Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sesuaikan akun dengan Kustomisasi Pabrik Akun (AFC)
catatan
Penyediaan akun tunggal, pembaruan, dan penyesuaian harus menargetkan unit organisasi (OU) dengan AWSControlTowerBaseline diaktifkan. Jika OU tidak mengaktifkan, Anda dapat mengaktifkan pendaftaran otomatis akun atau menggunakan ResetEnabledControl API EnabledControls pada ResetEnabledBaseline EnabledBaselines dan di OU tersebut untuk mendaftarkan akun. AWSControlTowerBaseline Untuk detailnya AWSControlTowerBaseline, lihat:Jenis dasar yang berlaku di tingkat OU.
AWS Control Tower memungkinkan Anda menyesuaikan yang baru dan yang sudah ada Akun AWS saat Anda menyediakan sumber daya mereka dari konsol AWS Control Tower. Setelah Anda mengatur kustomisasi Account Factory, AWS Control Tower mengotomatiskan proses ini untuk penyediaan di masa mendatang, sehingga Anda tidak perlu memelihara pipeline apa pun. Akun yang disesuaikan tersedia untuk digunakan segera setelah sumber daya disediakan.
Menyediakan akun baru dengan cetak biru
Akun kustom Anda disediakan di Pabrik Akun AWS Control Tower, melalui CloudFormation templat, atau dengan Terraform. Anda akan menentukan template yang berfungsi sebagai cetak biru akun yang disesuaikan. Cetak biru Anda menjelaskan sumber daya dan konfigurasi tertentu yang Anda perlukan saat akun disediakan. Pre-defined cetak biru, dibangun dan dikelola oleh AWS mitra, juga tersedia. Untuk informasi selengkapnya tentang cetak biru yang dikelola mitra, lihat Perpustakaan Mem AWS Service Catalog ulai.
Menerapkan cetak biru ke akun yang ada
Anda juga dapat menerapkan cetak biru khusus ke akun yang ada, dengan mengikuti langkah-langkah Per barui akun di konsol AWS Control Tower. Lihat perinciannya di Perbarui akun di konsol.
Definisi: Akun hub Anda
Cetak biru akun Anda disimpan dalam Akun AWS, yang untuk tujuan kami disebut sebagai akun hub. Cetak biru disimpan dalam bentuk produk Katalog Layanan. Kami menyebut produk ini cetak biru, untuk membedakannya dari produk Katalog Layanan lainnya. Untuk mempelajari selengkapnya tentang cara membuat produk Katalog Layanan, lihat Membuat produk di Panduan AWS Service Catalog Administrator.
catatan
AWS Control Tower berisi kontrol proaktif, yang memantau CloudFormation sumber daya di AWS Control Tower. Secara opsional, Anda dapat mengaktifkan kontrol ini di zona pendaratan Anda. Saat Anda menerapkan kontrol proaktif, mereka memeriksa untuk memastikan bahwa sumber daya yang akan Anda terapkan ke akun Anda sesuai dengan kebijakan dan prosedur organisasi Anda. Untuk informasi selengkapnya tentang kontrol proaktif, lihat Kontrol proaktif.
Untuk informasi selengkapnya tentang bekerja dengan AFC, lihat Men gotomatiskan kustomisasi akun menggunakan Kustomisasi Pabrik Akun di AWS Control Tower
Prasyarat
Sebelum mulai membuat akun khusus dengan AWS Control Tower Account Factory, Anda harus memiliki lingkungan zona pendaratan AWS Control Tower yang digunakan, dan Anda harus memiliki unit organisasi (OU) yang terdaftar di AWS Control Tower, tempat akun yang baru dibuat akan ditempatkan.
Persiapan untuk kustomisasi
-
Tentukan akun hub: Anda dapat membuat akun baru untuk berfungsi sebagai akun hub, atau Anda dapat menggunakan akun yang sudah ada Akun AWS. Kami sangat menyarankan agar Anda tidak menggunakan akun manajemen AWS Control Tower sebagai akun hub cetak biru Anda.
-
Tambahkan peran yang diperlukan: Jika Anda berencana untuk mendaftar Akun AWS ke AWS Control Tower dan menyesuaikannya, Anda harus terlebih dahulu menambahkan
AWSControlTowerExecutionperan ke akun tersebut, seperti yang Anda lakukan untuk akun lain yang Anda daftarkan ke AWS Control Tower. -
Konfigurasikan cetak biru mitra (opsional): Jika Anda berencana untuk menggunakan cetak biru mitra yang memiliki persyaratan langganan pasar, Anda harus mengonfigurasinya dari akun manajemen AWS Control Tower sebelum menerapkan cetak biru mitra sebagai cetak biru kustomisasi pabrik akun.
Topik
catatan
Satu cetak biru dapat digunakan per akun AWS Control Tower.
Pertimbangan untuk Kustomisasi Pabrik Akun (AFC)
-
AFC mendukung penyesuaian hanya menggunakan satu produk AWS Service Catalog cetak biru.
-
Produk AWS Service Catalog cetak biru harus dibuat di akun hub, dan di Wilayah yang sama dengan Wilayah rumah zona pendaratan AWS Control Tower.
-
Per
AWSControlTowerBlueprintAccessan IAM harus dibuat dengan nama, izin, dan kebijakan kepercayaan yang tepat. -
AWS Control Tower mendukung dua opsi penerapan untuk cetak biru: hanya menerapkan ke Wilayah asal, atau menyebarkan ke semua Wilayah yang diatur oleh AWS Control Tower. Pemilihan Wilayah tidak tersedia.
-
Saat Anda memperbarui cetak biru di akun anggota, ID akun hub cetak biru dan produk AWS Service Catalog cetak biru tidak dapat diubah.
-
AWS Control Tower tidak mendukung penghapusan cetak biru yang ada dan menambahkan cetak biru baru dalam operasi pembaruan cetak biru tunggal. Anda dapat menghapus cetak biru dan kemudian menambahkan cetak biru baru dalam operasi terpisah.
-
AWS Control Tower mengubah perilaku, berdasarkan apakah Anda membuat atau mendaftarkan akun khusus, atau akun yang tidak disesuaikan. Jika Anda tidak membuat atau mendaftarkan akun khusus dengan cetak biru, AWS Control Tower membuat produk yang disediakan Account Factory (melalui Katalog Layanan) di akun manajemen AWS Control Tower. Jika Anda menentukan penyesuaian saat membuat atau mendaftarkan akun dengan cetak biru, AWS Control Tower tidak membuat produk yang disediakan Account Factory di akun manajemen AWS Control Tower.
Jika terjadi kesalahan cetak biru
Kesalahan saat menerapkan cetak biru
Jika terjadi kesalahan selama proses penerapan cetak biru ke akun—baik akun baru atau akun yang sudah ada yang Anda daftarkan ke AWS Control Tower—prosedur pemulihannya sama. Akun akan ada, tetapi tidak disesuaikan, dan tidak terdaftar ke AWS Control Tower. Untuk melanjutkan, ikuti langkah-langkah untuk mendaftarkan akun ke AWS Control Tower, dan tambahkan cetak biru pada saat pendaftaran.
Kesalahan saat membuat AWSControlTowerBlueprintAccess peran, dan solusinya
Saat membuat AWSControlTowerBlueprintAccess peran dari akun AWS Control Tower, Anda harus masuk sebagai kepala sekolah menggunakan AWSControlTowerExecution peran tersebut. Jika Anda masuk seperti yang lain, CreateRole operasi dicegah oleh SCP, seperti yang ditunjukkan pada artefak berikut:
{ "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/AWSControlTowerExecution", "arn:aws:iam::*:role/stacksets-exec-*" ] } }, "Action": [ "iam:AttachRolePolicy", "iam:CreateRole", "iam:DeleteRole", "iam:DeleteRolePermissionsBoundary", "iam:DeleteRolePolicy", "iam:DetachRolePolicy", "iam:PutRolePermissionsBoundary", "iam:PutRolePolicy", "iam:UpdateAssumeRolePolicy", "iam:UpdateRole", "iam:UpdateRoleDescription" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-*", "arn:aws:iam::*:role/*AWSControlTower*", "arn:aws:iam::*:role/stacksets-exec-*" ], "Effect": "Deny", "Sid": "GRIAMROLEPOLICY" }
Solusi berikut tersedia:
-
(Paling direkomendasikan) Asumsikan
AWSControlTowerExecutionperan dan buatAWSControlTowerBlueprintAccessperan. Jika Anda memilih solusi ini, pastikan untuk keluar dariAWSControlTowerExecutionperan segera setelahnya, untuk mencegah perubahan sumber daya yang tidak diinginkan. -
Masuk ke akun yang tidak terdaftar di AWS Control Tower, dan karenanya tidak tunduk pada SCP ini.
-
Edit sementara SCP ini untuk mengizinkan operasi.
-
(Sangat tidak disarankan) Gunakan akun manajemen AWS Control Tower Anda sebagai akun hub Anda, sehingga tidak tunduk pada SCP.
Menyesuaikan dokumen kebijakan Anda untuk cetak biru AFC berdasarkan CloudFormation
Saat Anda mengaktifkan cetak biru melalui pabrik akun, AWS Control Tower mengarahkan CloudFormation untuk membuat sebuah StackSet atas nama Anda. CloudFormation memerlukan akses ke akun terkelola Anda untuk membuat CloudFormation
tumpukan di StackSet. Meskipun CloudFormation sudah memiliki hak administrator di akun terkelola melalui AWSControlTowerExecution peran, peran ini tidak dapat diasumsikan oleh CloudFormation.
Sebagai bagian dari mengaktifkan cetak biru, AWS Control Tower membuat peran di akun anggota, yang CloudFormation dapat diasumsikan untuk menyelesaikan tugas StackSet manajemen. Cara termudah untuk mengaktifkan cetak biru khusus melalui pabrik akun adalah dengan menggunakan kebijakan al low-all, karena kebijakan tersebut kompatibel dengan template cetak biru apa pun.
Namun, praktik terbaik menyarankan Anda harus membatasi izin untuk CloudFormation akun target. Anda dapat memberikan kebijakan khusus, yang diterapkan AWS Control Tower untuk peran yang dibuat CloudFormation untuk digunakan. Misalnya, jika cetak biru Anda membuat Parameter SSM yang disebut som ething-important, Anda dapat memberikan kebijakan berikut:
Per AllowCloudFormationActionsOnStacks nyataan ini diperlukan untuk semua kebijakan kustom AFC; CloudFormation menggunakan peran ini untuk membuat instans tumpukan, oleh karena itu diperlukan izin untuk melakukan CloudFormation tindakan pada tumpukan. AllowSsmParameterActionsBagian ini khusus untuk template yang diaktifkan.
Menyelesaikan masalah izin
Saat Anda mengaktifkan cetak biru dengan kebijakan terbatas, Anda mungkin menemukan bahwa tidak ada cukup izin untuk mengaktifkan cetak biru. Untuk mengatasi masalah ini, revisi dokumen kebijakan Anda dan perbarui preferensi cetak biru akun anggota untuk menggunakan kebijakan yang diperbaiki. Untuk memeriksa apakah kebijakan cukup untuk mengaktifkan cetak biru, pastikan CloudFormation izin diberikan, dan Anda dapat membuat tumpukan secara langsung menggunakan peran tersebut.
Izin tambahan diperlukan untuk membuat produk Katalog Terraform-based Layanan
Saat Anda membuat produk AWS Service Catalog Eksternal dengan file konfigurasi Terraform untuk AFC, AWS Service Catalog memerlukan izin tertentu untuk ditambahkan ke kebijakan IAM kustom AFC Anda, selain izin yang diperlukan untuk membuat sumber daya yang ditentukan dalam template Anda. Jika Anda memilih kebijakan Admin lengkap default, Anda tidak perlu menambahkan izin tambahan ini.
Untuk informasi selengkapnya tentang membuat produk Terraform menggunakan jenis produk Eksternal di AWS Service Catalog, lihat Langkah 5: Membuat peran peluncuran di Panduan Administrator Katalog Layanan.
Transisi ke AWS Service Catalog Jenis produk eksternal
AWS Service Catalog mengubah dukungan untuk produk Terraform Open Source dan produk yang disediakan ke jenis produk baru, yang disebut Eksternal. Untuk mempelajari lebih lanjut tentang transisi ini, tinj au Memperbarui produk Terraform Open Source yang ada dan produk yang disediakan ke jenis produk Eksternal di panduan administrator. AWS Service Catalog
Perubahan ini memengaruhi akun yang sudah ada yang Anda buat atau daftarkan dengan kustomisasi pabrik akun AWS Control Tower. Untuk mengalihkan akun ini ke jenis produk Eksternal, Anda perlu membuat perubahan di kedua AWS Service Catalog dan AWS Control Tower.
Untuk transisi ke jenis produk Eksternal
-
Tingkatkan Mesin Referensi Terraform Anda yang ada untuk menyer AWS Service Catalog takan dukungan untuk jenis produk Sumber Terbuka Ek ster nal dan Terraform. Untuk petunjuk tentang memperbarui Mesin Referensi Terraform Anda, tinjau Repositori. AWS Service Catalog GitHub
-
Di AWS Service Catalog, duplikat produk Terraform Open Source (cetak biru) yang ada, dengan duplikat menggunakan jenis produk Eksternal baru. Jangan menghentikan cetak biru Terraform Open Source yang ada.
-
Di AWS Control Tower, perbarui setiap akun menggunakan cetak biru Terraform Open Source untuk menggunakan cetak biru Eksternal yang baru.
-
Untuk memperbarui cetak biru, Anda harus terlebih dahulu menghapus cetak biru Terraform Open Source sepenuhnya. Untuk detail selengkapnya, tin jau Hapus cetak biru dari akun.
-
Tambahkan cetak biru Eksternal baru ke akun yang sama. Untuk detail selengkapnya, tinjau Tambahkan cetak biru ke akun AWS Control Tower.
-
-
Setelah semua akun yang menggunakan cetak biru Terraform Open Source diperbarui ke cetak biru Eksternal, kembalilah AWS Service Catalog dan hentikan produk apa pun yang menggunakan Terraform Open Source sebagai jenis produk.
-
Ke depan, semua akun yang dibuat atau terdaftar menggunakan kustomisasi pabrik akun AWS Control Tower harus mereferensikan cetak biru menggunakan CloudFormation atau jenis produk Eksternal.
Untuk cetak biru yang dibuat menggunakan jenis produk Eksternal, AWS Control Tower hanya mendukung penyesuaian akun yang menggunakan templat Terraform dan mesin referensi Terraform. Untuk mempelajari selengkapnya, tinj au Menyiapkan untuk penyesuaian.
catatan
AWS Control Tower tidak mendukung Terraform Open Source sebagai jenis produk saat membuat akun baru. Untuk mempelajari lebih lanjut tentang perubahan ini, tinjau Memperbarui produk Terraform Open Source yang ada dan produk yang disediakan ke jenis produk Eksternal di panduan administrator. AWS Service Catalog AWS Service Catalog akan mendukung pelanggan melalui transisi jenis produk ini, sesuai kebutuhan. Hubungi perwakilan akun Anda untuk meminta bantuan.