Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Estendere la governance a un'organizzazione esistente
Puoi aggiungere la governance di AWS Control Tower a un'organizzazione esistente configurando una zona di destinazione (LZ) come indicato nella Guida per l'utente di AWS Control Tower in Getting Started, Step 2.
Ecco cosa aspettarti quando configuri la tua landing zone di AWS Control Tower in un'organizzazione esistente.
-
Puoi avere una zona di atterraggio per AWS Organizations organizzazione.
-
AWS Control Tower utilizza l'account di gestione AWS Organizations dell'organizzazione esistente come account di gestione. Non è necessario un nuovo account di gestione.
-
AWS Control Tower configura due nuovi account in un'unità organizzativa registrata: un account di controllo e un account di registrazione.
-
I limiti di servizio dell'organizzazione devono consentire la creazione di questi due account aggiuntivi.
-
Dopo aver avviato la zona di destinazione o registrato un'unità organizzativa, i controlli di AWS Control Tower si applicano automaticamente a tutti gli account registrati in tale unità organizzativa.
-
Puoi registrare altri AWS account esistenti in un'unità organizzativa governata da AWS Control Tower, in modo che i controlli si applichino a tali account.
-
Puoi aggiungere altre unità organizzative in AWS Control Tower e registrare le unità organizzative esistenti.
Per verificare altri prerequisiti per la registrazione e l'iscrizione, consulta Getting Started with AWS Control Tower.
Ecco ulteriori dettagli su come i controlli AWS Control Tower non si applicano alle unità organizzative nelle organizzazioni AWS che non dispongono di zone di destinazione di AWS Control Tower configurate:
-
I nuovi account creati al di fuori di AWS Control Tower Account Factory non sono vincolati dai controlli dell'unità organizzativa registrata.
-
I nuovi account creati nelle unità organizzative non registrate presso AWS Control Tower non sono vincolati dai controlli, a meno che non si registrino specificamente tali account in AWS Control Tower. Per ulteriori informazioni sulla registrazione degli account, consulta Informazioni sulla registrazione degli account esistenti.
-
Le organizzazioni aggiuntive esistenti, gli account esistenti e le nuove unità organizzative o gli account creati all'esterno di AWS Control Tower non sono vincolati dai controlli di AWS Control Tower, a meno che non si registri separatamente l'unità organizzativa o si registri l'account.
Per ulteriori informazioni su come applicare AWS Control Tower a unità organizzative e account esistenti, consultaRegistra un'unità organizzativa esistente con AWS Control Tower.
Per una panoramica del processo di configurazione di una landing zone di AWS Control Tower nell'organizzazione esistente, guarda il video nella sezione successiva.
Nota
Durante la configurazione, AWS Control Tower esegue controlli preliminari per evitare problemi comuni. Tuttavia, se stai utilizzando la soluzione AWS Landing Zone per AWS Organizations, consulta il tuo architetto di AWS soluzioni prima di provare ad abilitare AWS Control Tower nella tua organizzazione per determinare se AWS Control Tower può interferire con l'attuale distribuzione della zona di destinazione. Inoltre, consulta Se l'account non soddisfa i prerequisiti la sezione per informazioni sullo spostamento degli account da una zona di atterraggio all'altra.
Video: abilita una zona di atterraggio esistente AWS Organizations
Questo video (7:48) descrive come configurare e abilitare una zona di atterraggio di AWS Control Tower in strutture esistenti AWS Organizations . Per una migliore visualizzazione, seleziona l'icona nell'angolo in basso a destra del video per ingrandirlo a schermo intero. È disponibile la didascalia.
Considerazioni per IAM Identity Center e le organizzazioni esistenti
-
Se Centro identità AWS IAM (IAM Identity Center) è già configurato, la regione principale di AWS Control Tower deve essere la stessa della regione IAM Identity Center.
-
AWS Control Tower non elimina una configurazione esistente.
-
Se IAM Identity Center è già abilitato e si utilizza IAM Identity Center Directory, AWS Control Tower aggiunge risorse come set di autorizzazioni, gruppi e così via e procede come al solito.
-
Se è impostata un'altra directory (esterna, AD, Managed AD), AWS Control Tower non modifica la configurazione esistente. Per ulteriori dettagli, consultare Considerazioni per Centro identità AWS IAM clienti (IAM Identity Center).
Accesso ad altri AWS services
Dopo aver inserito la tua organizzazione nella governance di AWS Control Tower, hai ancora accesso a tutti AWS i servizi disponibili tramite AWS Organizations, tramite la AWS Organizations console e le API. Per ulteriori informazioni, consulta Servizi AWS correlati.