. Hướng dẫn này được thiết kế để giúp bạn đáp ứng các yêu cầu tuân thủ và bảo mật nghiêm ngặt và độc nhất, giải quyết việc quản lý danh tính và truy cập trung tâm, quản trị, bảo mật dữ liệu, tạo bản ghi toàn diện cũng như thiết kế và phân đoạn mạng phù hợp với các khung bảo mật khác nhau của Hoa Kỳ.

Xin lưu ý: [Tuyên bố miễn trừ trách nhiệm]

Sơ đồ kiến trúc

Tải xuống bản PDF sơ đồ kiến trúc 
  • Tổng quan
  • Sơ đồ kiến trúc này cung cấp cái nhìn tổng quan về cách cấu hình khối lượng công việc toàn diện, đa tài khoản với các yêu cầu bảo mật và tuân thủ duy nhất. Để biết thêm chi tiết về cách triển khai Hướng dẫn này, hãy mở các tab khác.

  • Tài khoản quản lý tổ chức
  • Sơ đồ kiến trúc này thể hiện cách một tổ chức có thể nhóm nhiều tài khoản, tất cả được kiểm soát bởi một thực thể khách hàng duy nhất. Thực hiện theo các bước trong sơ đồ kiến trúc này để triển khai phần Tài khoản quản lý tổ chức của Hướng dẫn này.

  • Tài khoản bảo mật
  • Sơ đồ kiến trúc này cho thấy cách cấu hình tập trung một tập hợp bản ghi toàn diện trên các dịch vụ và tài khoản AWS. Thực hiện theo các bước trong sơ đồ kiến trúc này để triển khai phần Tài khoản bảo mật của Hướng dẫn này.

  • Tài khoản cơ sở hạ tầng
  • Sơ đồ kiến trúc này thể hiện cách một môi trường kết nối mạng tập trung, cô lập được xây dựng với các Đám mây riêng ảo (VPC). Thực hiện theo các bước trong sơ đồ kiến trúc này để triển khai phần Tài khoản cơ sở hạ tầng của Hướng dẫn này.

  • Tài khoản ứng dụng, cộng đồng, đội ngũ hoặc nhóm (nhạy cảm)
  • Sơ đồ kiến trúc này thể hiện cách cấu hình phân đoạn và phân tách giữa các khối lượng công việc thuộc các giai đoạn khác nhau trong vòng đời phát triển phần mềm hoặc giữa các vai trò quản trị CNTT khác nhau. Thực hiện theo các bước trong sơ đồ kiến trúc này để triển khai phần Tài khoản ứng dụng, cộng đồng, đội ngũ hoặc nhóm của Hướng dẫn này. 

Trụ cột của Well-Architected

Khung AWS Well-Architected giúp bạn nắm được ưu và nhược điểm của các quyết định mà bạn đưa ra khi xây dựng hệ thống trên đám mây. Sáu trụ cột trong Khung giúp bạn tìm hiểu các phương pháp kiến trúc tốt nhất để thiết kế và vận hành các hệ thống đáng tin cậy, bảo mật, hiệu quả, tiết kiệm chi phí và bền vững. Bằng cách sử dụng Công cụ AWS Well-Architected, được cung cấp miễn phí trong Bảng điều khiển quản lý AWS, bạn có thể xem xét khối lượng công việc của mình dựa trên các phương pháp tốt nhất này bằng cách trả lời một bộ câu hỏi cho từng trụ cột.

Sơ đồ kiến trúc ở trên là một ví dụ về Giải pháp được tạo ra với các phương pháp tốt nhất của Well-Architected. Để tận dụng tối đa Well-Architected, bạn nên tuân theo càng nhiều phương pháp tốt nhất của Well-Architected càng tốt.

  • Hướng dẫn này sử dụng dịch vụ Tổ chức với các cấu hình và ngăn xếp AWS CloudFormation để tạo ra một nền tảng bảo mật cho môi trường AWS của bạn. Bạn sẽ được cung cấp một giải pháp cơ sở hạ tầng dưới dạng mã (IaC) giúp tăng tốc độ thực hiện các biện pháp kiểm soát bảo mật kỹ thuật. Các quy tắc Config sẽ khắc phục bất kỳ sự biến đổi cấu hình nào được xác định là có ảnh hưởng tiêu cực đến kiến trúc đã được quy định. Bạn có thể sử dụng cơ sở hạ tầng thương mại toàn cầu của AWS cho khối lượng công việc được phân loại là nhạy cảm và tự động hóa các hệ thống bảo mật để thực hiện nhiệm vụ nhanh hơn, đồng thời liên tục cải thiện quy trình và thủ tục của bạn.

    Đọc báo cáo nghiên cứu chuyên sâu về Vận hành xuất sắc 
  • Hướng dẫn này sử dụng dịch vụ Tổ chức để tạo điều kiện thuận lợi cho việc triển khai các quy tắc bảo vệ tổ chức, chẳng hạn như tạo bản ghi API với CloudTrail. Hướng dẫn này cũng cung cấp các biện pháp kiểm soát phòng ngừa bằng cách sử dụng AWS SCP theo quy định làm cơ chế quy tắc bảo vệ, chủ yếu được sử dụng để từ chối toàn bộ hoặc một số loại API cụ thể trong môi trường của bạn (để đảm bảo rằng khối lượng công việc chỉ được triển khai ở các Khu vực được quy định) hoặc từ chối quyền truy cập vào các dịch vụ AWS cụ thể. Bản ghi CloudTrailCloudWatch hỗ trợ tập trung và thu thập bản ghi toàn diện theo quy định trên các dịch vụ và tài khoản AWS. Khả năng bảo mật của AWS và vô số dịch vụ liên quan đến bảo mật được cấu hình theo một mẫu hình được xác định giúp bạn đáp ứng những yêu cầu bảo mật nghiêm ngặt nhất trên thế giới.

    Đọc báo cáo nghiên cứu chuyên sâu về Bảo mật 
  • Hướng dẫn này sử dụng nhiều Vùng sẵn sàng (AZ), do đó việc mất một AZ không ảnh hưởng đến độ sẵn sàng của ứng dụng. Bạn có thể sử dụng CloudFormation để tự động hóa việc cung cấp và cập nhật cơ sở hạ tầng của mình một cách an toàn và có kiểm soát. Hướng dẫn này cũng cung cấp các quy tắc được tạo sẵn để đánh giá các cấu hình tài nguyên AWS và những thay đổi cấu hình trong môi trường của bạn. Bạn cũng có thể tạo quy tắc tùy chỉnh trong AWS Lambda để xác định các nguyên tắc và phương pháp tốt nhất. Bạn có thể tự động hóa khả năng điều chỉnh quy mô môi trường của mình để đáp ứng nhu cầu và giảm thiểu sự gián đoạn, chẳng hạn như cấu hình sai hoặc các sự cố mạng tạm thời.

    Đọc báo cáo nghiên cứu chuyên sâu về Độ tin cậy 
  • Hướng dẫn này đơn giản hóa việc quản lý cơ sở hạ tầng đám mây bằng cách sử dụng Cổng chuyển tiếp như một trung tâm kết nối nhiều VPC thông qua một cổng duy nhất, giúp điều chỉnh quy mô và duy trì kiến trúc mạng dễ dàng hơn. Điều này giúp đơn giản hóa kiến trúc mạng của bạn và tạo điều kiện định tuyến lưu lượng hiệu quả giữa các tài khoản AWS khác nhau trong tổ chức của bạn.

    Đọc báo cáo nghiên cứu chuyên sâu về Hiệu quả năng suất 
  • Hướng dẫn này cung cấp giải pháp để tránh hoặc loại bỏ các chi phí không cần thiết cũng như việc sử dụng tài nguyên không tối ưu. Dịch vụ Tổ chức cung cấp khả năng tập trung hóa và thanh toán tổng hợp, tạo điều kiện phân tách rõ ràng việc sử dụng tài nguyên và tối ưu hóa chi phí. Hướng dẫn này quy định việc di chuyển các điểm cuối API công khai của AWS vào không gian địa chỉ VPC riêng của bạn, sử dụng các điểm cuối tập trung để tiết kiệm chi phí. Ngoài ra, bạn có thể sử dụng Báo cáo chi phí và mức sử dụng AWS (AWS CUR) để theo dõi mức sử dụng AWS và ước tính chi phí.

    Đọc báo cáo nghiên cứu chuyên sâu về Tối ưu hóa chi phí 
  • Hướng dẫn này giúp bạn giảm lượng khí thải carbon liên quan đến việc quản lý khối lượng công việc trong trung tâm dữ liệu của riêng bạn. Cơ sở hạ tầng toàn cầu của AWS cung cấp cơ sở hạ tầng hỗ trợ (chẳng hạn như nguồn điện, làm mát và kết nối mạng), tỷ lệ sử dụng cao hơn và việc nâng cấp công nghệ nhanh hơn so với các trung tâm dữ liệu truyền thống. Ngoài ra, việc phân đoạn và phân tách khối lượng công việc giúp bạn giảm thiểu việc di chuyển dữ liệu không cần thiết và Amazon S3 còn cung cấp các bậc lưu trữ và khả năng tự động di chuyển dữ liệu sang các bậc lưu trữ hiệu quả.

    Đọc báo cáo nghiên cứu chuyên sâu về Tính bền vững 

Tài nguyên về triển khai

Mã mẫu là một điểm khởi đầu. Mã mẫu được ngành công nhận, mang tính quy định nhưng không phải là giải pháp cuối cùng và cung cấp cái nhìn sâu hơn để giúp bạn bắt đầu.

Mã mẫu

Cấu hình mẫu TSE-SE (với công cụ tự động hóa LZA)

Mã mẫu này minh họa về việc sử dụng các tệp cấu hình mẫu TSE-SE này với LZA sẽ tự động triển khai kiến trúc tham chiếu Các phần tách rời bảo mật đáng tin cậy – Phiên bản nhạy cảm theo quy định và được định hướng sẵn.
Các đối tác được chứng nhận

Các phần tách rời bảo mật đáng tin cậy – Phiên bản nhạy cảm

Các Đối tác AWS này đã được chứng nhận để hỗ trợ khách hàng triển khai TSE-SE, một giải pháp giải quyết việc quản lý danh tính và truy cập trung tâm, quản trị, bảo mật dữ liệu, tạo bản ghi toàn diện cũng như thiết kế và phân đoạn mạng lưới phù hợp với các khung bảo mật khác nhau.

Tuyên bố miễn trừ trách nhiệm

Mã mẫu; thư viện phần mềm; công cụ dòng lệnh; bằng chứng về khái niệm; mẫu; hoặc công nghệ liên quan khác (bao gồm bất kỳ hạng mục nào nêu trên do nhân viên của chúng tôi cung cấp) sẽ được cung cấp cho bạn dưới dạng Nội dung AWS theo Thỏa thuận khách hàng của AWS hoặc thỏa thuận bằng văn bản có liên quan giữa bạn và AWS (tùy theo điều kiện nào áp dụng). Bạn không nên sử dụng Nội dung AWS này trong tài khoản sản xuất của mình hoặc trên dữ liệu sản xuất hoặc dữ liệu quan trọng khác. Bạn chịu trách nhiệm kiểm thử, bảo mật và tối ưu hóa Nội dung AWS, chẳng hạn như mã mẫu, phù hợp với hoạt động sử dụng ở cấp độ sản xuất dựa trên các phương pháp và tiêu chuẩn kiểm soát chất lượng cụ thể của bạn. Quá trình triển khai Nội dung AWS có thể phát sinh phí AWS cho việc tạo hoặc sử dụng tài nguyên có tính phí trên AWS, chẳng hạn như chạy phiên bản Amazon EC2 hoặc sử dụng dịch vụ lưu trữ Amazon S3.

Việc tham chiếu đến các dịch vụ hoặc tổ chức của bên thứ ba trong Hướng dẫn này không ngụ ý sự chứng thực, tài trợ hoặc liên kết giữa Amazon hoặc AWS với bên thứ ba đó. Hướng dẫn từ AWS là điểm khởi đầu kỹ thuật và bạn có thể tùy chỉnh tích hợp với các dịch vụ của bên thứ ba khi triển khai kiến trúc.

Trang này có hữu ích không?