View a markdown version of this page

Registro de una OU existente en AWS Control Tower - AWS Control Tower

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Registro de una OU existente en AWS Control Tower

Una forma eficaz de incorporar varias AWS cuentas existentes a AWS Control Tower es extender la gobernanza de AWS Control Tower a toda una unidad organizativa (OU).

Para permitir que AWS Control Tower controle una unidad organizativa existente creada con ella y sus cuentas AWS Organizations, registre la unidad organizativa en la zona de destino de la torre de control de AWS. Puede registrar OU que contengan hasta 1000 cuentas. Si una OU contiene más de 1000 cuentas, no podrá registrarla en AWS Control Tower.

Al registrar una OU, las cuentas de miembro se inscriben en la zona de aterrizaje de AWS Control Tower. Se rigen por los controles que se aplican a la OU.

A partir de la versión 4.0 de Landing Zone, puede habilitar directamente los controles en una OU. Los controles de detección requieren el registro de AWS Config, que se puede activar registrando la OU o habilitando el registro de AWS Config en la OU. El registro de la OU se habilitaráAWSControlTowerBaseline. Habilitar la grabación de AWS Config se habilitaráConfigBaseline. Para obtener más información, consulte tipos de líneas de base y Guía de referencia de los controles de AWS Control Tower.

nota

Si aún no tiene una zona de aterrizaje de AWS Control Tower, comience por configurar una zona de aterrizaje, ya sea en una nueva organización creada por AWS Control Tower o en una AWS Organizations organización existente. Para obtener más información sobre cómo configurar una zona de aterrizaje, consulte Introducción a AWS Control Tower.

¿Qué ocurre con mis cuentas cuando registro mi OU?

AWS Control Tower requiere permiso para establecer un acceso confiable entre usted AWS CloudFormation y AWS Organizations en su nombre, de modo que AWS CloudFormation pueda implementar su pila en las cuentas de su organización de forma automática.

  • El rol AWSControlTowerExecution se añade a todas las cuentas con el estado No inscrito.

  • Los controles obligatorios se habilitan de forma predeterminada en la OU y todas la cuentas al registrar la OU.

Inscripción parcial de cuentas tras el registro de una OU

Es posible registrar una OU correctamente y sin embargo algunas cuentas pueden permanecer sin inscribir. En ese caso, estas cuentas no cumplen algunos de los requisitos previos para la inscripción. Si la inscripción de una cuenta como parte del proceso Registrar OU no se realiza correctamente, el estado de la cuenta en la página de cuentas indica Error de inscripción. También puede ver la información de la cuenta en la página de la OU como 4 de 5, en el campo de cuentas.

Por ejemplo, si ve 4 de 5, significa que la OU tiene 5 cuentas en total y 4 de ellas se inscribieron correctamente, pero una cuenta no se pudo inscribir durante el proceso Registrar OU. Puede elegir Re-Register OU para inscribir las cuentas después de asegurarse de que cumplen los requisitos previos de inscripción.

Requisitos previos del usuario de IAM para registrar una OU

Tu identidad AWS Identity and Access Management (usuario o rol) (IAM) o la identidad de usuario del IAM Identity Center deben incluirse en la cartera de Account Factory correspondiente al realizar la operación de registro de unidades organizativas, incluso si ya tienes los permisos. Admin De lo contrario, la creación de los productos aprovisionados fallará durante el registro. El error se produce porque AWS Control Tower se basa en las credenciales del usuario de IAM o la identidad de usuario de IAM Identity Center al registrar una OU.

La cartera correspondiente es una creada por AWS Control Tower, denominada Cartera del generador de cuentas de AWS Control Tower. Vaya hasta ella seleccionando Service Catalog > Generador de cuentas > Cartera del generador de cuentas de AWS Control Tower. A continuación, seleccione la pestaña denominada Grupos, roles y usuarios para ver la identidad de IAM o de IAM Identity Center. Para obtener más información sobre cómo conceder acceso, consulte la documentación de AWS Service Catalog.