Une landing zone est un framework Alibaba Cloud permettant de planifier et déployer des structures de ressources, le contrôle d'accès, le réseau et la conformité sécurité. Agentic Cloud Governance Center utilise des modèles de blueprint et Resource Directory pour simplifier la configuration de la landing zone ainsi que la gestion multi-comptes.
Processus de configuration de la landing zone
Agentic Cloud Governance Center simplifie le déploiement de la landing zone :
-
Vérifiez l'éligibilité du compte.
Le système vérifie si votre compte de connexion remplit les conditions requises pour servir de compte de gestion. Sélectionnez un compte de gestion approprié en fonction des résultats obtenus. Vérifier l'éligibilité du compte.
-
Configurez la landing zone.
-
Sélectionnez un modèle de blueprint.
Les modèles disponibles sont répertoriés dans la section Blueprints pris en charge.
-
Définissez les éléments et paramètres de configuration.
Les éléments disponibles figurent dans la section Éléments de configuration pris en charge.
Exécutez la tâche de configuration.
-
Blueprints pris en charge
|
Blueprint |
Description |
|
Standard Blueprint |
Modèle standard adapté à toutes les entreprises. Il comprend Resource Directory, les dossiers Core et Applications, un compte d'archivage des journaux, un compte de gestion financière, CloudSSO ainsi que des règles de protection de la conformité. Ces options s'adaptent aux configurations existantes. Après la configuration, vous pouvez enrichir ce modèle avec des fonctionnalités avancées de réseau, de sécurité et de conformité. |
|
Standard Blueprint (Cloud Enterprise Network) |
Conçu pour les entreprises ayant des exigences élevées en matière de sécurité réseau, de contrôle et d'optimisation des coûts. Ce modèle étend le blueprint standard avec une DMZ basée sur CEN. CEN simplifie la configuration réseau, tandis que la DMZ centralise la gestion du trafic afin d'améliorer la sécurité et de réduire les coûts. |
|
Cloud-native Blueprint |
Destiné aux entreprises adoptant une architecture cloud native. Il ajoute au modèle standard un cluster ACK Pro de niveau entreprise dans un compte spécifié. Ce cluster inclut l'équilibrage de charge, le déploiement multizone et les permissions de gestion ACK nécessaires. |
|
Finance Industry Blueprint |
Spécifique au secteur financier. Cette variante complète le modèle standard par une DMZ reposant sur CEN et des packages de conformité dédiés à l'industrie financière. |
|
Healthcare and Life Sciences Blueprint |
Adapté aux entreprises pharmaceutiques, biotechnologiques et fabricantes de dispositifs médicaux, conformément aux normes GxP UE. Il enrichit le blueprint standard d'une DMZ via CEN, de la livraison des journaux de service et de packages de conformité pour le secteur de la santé et des sciences de la vie. |
Éléments de configuration pris en charge
|
Catégorie |
Élément de configuration |
Description |
Guide d'activation |
Compte de déploiement recommandé |
|
Planification des ressources |
Créer un compte de gestion |
Crée un compte de gestion Resource Directory. |
Obligatoire |
Compte de gestion |
|
Planification des ressources |
Activer Resource Directory |
Active Resource Directory (RD) pour construire une structure multi-comptes d'entreprise. |
Obligatoire |
Compte de gestion |
|
Planification des ressources |
Créer des dossiers |
Crée les dossiers Core et Applications afin de séparer la gestion des charges de travail métier. Les noms et la structure des dossiers sont personnalisables. |
Obligatoire |
Compte de gestion |
|
Planification des ressources |
Créer des comptes principaux |
Crée ou désigne des comptes principaux pour la finance, les journaux, la sécurité et les services partagés. La séparation des comptes garantit une isolation correcte des ressources pour la livraison des journaux, le réseau et la configuration de la sécurité. |
Obligatoire |
Compte de gestion |
|
Planification des ressources |
Inviter des comptes existants |
Invite des comptes Alibaba Cloud existants à rejoindre le répertoire de ressources. Les invitations sont envoyées par e-mail aux propriétaires des comptes ; elles expirent après 12 heures et doivent être renvoyées depuis Resource Directory si elles n'ont pas été acceptées. |
Facultatif |
Compte de gestion |
|
Identité et permissions |
Configurer CloudSSO |
Active CloudSSO avec des configurations d'accès prédéfinies, ce qui simplifie la gestion des identités et des permissions sur plusieurs comptes. |
Recommandé |
Compte de gestion |
|
Audit de conformité |
Livraison centralisée des journaux pour ActionTrail |
Transfère les journaux ActionTrail de plusieurs comptes vers le compte d'archivage des journaux. Prend en charge la livraison vers OSS pour le stockage à long terme ou vers SLS pour l'analyse en temps réel. |
Recommandé |
Compte d'archivage des journaux |
|
Audit de conformité |
Livraison centralisée des journaux pour CloudConfig |
Centralise les journaux CloudConfig provenant de plusieurs comptes vers le compte d'archivage des journaux. Compatible avec la livraison vers OSS pour une conservation longue durée ou vers SLS pour une analyse en temps réel. |
Recommandé |
Compte d'archivage des journaux |
|
Audit de conformité |
Activer les règles de protection |
Configure des règles de protection CloudConfig pour empêcher la modification des ressources et configurations créées par Agentic Cloud Governance Center. L'état de conformité est consultable dans la console Agentic Cloud Governance Center ou CloudConfig. |
Obligatoire |
Compte de gestion |
|
Audit de conformité |
Livraison centralisée des journaux de service |
Collecte les journaux d'exécution basés sur SLS couvrant le stockage (OSS, NAS), le réseau (SLB, ALB, API Gateway, VPC), les bases de données (ApsaraDB RDS, PolarDB-X 1.0, PolarDB) et la sécurité (WAF, Anti-DDoS, Cloud Firewall). |
Facultatif |
Compte d'archivage des journaux |
|
Finance |
Configurer la tutelle financière |
Définit la méthode de tutelle financière et le compte de gestion financière pour un règlement unifié. |
Recommandé |
Compte de gestion financière |
|
Réseau |
Activer Cloud Enterprise Network |
Active CEN pour connecter les réseaux locaux, interrégionaux et multiclouds. Une configuration DMZ après l'activation de CEN est recommandée pour renforcer la sécurité du réseau. |
Facultatif |
Compte de services partagés |
|
O&M |
Cluster ACK de niveau entreprise |
Déploie un cluster ACK Pro de niveau entreprise avec équilibrage de charge et déploiement multizone dans un compte spécifié. |
Facultatif |
Tout compte |
Bibliothèque de solutions
La bibliothèque de solutions fournit des méthodologies de conception, des bonnes pratiques et du code de déploiement pour la structure des ressources cloud, le contrôle d'accès, le réseau, la conformité et l'O&M.
Consultez les études de cas pertinentes avant de configurer votre landing zone.
Service expert
Contactez les experts Alibaba Cloud via la page du service expert pour obtenir une solution de gouvernance IT personnalisée.