Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mendaftarkan unit organisasi yang ada dengan AWS Control Tower
Cara efisien untuk membawa beberapa AWS akun yang sudah ada ke AWS Control Tower adalah dengan memperluas tata kelola oleh AWS Control Tower ke seluruh unit organisasi (OU).
Untuk mengaktifkan tata kelola AWS Control Tower atas OU yang sudah ada yang dibuat dengan AWS Organizations, dan akunnya, daftarkan OU ke zona pendaratan AWS Control Tower Anda. Anda dapat mendaftarkan OU yang berisi hingga 1000 akun. Jika OU berisi lebih dari 1000 akun, Anda tidak dapat mendaftarkannya di AWS Control Tower.
Saat Anda mendaftarkan OU, akun anggotanya terdaftar ke zona pendaratan AWS Control Tower. Mereka diatur oleh kontrol yang berlaku untuk OU mereka.
Dimulai dengan Landing Zone versi 4.0, Anda dapat langsung mengaktifkan kontrol pada OU. Kontrol detektif memerlukan perekaman AWS Config yang dapat diaktifkan dengan mendaftarkan OU atau mengaktifkan perekaman AWS Config pada OU. Daftar OU akan mengaktifkanAWSControlTowerBaseline. Aktifkan perekaman AWS Config akan diaktifkanConfigBaseline. Untuk informasi selengkapnya, lihat Jenis garis dasar dan Panduan Referensi Kontrol Menara Kontrol AWS
catatan
Jika Anda belum memiliki zona pendaratan AWS Control Tower, mulailah dengan menyiapkan zona pendaratan, baik di organisasi baru yang dibuat oleh AWS Control Tower, atau di AWS Organizations organisasi yang sudah ada. Untuk detail selengkapnya tentang cara mengatur zona pendaratan, lihatMemulai dengan AWS Control Tower.
Apa yang terjadi pada akun saya ketika saya mendaftarkan OU saya?
AWS Control Tower memerlukan izin untuk membuat akses tepercaya antara AWS CloudFormation dan AWS Organizations atas nama Anda, sehingga AWS CloudFormation dapat menerapkan stack Anda ke akun di organisasi Anda secara otomatis.
-
AWSControlTowerExecutionPeran ditambahkan ke semua akun dengan status Tidak terdaftar. -
Kontrol wajib diaktifkan secara default ke OU Anda dan semua akunnya saat Anda mendaftarkan OU Anda.
Pendaftaran sebagian akun setelah OU terdaftar
Dimungkinkan untuk mendaftarkan OU dengan sukses, namun akun tertentu mungkin tetap tidak terdaftar. Jika demikian, akun ini tidak memenuhi beberapa prasyarat untuk pendaftaran. Jika pendaftaran akun sebagai bagian dari proses Register OU tidak berhasil, status akun di halaman akun menunjukkan Pendaftaran gagal. Anda juga dapat melihat informasi akun di halaman OU Anda seperti 4 dari 5, di bidang akun.
Misalnya, jika Anda melihat 4 dari 5, itu berarti bahwa OU Anda memiliki total 5 akun, dan 4 di antaranya berhasil terdaftar, tetapi satu akun gagal mendaftar selama proses Daftar OU. Anda dapat memilih Re-Register OU untuk memasukkan akun ke pendaftaran, setelah Anda memastikan akun memenuhi prasyarat pendaftaran.
Prasyarat pengguna IAM untuk mendaftarkan OU
Identi AWS Identity and Access Management tas (IAM) Anda (pengguna atau peran) atau identitas pengguna Pusat Identitas IAM harus disertakan pada portofolio Pabrik Akun yang sesuai saat Anda melakukan operasi Daftar OU, meskipun Anda sudah memiliki Admin izin. Jika tidak, pembuatan produk yang disediakan akan gagal selama pendaftaran. Kegagalan terjadi karena AWS Control Tower bergantung pada kredensional pengguna IAM atau identitas pengguna IAM Identity Center saat mendaftarkan OU.
Portofolio yang relevan adalah portofolio yang dibuat oleh AWS Control Tower, yang disebut AWS Control Tower Account Factory Portfolio. Arahkan ke sana dengan memilih Katalog Layanan > Pabrik Akun > Portofolio Pabrik Akun AWS Control Tower. Kemudian pilih tab yang disebut Grup, peran, dan pengguna untuk melihat identitas Pusat Identitas IAM atau IAM Anda. Untuk informasi selengkapnya tentang cara memberikan akses, lihat dokument asi untuk AWS Service Catalog.