View a markdown version of this page

Prasyarat: Pemeriksaan pra-peluncuran otomatis untuk akun manajemen Anda - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat: Pemeriksaan pra-peluncuran otomatis untuk akun manajemen Anda

Sebelum AWS Control Tower menyiapkan zona pendaratan, AWS secara otomatis menjalankan serangkaian pemeriksaan pra-peluncuran di akun Anda. Tidak ada tindakan yang diperlukan dari pihak Anda untuk pemeriksaan ini, yang memastikan bahwa akun manajemen Anda siap untuk perubahan yang menetapkan zona pendaratan Anda. Berikut adalah pemeriksaan yang dijalankan AWS Control Tower sebelum menyiapkan zona pendaratan:

  • Batas layanan yang ada untuk AWS Control Tower Akun AWS harus cukup untuk diluncurkan. Untuk informasi selengkapnya, lihat Batasan dan kuota di AWS Control Tower.

  • Akun AWS Harus berlangganan AWS layanan berikut:

    • Amazon Simple Storage Service (Amazon S3)

    • Amazon Elastic Compute Cloud (Amazon EC2)

    • Amazon SNS

    • Amazon Virtual Private Cloud (Amazon VPC)

    • AWS CloudFormation

    • AWS CloudTrail

    • Amazon CloudWatch

    • AWS Config

    • AWS Identity and Access Management (IAM)

    • AWS Lambda

    catatan

    Secara default, semua akun berlangganan layanan ini.

Pertimbangan untuk AWS IAM Identity Center Pelanggan (Pusat Identitas IAM)

  • Jika AWS IAM Identity Center (Pusat Identitas IAM) sudah disiapkan, Wilayah rumah AWS Control Tower harus sama dengan Wilayah Pusat Identitas IAM. Namun, jika Pusat Identitas IAM diatur di Wilayah AS Timur (Virginia Utara) (us-east-1), AWS Control Tower menggunakan instance tersebut terlepas dari Wilayah asal yang Anda pilih.

  • Pusat Identitas IAM hanya dapat diinstal di akun manajemen organisasi.

  • Tiga opsi berlaku untuk direktori Pusat Identitas IAM Anda, berdasarkan sumber identitas yang Anda pilih:

    • Toko Pengguna Pusat Identitas IAM: Jika AWS Control Tower diatur dengan IAM Identity Center, AWS Control Tower membuat grup di direktori Pusat Identitas IAM dan menyediakan akses ke grup ini, untuk pengguna yang Anda pilih, untuk akun anggota.

    • Direktori Aktif: Jika Pusat Identitas IAM untuk Menara Kontrol AWS diatur dengan Active Directory, AWS Control Tower tidak mengelola direktori Pusat Identitas IAM. Itu tidak menetapkan pengguna atau grup ke AWS akun baru.

    • Penyedia Identitas Eksternal: Jika Pusat Identitas IAM untuk Menara Kontrol AWS diatur dengan penyedia identitas eksternal (IdP), AWS Control Tower membuat grup di direktori Pusat Identitas IAM dan menyediakan akses ke grup ini untuk pengguna yang Anda pilih untuk akun anggota. Anda dapat menentukan pengguna yang sudah ada dari IdP eksternal Anda di Account Factory selama pembuatan akun, dan AWS Control Tower memberi pengguna ini akses ke akun yang baru dijual saat menyinkronkan pengguna dengan nama yang sama antara Pusat Identitas IAM dan IdP eksternal. Anda juga dapat membuat grup di IdP eksternal agar sesuai dengan nama grup default di AWS Control Tower. Saat Anda menetapkan pengguna ke grup ini, pengguna ini akan memiliki akses ke akun terdaftar Anda.

    Untuk informasi selengkapnya tentang bekerja dengan IAM Identity Center dan AWS Control Tower, lihat Hal yang perlu diketahui tentang akun IAM Identity Center dan AWS Control Tower

Pertimbangan untuk AWS Config and AWS CloudTrail pelanggan

  • Ak Akun AWS ses tepercaya tidak dapat diaktifkan di akun manajemen organisasi untuk AWS Config. Untuk informasi tentang cara menonaktifkan akses tepercaya, lihat AWS Organizations dokument asi tentang cara mengaktifkan atau menonaktifkan akses tepercaya.

  • Jika Anda memiliki AWS Config perekam, saluran pengiriman, atau pengaturan agregasi yang ada di akun yang ada yang Anda rencanakan untuk mendaftarkan di AWS Control Tower, Anda harus mengubah atau menghapus konfigurasi ini sebelum mulai mendaftarkan akun, setelah zona pendaratan Anda diatur. Pemeriksaan awal ini tidak berlaku untuk akun manajemen AWS Control Tower selama peluncuran zona pendaratan. Untuk informasi selengkapnya, lihat Daftarkan akun yang sudah ada AWS Config sumber daya.

  • Jika Anda menjalankan beban kerja sementara dari akun di AWS Control Tower, Anda mungkin melihat peningkatan biaya yang terkait dengan Config. AWS Hubungi perwakilan AWS akun Anda untuk informasi lebih spesifik tentang pengelolaan biaya ini.

  • Saat Anda mendaftarkan akun ke AWS Control Tower, akun Anda diatur oleh AWS CloudTrail jejak organisasi AWS Control Tower. Jika Anda memiliki penerapan CloudTrail jejak yang ada di akun, Anda mungkin melihat biaya duplikat kecuali Anda menghapus jejak yang ada untuk akun tersebut sebelum mendaftarkannya di AWS Control Tower. Untuk informasi tentang jalur tingkat organisasi dan Menara Kontrol AWS, lihat. Harga

catatan

Saat meluncurkan, titik akhir Layanan Token AWS Keamanan (STS) harus diaktifkan di akun manajemen, untuk semua Wilayah yang diatur oleh AWS Control Tower. Jika tidak, peluncuran mungkin gagal di tengah proses konfigurasi.