Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tentang Akun AWS di Menara Kontrol AWS
An Akun AWS adalah wadah untuk semua sumber daya yang Anda miliki. Sumber daya ini mencakup identitas AWS Identity and Access Management (IAM) yang diterima oleh akun, yang menentukan siapa yang memiliki akses ke akun tersebut. Identitas IAM dapat mencakup pengguna, grup, peran, dan banyak lagi. Untuk informasi selengkapnya tentang bekerja dengan IAM, pengguna, peran, dan kebijakan di AWS Control Tower, lihat Identitas dan manajemen akses di AWS Control Tower.
Sumber daya dan waktu pembuatan akun
Saat AWS Control Tower membuat atau mendaftarkan akun, AWS akan menerapkan konfigurasi sumber daya minimum yang diperlukan untuk akun tersebut. Misalnya, mungkin menyertakan sumber daya dalam bentuk templat Pabrik Akun dan sumber daya lain di zona pendaratan Anda, seperti peran IAM, AWS CloudTrail jalur, produk yang disediakan Katalog Layanan, dan pengguna Pusat Identitas IAM. AWS Control Tower juga menerapkan sumber daya, seperti yang dipersyaratkan oleh konfigurasi kontrol, untuk unit organisasi (OU) tempat akun baru ditakdirkan untuk menjadi akun anggota.
AWS Control Tower mengatur penyebaran sumber daya ini atas nama Anda. Mungkin diperlukan beberapa menit per sumber daya untuk menyelesaikan penerapan, jadi pertimbangkan total waktu sebelum Anda membuat atau mendaftarkan akun. Untuk informasi selengkapnya tentang mengelola sumber daya di akun Anda, lihatPanduan untuk membuat dan memodifikasi sumber daya AWS Control Tower.
Apa yang terjadi ketika AWS Control Tower membuat akun
Akun baru di AWS Control Tower dibuat dan kemudian disediakan oleh interaksi antara AWS Control Tower, AWS Organizations, dan AWS Service Catalog. Anda dapat membuat akun dan mendaftarkan akun yang ada dari konsol AWS Control Tower. Untuk langkah-langkah terperinci untuk mendaftarkan yang sudah ada Akun AWS menggunakan konsol AWS Control Tower, lihatMendaftarkan akun yang sudah ada dari konsol AWS Control Tower.
Di balik layar pembuatan akun
-
Anda memulai permintaan, misalnya, dari halaman Pabrik Akun AWS Control Tower, atau langsung dari AWS Service Catalog konsol, atau dengan memanggil
ProvisionProductAPI Katalog Layanan. -
AWS Service Catalog memanggil Menara Kontrol AWS.
-
AWS Control Tower memulai alur kerja, yang sebagai langkah pertama memanggil AWS Organizations
CreateAccountAPI. -
Setelah AWS Organizations membuat akun, AWS Control Tower menyelesaikan proses penyediaan dengan menerapkan cetak biru dan kontrol.
-
Katalog Layanan terus melakukan polling AWS Control Tower untuk memeriksa penyelesaian proses penyediaan.
-
Ketika alur kerja di AWS Control Tower selesai, Katalog Layanan menyelesaikan status akun dan memberi tahu Anda (pemohon) hasilnya.
Pertimbangan untuk membawa keamanan yang ada atau akun logging
Sebelum menerima akun Akun AWS sebagai keamanan (nama default: Audit) atau pencatatan (nama default: arsip log), AWS Control Tower memeriksa akun untuk sumber daya yang bertentangan dengan persyaratan AWS Control Tower. Misalnya, Anda mungkin memiliki bucket logging dengan nama yang sama dengan yang dibutuhkan AWS Control Tower. Selain itu, AWS Control Tower memvalidasi bahwa akun dapat menyediakan sumber daya; misalnya, dengan memastikan bahwa AWS Security Token Service (AWS STS) diaktifkan, bahwa akun tidak ditangguhkan, dan bahwa AWS Control Tower memiliki izin untuk menyediakan sumber daya dalam akun.
AWS Control Tower tidak menghapus sumber daya yang ada di akun logging dan keamanan yang Anda sediakan. Namun, jika Anda memilih untuk mengaktifkannya, kontrol penolakan Wilayah Menara Kontrol AWS mencegah akses ke sumber daya di Wilayah yang ditolak.
Keamanan untuk akun Anda
Anda dapat menemukan panduan tentang praktik terbaik untuk melindungi keamanan akun manajemen AWS Control Tower dan akun anggota Anda di AWS Organizations dokumentasi.