View a markdown version of this page

Sposta e registra gli account con la registrazione automatica - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sposta e registra gli account con la registrazione automatica

La funzione di registrazione automatica dell'account è disponibile per le zone di atterraggio della versione 3.1 e successive.

Se opzionalmente abiliti questa funzionalità, puoi utilizzare le AWS Organizations API e la console per spostare gli account in AWS Control Tower, senza creare una deriva ereditaria. L'account riceve automaticamente le risorse di base e le configurazioni di controllo dall'unità organizzativa (OU) di destinazione in AWS Control Tower. Questa funzionalità opzionale consente inoltre di spostare gli account tra le unità organizzative all'interno di AWS Control Tower, senza creare una deriva ereditaria, se le due unità organizzative hanno la stessa configurazione di base e gli stessi controlli abilitati.

Per attivare la registrazione automatica: puoi selezionare la registrazione automatica degli account nella pagina delle impostazioni della zona di destinazione nella console AWS Control Tower o richiamando AWS Control Tower o le UpdateLandingZone API, con il valore del parametro impostato su CreateLandingZone Inheritance Drift. RemediationType

Per registrare gli account: dopo aver attivato la registrazione automatica, sposta un account in un'unità organizzativa registrata utilizzando la console, l'API o la console AWS Control Tower. AWS Organizations AWS Organizations MoveAccount L'account riceve automaticamente risorse e controlli di base da tale unità organizzativa. Ciò vale sia per gli account esistenti che per gli account appena creati (che vengono creati nella radice dell'organizzazione per impostazione predefinita).

Per annullare la registrazione di un account: sposta l'account in un'unità organizzativa non registrata presso AWS Control Tower o nella directory principale dell'organizzazione. AWS Control Tower rimuove automaticamente tutte le risorse e i controlli di base distribuiti.

Nota

Se le unità organizzative di origine e di destinazione in AWS Control Tower hanno configurazioni diverse, è possibile che l'account mostri una deriva. Account membro spostato

Prerequisiti: configurazione per la registrazione automatica

  • È necessario eseguire la landing zone di AWS Control Tower versione 3.1 o successiva.

  • Attiva la funzionalità di registrazione automatica di AWS Control Tower tramite la pagina delle impostazioni della zona di destinazione nella console o tramite le API della zona di destinazione di AWS Control Tower, impostando il valore del parametro su. RemediationTypes Inheritance Drift Una volta effettuata l'attivazione, AWS Control Tower reagisce agli move account eventi e corregge immediatamente la deriva ereditaria degli account trasferiti AWS Organizations, per tuo conto.

Autorizzazioni richieste

Per utilizzare l'API e l'API sono necessari ruoli e autorizzazioni specifici. AWS Organizations CreateAccount MoveAccount Per ulteriori informazioni sull'utilizzo AWS Organizations con AWS Control Tower, consulta AWS Control Tower e AWS Organizations.

Esempi di utilizzo delle API

Per ulteriori informazioni ed esempi su queste API, consulta CreateAccount e MoveAccount nella sezione AWS Organizations API Reference.

Considerazioni

  • Cronologia delle iscrizioni: un account spostato in un'unità organizzativa registrata con AWS Control Tower viene registrato con un eventuale modello di coerenza. Questo processo richiede in genere alcuni minuti, fino a diverse ore, a seconda del numero di account da spostare.

  • AWS Prodotti forniti da Service Catalog: Auto-enrollment non crea, modifica o termina i prodotti forniti da AWS Service Catalog. Se un account è stato precedentemente registrato tramite Account Factory e a cui è associato un prodotto con provisioning, tale prodotto rimane nell'account di gestione dopo la cancellazione dell'account. Per ripulire i prodotti con provisioning orfani, vedere Eliminazione dei prodotti sottoposti a provisioning nella Service Catalog User Guide. AWS