Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Informazioni Account AWS in AWS Control Tower
An Account AWS è il contenitore per tutte le risorse possedute. Queste risorse includono le identità AWS Identity and Access Management (IAM) accettate dall'account, che determinano chi ha accesso a quell'account. Le identità IAM possono includere utenti, gruppi, ruoli e altro. Per ulteriori informazioni sull'utilizzo di IAM, degli utenti, dei ruoli e delle policy in AWS Control Tower, consulta Gestione delle identità e degli accessi in AWS Control Tower.
Risorse e tempo di creazione dell'account
Quando AWS Control Tower crea o registra un account, distribuisce la configurazione minima necessaria delle risorse per l'account. Ad esempio, può includere risorse sotto forma di modelli di Account Factory e altre risorse nella tua zona di destinazione, come ruoli IAM, AWS CloudTrail percorsi, prodotti forniti da Service Catalog e utenti IAM Identity Center. AWS Control Tower distribuisce inoltre risorse, come richiesto dalla configurazione di controllo, per l'unità organizzativa (OU) in cui il nuovo account è destinato a diventare un account membro.
AWS Control Tower orchestra l'implementazione di queste risorse per tuo conto. Il completamento della distribuzione può richiedere diversi minuti per risorsa, quindi considera il tempo totale prima di creare o registrare un account. Per ulteriori informazioni sulla gestione delle risorse nei tuoi account, consulta. Linee guida per la creazione e la modifica delle risorse AWS Control Tower
Cosa succede quando AWS Control Tower crea un account
I nuovi account in AWS Control Tower vengono creati e quindi assegnati tramite un'interazione tra AWS Control Tower e AWS Service Catalog. AWS OrganizationsÈ possibile creare account e registrare account esistenti dalla console AWS Control Tower. Per i passaggi dettagliati per registrarne uno esistente Account AWS utilizzando la console AWS Control Tower, consulta. Registra un account esistente dalla console AWS Control Tower
Dietro le quinte della creazione dell'account
-
La richiesta viene avviata, ad esempio, dalla pagina AWS Control Tower Account Factory o direttamente dalla AWS Service Catalog console o chiamando l'
ProvisionProductAPI Service Catalog. -
AWS Service Catalog chiama AWS Control Tower.
-
AWS Control Tower avvia un flusso di lavoro, che come primo passaggio chiama l' AWS Organizations
CreateAccountAPI. -
Dopo aver AWS Organizations creato l'account, AWS Control Tower completa il processo di provisioning applicando progetti e controlli.
-
Service Catalog continua a interrogare AWS Control Tower per verificare il completamento del processo di provisioning.
-
Quando il flusso di lavoro in AWS Control Tower è completo, Service Catalog finalizza lo stato dell'account e informa te (il richiedente) del risultato.
Considerazioni sull'introduzione degli account di sicurezza o di registrazione esistenti
Prima di accettare un account Account AWS come sicurezza (nome predefinito: Audit) o di registrazione (nome predefinito: archivio di log), AWS Control Tower verifica nell'account la presenza di risorse in conflitto con i requisiti di AWS Control Tower. Ad esempio, potresti avere un bucket di registrazione con lo stesso nome richiesto da AWS Control Tower. Inoltre, AWS Control Tower verifica che l'account possa effettuare il provisioning delle risorse; ad esempio, assicurandosi che Servizio di token di sicurezza AWS (AWS STS) sia abilitato, che l'account non sia sospeso e che AWS Control Tower sia autorizzato a fornire risorse all'interno dell'account.
AWS Control Tower non rimuove alcuna risorsa esistente negli account di registrazione e sicurezza forniti. Tuttavia, se scegli di abilitarlo, il controllo negato della regione AWS Control Tower impedisce l'accesso alle risorse nelle regioni negate.
Sicurezza per i tuoi account
Puoi trovare indicazioni sulle migliori pratiche per proteggere la sicurezza del tuo account di gestione di AWS Control Tower e degli account dei membri nella AWS Organizations documentazione.