Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mendaftarkan akun yang sudah ada dari konsol AWS Control Tower
Ada dua cara umum untuk mendaftarkan individu Akun AWS ke AWS Control Tower.
-
Setelah memilih fitur pendaftaran otomatis di halaman Pengaturan, Anda dapat membuat bagian Akun AWS luar AWS Control Tower dan mem indahkannya langsung ke OU terdaftar. Untuk informasi selengkapnya, lihat Mem indahkan dan mendaftarkan akun secara otomatis. Opsi ini tersedia untuk zona pendaratan versi 3.1 dan yang lebih baru.
-
Anda dapat mendaftarkan akun yang sudah ada dari konsol AWS Control Tower secara manual.
Bagian berikut menjelaskan opsi kedua, yang tidak memerlukan konfigurasi sebelumnya dari lingkungan Menara Kontrol AWS Anda. Akun AWS Harus memenuhi prasyarat yang diperlukan.
Lihat akun Anda yang memenuhi syarat di konsol:
-
Arahkan ke halaman Organisasi di Menara Kontrol AWS.
-
Temukan nama akun yang ingin Anda daftarkan. Untuk menemukannya, pilih Akun hanya dari menu tarik-turun di kanan atas, lalu cari nama akun di tabel yang difilter.
Selanjutnya, ikuti langkah-langkah untuk mendaftarkan akun individu, seperti yang ditunjukkan di Langkah-langkah untuk mendaftarkan akun secara manual bagian.
Pertimbangan untuk mendaftar dari konsol
Fitur Daftar akun yang tersedia di konsol AWS Control Tower dimaksudkan untuk mendaftarkan akun yang Akun AWS sudah ada sehingga diatur oleh AWS Control Tower. Untuk informasi selengkapnya, lihat Mend aftarkan yang sudah ada Akun AWS.
Kemampuan akun Enroll berbasis konsol tersedia saat zona pendaratan Anda tidak dalam keadaan drift. Jika zona pendaratan Anda dalam keadaan menyimpang, Anda mungkin tidak dapat menggunakan kemampuan akun Daftar dengan sukses. Anda harus menyediakan akun baru melalui Account Factory atau metode lain, sampai penyimpangan zona pendaratan Anda diselesaikan.
Saat mendaftarkan akun dari konsol AWS Control Tower, Anda harus masuk ke akun dengan pengguna yang mengaktifkan
AWSServiceCatalogEndUserFullAccesskebijakan, bersama dengan izin akses Administrator untuk menggunakan konsol AWS Control Tower, dan Anda tidak dapat masuk sebagai pengguna root.Akun yang Anda daftarkan dapat diperbarui melalui Pabrik Akun Menara Kontrol AWS, seperti Anda akan memperbarui akun lainnya. Prosedur pembaruan diberikan di bagian yang disebutMemperbarui dan memindahkan akun dengan AWS Control Tower.
catatan
Saat Anda mendaftarkan yang sudah ada Akun AWS, pastikan untuk memverifikasi alamat email yang ada. Jika tidak, akun baru dapat dibuat.
Langkah-langkah untuk mendaftarkan akun secara manual
Setelah izin AdministratorAccess akses (kebijakan) diterapkan di Akun AWS akun Anda yang ada, ikuti langkah-langkah berikut untuk mendaftarkan akun:
Untuk mendaftarkan akun individu di AWS Control Tower dari konsol
-
Arahkan ke halaman Organisasi Menara Kontrol AWS.
-
Pada halaman Organisasi, akun yang memenuhi syarat untuk di daftarkan memungkinkan Anda memilih Daftar dari menu tar ik -turun Tindakan di bagian atas. Akun ini juga menampilkan tombol Daftarkan akun saat Anda melihatnya di halaman detail akun.
-
Saat memilih Daftar akun, Anda akan melihat halaman Daftar akun, di mana Anda diminta untuk menambahkan
AWSControlTowerExecutionperan ke akun. Untuk beberapa instruksi, lihatMenambahkan peran IAM yang diperlukan secara manual ke yang sudah ada Akun AWS dan mendaftarkannya. -
Selanjutnya, pilih OU terdaftar dari daftar drop-down. Jika akun sudah ada di OU terdaftar, daftar ini akan menampilkan OU.
-
Pilih Daftar akun.
-
Anda akan melihat pengingat modal untuk menambahkan
AWSControlTowerExecutionperan dan mengonfirmasi tindakan. -
Pilih Daftar.
-
AWS Control Tower memulai proses pendaftaran, dan Anda diarahkan kembali ke halaman detail akun.
Penyebab umum kegagalan pendaftaran
-
Untuk mendaftarkan akun yang sudah ada,
AWSControlTowerExecutionperan harus ada di akun yang Anda daftarkan. -
Prinsipal IAM Anda mungkin tidak memiliki izin yang diperlukan untuk menyediakan akun.
-
AWS Security Token Service (AWS STS) dinonaktifkan di Wil Akun AWS ayah di rumah Anda, atau di Wilayah mana pun yang didukung oleh AWS Control Tower.
-
Anda mungkin masuk sebagai pengguna atau peran IAM yang perlu ditambahkan ke Portofolio Pabrik Akun di AWS Service Catalog. Pengguna atau peran harus ditambahkan sebelum Anda memiliki akses ke Account Factory sehingga Anda dapat membuat atau mendaftarkan akun di AWS Control Tower. Jika pengguna atau peran yang sesuai tidak ditambahkan ke portofolio Pabrik Akun, Anda akan menerima kesalahan saat mencoba menambahkan akun. Untuk petunjuk tentang cara memberikan akses ke AWS Service Catalog portofolio, lihat Mem berikan akses ke pengguna.
-
Anda mungkin masuk sebagai root.
-
Akun yang Anda coba daftarkan mungkin memiliki AWS Config pengaturan yang tersisa. Secara khusus, akun mungkin memiliki perekam konfigurasi atau saluran pengiriman. Ini harus dihapus atau dimodifikasi AWS CLI sebelum Anda dapat mendaftarkan akun. Untuk informasi selengkapnya, lihat Daftarkan akun yang sudah ada AWS Config sumber daya dan Berinteraksi dengan AWS Control Tower lewat AWS CloudShell.
-
Jika akun tersebut milik OU lain dengan akun manajemen, termasuk OU Menara Kontrol AWS lainnya, Anda harus mengakhiri akun di OU saat ini sebelum dapat bergabung dengan OU lain. Sumber daya yang ada harus dihapus di OU asli. Jika tidak, pendaftaran akan gagal.
-
Penyediaan dan pendaftaran akun gagal jika SCP OU tujuan Anda tidak mengizinkan Anda membuat semua sumber daya yang diperlukan untuk akun tersebut. Misalnya, SCP di OU tujuan Anda dapat memblokir pembuatan sumber daya tanpa tag tertentu. Dalam hal ini, penyediaan akun atau pendaftaran gagal, karena AWS Control Tower tidak mendukung penandaan sumber daya. Untuk bantuan, hubungi perwakilan akun Anda, atau Dukungan.
Untuk informasi selengkapnya tentang cara AWS Control Tower bekerja dengan peran saat Anda membuat akun baru atau mendaftarkan akun yang sudah ada, lihat Per an dan akun.
Tip
Jika Anda tidak dapat mengonfirmasi bahwa yang Akun AWS sudah ada memenuhi prasyarat pendaftaran, Anda dapat mengatur OU Pendaftaran dan mendaftarkan akun ke OU tersebut. Setelah pendaftaran berhasil, Anda dapat memindahkan akun ke OU yang diinginkan. Jika pendaftaran gagal, tidak ada akun atau OU lain yang terpengaruh oleh kegagalan tersebut.
Jika Anda ragu bahwa akun yang ada dan konfigurasinya kompatibel dengan AWS Control Tower, Anda dapat mengikuti praktik terbaik yang disarankan di bagian berikut.
Direkomendasikan: Anda dapat mengatur pendekatan dua langkah untuk pendaftaran akun
-
Pertama, gunakan paket AWS Config kesesuaian untuk mengevaluasi bagaimana akun Anda dapat dipengaruhi oleh beberapa kontrol AWS Control Tower. Untuk menentukan bagaimana pendaftaran ke AWS Control Tower dapat memengaruhi akun Anda, lihat Memper panjang tata kelola AWS Control Tower menggunakan paket AWS Config kesesuaian.
-
Selanjutnya, Anda mungkin ingin mendaftarkan akun. Jika hasil kepatuhan memuaskan, jalur migrasi lebih mudah karena Anda dapat mendaftarkan akun tanpa konsekuensi yang tidak terduga.
-
Setelah Anda menyelesaikan evaluasi, jika Anda memutuskan untuk mengatur zona pendaratan AWS Control Tower, Anda mungkin perlu menghapus saluran AWS Config pengiriman dan perekam konfigurasi yang dibuat untuk evaluasi Anda. Kemudian Anda akan dapat mengatur AWS Control Tower dengan sukses.
catatan
Paket kesesuaian juga berfungsi dalam situasi di mana akun berada di OU yang terdaftar oleh AWS Control Tower, tetapi beban kerja berjalan di Wil AWS ayah yang tidak memiliki dukungan AWS Control Tower. Anda dapat menggunakan paket kesesuaian untuk mengelola sumber daya di akun yang ada di Wilayah tempat AWS Control Tower tidak digunakan.