Une Landing Zone est un cadre d'adoption du cloud d'entreprise Alibaba Cloud conçu pour planifier et mettre en œuvre la structure de vos ressources cloud, la sécurité des accès, l'architecture réseau ainsi que les contrôles de sécurité et de conformité. Vous pouvez configurer une Landing Zone à l'aide du modèle Standard Blueprint dans Agentic Cloud Governance Center.
Contexte
Le système vérifie automatiquement si Resource Directory est activé pour votre compte de gestion et l'active si nécessaire.
Étape 1 : Configurer les éléments de configuration
Connectez-vous à la console Agentic Cloud Governance Center.
Dans le volet de navigation de gauche, choisissez .
Sur la page LandingZone Setup, dans la section Select Blueprint, sélectionnez Standard Blueprint, puis cliquez sur Build.
-
Sur la page Configure Blueprint, dans la section Added Items, passez en revue les éléments du blueprint. Ajoutez ou supprimez des éléments selon vos besoins.
-
Cliquez sur Add Item pour ajouter un élément.
Certains éléments présentent des dépendances et doivent être ajoutés conjointement.
-
Cliquez sur l'icône
en regard d'un élément existant pour supprimer un élément inutile.Les éléments obligatoires du blueprint ne peuvent pas être supprimés.
Dans cet exemple, conservez uniquement les trois éléments de configuration requis : Create Folder, Create Core Account et Protection Rule.
-
Étape 2 : Créer des dossiers
Les dossiers sont des unités organisationnelles dans Resource Directory qui représentent des filiales, des lignes métier ou des projets. Utilisez des dossiers imbriqués pour organiser l'allocation des ressources, la gestion des permissions, les contrôles de sécurité et la conformité.
Nous vous recommandons de créer les deux dossiers suivants. Agentic Cloud Governance Center les crée automatiquement s'ils n'existent pas déjà.
Dossier Core : contient les membres dédiés à la gouvernance.
Dossier Applications : contient les membres qui exécutent vos charges de travail.
Dans la section Added Items, cliquez sur Create Folder pour afficher les deux dossiers générés. Renommez-les ou supprimez-les selon vos besoins.
Outre les dossiers Core et Applications par défaut, cliquez sur Create Resource Folder sous un nœud cible dans Resource Directory pour créer des dossiers supplémentaires par département, environnement ou tout autre critère.
Étape 3 : Créer des comptes principaux
Créez des comptes principaux pour vos équipes fonctionnelles afin de rationaliser l'allocation des ressources, la gestion des permissions ainsi que les contrôles de sécurité et de conformité.
-
Dans la section Create Core Account, dans la liste déroulante Default Folder, sélectionnez le dossier qui contiendra les comptes principaux.
Dans cet exemple, sélectionnez le dossier Core créé lors de l'Étape 2 : Créer des dossiers. Cette action crée les comptes principaux sous le dossier Core.
-
Configurez le mode de gestion financière.
Trusteeship : méthode optionnelle qui centralise le règlement de la facturation et l'allocation des coûts pour tous les comptes rattachés à ce compte.
Finance Management : centralise certaines capacités financières sous un seul compte. Chaque compte utilise le paiement autonome par défaut. Après la configuration, connectez-vous au compte de gestion financière pour ajuster les paramètres.
Self-pay for Each Account : chaque compte gère sa propre facturation. Aucune gestion financière centralisée n'est configurée.
-
Facultatif : Si vous sélectionnez Trusteeship, spécifiez un compte Financial Hosting.
Spécifiez un compte Financial Hosting en utilisant l'une des méthodes suivantes :
-
Specify Existing Account : désignez le compte de gestion ou un membre Resource Directory comme compte Financial Hosting.
Le système valide si le membre sélectionné répond aux exigences.
RemarqueSi un compte membre ne répond pas aux exigences, ses informations financières peuvent être incomplètes. Accédez à la console Billing pour les compléter.
Create Account : créez un nouveau membre en tant que compte Financial Hosting.
Invite Account : invitez un compte Alibaba Cloud à rejoindre Resource Directory en tant que compte Financial Hosting.
-
-
Spécifiez les comptes principaux.
Cet exemple utilise trois comptes principaux :
Log Archive Account : centralise les journaux de tous les comptes membres. Activé par défaut et non désactivable.
Shared Service Account : déploie des services partagés pour votre organisation. Activé par défaut mais désactivable.
Security Account : gère centralement les contrôles de sécurité et de conformité. Activé par défaut mais désactivable.
Pour chaque type de compte, choisissez Create Account ou Specify Existing Account. Si vous optez pour Create Account, configurez les informations de base du compte.
Cliquez sur Next.
Étape 4 : Configurer les garde-fous
Configurez et activez des garde-fous dans Configuration Audit pour protéger la structure de vos ressources et les configurations de référence contre toute modification non autorisée.
Dans la section Protection Rule, examinez et sélectionnez les règles nécessaires. Consultez la rubrique Configurer centralement les règles de protection.
Étape 5 : Déployer la Landing Zone
Après avoir configuré tous les paramètres, cliquez sur Preview Configuration pour vérifier vos paramètres.
Si les paramètres sont corrects, cliquez sur Execute.
Consultez l'état d'exécution. Une fois toutes les tâches terminées, cliquez sur Off.
Étapes suivantes
Poursuivre la configuration de la Landing Zone
Les étapes précédentes couvrent uniquement la configuration de base de la Landing Zone. Sur la page Setup Landing Zone, cliquez sur Continue to Build dans le coin supérieur droit pour configurer d'autres éléments de configuration pris en charge.
Créer des comptes membres
Sur la page Account Factory, consultez les comptes principaux créés précédemment, configurez une baseline de compte et créez des comptes membres à partir de celle-ci.
Gérer plusieurs comptes
-
Consulter la structure multi-comptes
La rubrique Afficher une structure de compte permet de visualiser les dossiers et les membres de votre organisation.
-
Configurer centralement l'identité et les permissions
Reportez-vous à la section Configurer centralement l'identité et les permissions pour gérer plusieurs membres Resource Directory.
-
Gérer les règles de protection
Consultez les détails des règles, les résultats de conformité et gérez les règles recommandées ou optionnelles. Voir Configurer centralement les règles de protection.
-
Livrer centralement les journaux d'audit
La rubrique Livrer centralement les journaux d'audit explique comment transférer les journaux de tous les comptes membres vers le compte de journalisation. Stockez les journaux dans OSS pour une conservation à long terme ou dans SLS pour une analyse en temps réel.
-
Consulter la liste des ressources
Visualisez les ressources réparties sur plusieurs comptes, produits et régions dans Resource Center. Pour plus d'informations, consultez Qu'est-ce que Resource Center ?
Examiner les résultats de l'évaluation de la maturité de la gouvernance
L'évaluation de la maturité de la gouvernance analyse en continu la posture de gouvernance IT de votre cloud et fournit des recommandations d'amélioration. Agentic Cloud Governance Center scanne automatiquement les comptes membres de votre Resource Directory pour identifier les lacunes et les risques en matière de gouvernance. Consultez les données d'évaluation et téléchargez les rapports.