Landing Zone - это идея. нужна только крупным клиентам. У крупных клиентов (как мой), серия корпоративных правил, которая все равно не даст пользоваться тем что дает нам AWS
ну вроде сейчас у них есть AWS Control Tower где через ServiceCatalog можно новые аккаунты создавать. только начинаю во всём этом ковыряться, о качестве сказать ничегоне могу
пока планирую AWS Control Tower для создания аккаунтов и начальной настройки (вроде неотключаемых cloud trail), все кастомизации внутри OU через Cloudformation StackSet
AWS Control Tower считай те же самые сервисы которые мы менеджим на уровне организации (Aws organization service), например SCP, конфиг и т.п. - в красивой ЮАЙ
AWS Control Tower считай те же самые сервисы которые мы менеджим на уровне организации (Aws organization service), например SCP, конфиг и т.п. - в красивой ЮАЙ
меня больше дефолты радуют и SSO одной галочкой, чем ЮАЙ :)
Чертов AD(AAD) SAML (manifest) принес нам 2 лимита. Первый это 1200 записей в нем. Положим у тебя 100 акков и 10 ролей, уже 1000. А у нас 300+.... потом размер самл 100КБ на стороне AWS/SAML
печаль одна с AWS SSO, только 3 месяца как в API, в тераформе пока нет. я толкаю переход в эту сторону, пока буду лямбдой permission set провижионить...