View a markdown version of this page

Personalizza gli account con Account Factory Customization (AFC) - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Personalizza gli account con Account Factory Customization (AFC)

Nota

La fornitura, l'aggiornamento e la personalizzazione di un singolo account devono essere indirizzati a un'unità organizzativa (OU) AWSControlTowerBaseline abilitata. Se un'unità organizzativa non è AWSControlTowerBaseline abilitata, puoi attivare la registrazione automatica dell'account o utilizzare delle ResetEnabledControl API su ResetEnabledBaseline EnabledBaselines e EnabledControls su tale unità organizzativa per registrare gli account. Per i dettagli di, vedere:. AWSControlTowerBaseline Tipi di base che si applicano a livello di unità organizzativa

AWS Control Tower ti consente di personalizzare nuove ed esistenti Account AWS quando esegui il provisioning delle loro risorse dalla console AWS Control Tower. Dopo aver impostato la personalizzazione di Account Factory, AWS Control Tower automatizza questo processo per il provisioning futuro, in modo da non dover mantenere alcuna pipeline. Gli account personalizzati sono disponibili per l'uso subito dopo il provisioning delle risorse.

Effettua il provisioning di nuovi account con blueprint

Il provisioning degli account personalizzati viene eseguito in AWS Control Tower Account Factory, tramite CloudFormation modelli o con Terraform. Definirai un modello che funge da modello di account personalizzato. Il tuo blueprint descrive le risorse e le configurazioni specifiche necessarie per il provisioning di un account. Pre-defined Sono disponibili anche i blueprint, creati e gestiti dai AWS partner. Per ulteriori informazioni sui blueprint gestiti dai partner, consulta la Getting Started Library. AWS Service Catalog

Applica i blueprint agli account esistenti

Puoi applicare blueprint personalizzati agli account esistenti, inoltre, seguendo la procedura di aggiornamento dell'account nella console AWS Control Tower. Per informazioni dettagliate, vedi Aggiorna l'account nella console.

Definizione: il tuo account hub

I blueprint del tuo account sono archiviati in un Account AWS, che per i nostri scopi viene definito account hub. I blueprint vengono archiviati sotto forma di un prodotto del Service Catalog. Chiamiamo questo prodotto un progetto, per distinguerlo da qualsiasi altro prodotto del Service Catalog. Per saperne di più su come creare prodotti Service Catalog, vedi Creazione di prodotti nella Guida per l'AWS Service Catalog amministratore.

Nota

AWS Control Tower contiene controlli proattivi che monitorano CloudFormation le risorse in AWS Control Tower. Facoltativamente, puoi attivare questi controlli nella tua zona di atterraggio. Quando applichi i controlli proattivi, questi controllano che le risorse che stai per distribuire sui tuoi account siano conformi alle politiche e alle procedure dell'organizzazione. Per ulteriori informazioni sui controlli proattivi, consulta Controlli proattivi. https://docs.aws.amazon.com/controltower/latest/userguide/proactive-controls.html

Per ulteriori informazioni sull'utilizzo di AFC, consulta Automatizzare la personalizzazione degli account utilizzando Account Factory Customization in AWS Control Tower.

Prerequisiti

Prima di iniziare a creare account personalizzati con AWS Control Tower Account Factory, devi disporre di un ambiente di destinazione AWS Control Tower distribuito e di un'unità organizzativa (OU) registrata presso AWS Control Tower, dove verranno collocati gli account appena creati.

Preparazione per la personalizzazione
  • Designare un account hub: puoi creare un nuovo account che funga da account hub oppure puoi utilizzarne uno esistente. Account AWS Ti consigliamo vivamente di non utilizzare l'account di gestione di AWS Control Tower come account hub blueprint.

  • Aggiungi il ruolo necessario: se intendi iscriverti Account AWS ad AWS Control Tower e personalizzarli, devi prima aggiungere il AWSControlTowerExecution ruolo a tali account, come faresti per qualsiasi altro account che stai registrando in AWS Control Tower.

  • Configurazione dei blueprint dei partner (opzionale): se prevedi di utilizzare blueprint dei partner con requisiti di abbonamento al marketplace, devi configurarli dal tuo account di gestione di AWS Control Tower prima di distribuire i blueprint dei partner come blueprint di personalizzazione dell'account factory.

Nota

È possibile distribuire un blueprint per account AWS Control Tower.

Considerazioni sulle personalizzazioni di Account Factory (AFC)

  • AFC supporta la personalizzazione utilizzando un solo prodotto blueprint. AWS Service Catalog

  • I prodotti AWS Service Catalog blueprint devono essere creati nell'account hub e nella stessa regione della regione di origine della zona di destinazione di AWS Control Tower.

  • Il ruolo AWSControlTowerBlueprintAccess IAM deve essere creato con il nome, le autorizzazioni e la policy di fiducia corretti.

  • AWS Control Tower supporta due opzioni di distribuzione per i blueprint: distribuzione solo nella regione di origine o distribuzione in tutte le regioni governate da AWS Control Tower. La selezione delle regioni non è disponibile.

  • Quando si aggiorna un blueprint in un account membro, l'ID dell'account blueprint hub e il prodotto AWS Service Catalog blueprint non possono essere modificati.

  • AWS Control Tower non supporta la rimozione di un blueprint esistente e l'aggiunta di un nuovo blueprint in un'unica operazione di aggiornamento del blueprint. È possibile rimuovere un blueprint e quindi aggiungerne uno nuovo in operazioni separate.

  • AWS Control Tower modifica il comportamento, a seconda che tu stia creando o registrando account personalizzati o account non personalizzati. Se non stai creando o registrando account personalizzati con blueprint, AWS Control Tower crea un prodotto fornito da Account Factory (tramite Service Catalog) nell'account di gestione di AWS Control Tower. Se si specifica la personalizzazione durante la creazione o la registrazione di account con blueprint, AWS Control Tower non crea un prodotto con provisioning Account Factory nell'account di gestione di AWS Control Tower.

In caso di errore del blueprint

Errore durante l'applicazione di un blueprint

Se si verifica un errore durante il processo di applicazione di un blueprint a un account, un nuovo account o un account esistente che stai registrando in AWS Control Tower, la procedura di ripristino è la stessa. L'account esisterà, ma non è personalizzato e non è registrato in AWS Control Tower. Per continuare, segui i passaggi per registrare l'account in AWS Control Tower e aggiungere il blueprint al momento della registrazione.

Errore durante la creazione del ruolo e soluzioni AWSControlTowerBlueprintAccess alternative

Quando si crea il AWSControlTowerBlueprintAccess ruolo da un account AWS Control Tower, è necessario accedere come principale utilizzando il ruolo. AWSControlTowerExecution Se hai effettuato l'accesso come qualsiasi altro utente, l'CreateRoleoperazione viene impedita da un SCP, come mostrato nell'artefatto che segue:

{ "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/AWSControlTowerExecution", "arn:aws:iam::*:role/stacksets-exec-*" ] } }, "Action": [ "iam:AttachRolePolicy", "iam:CreateRole", "iam:DeleteRole", "iam:DeleteRolePermissionsBoundary", "iam:DeleteRolePolicy", "iam:DetachRolePolicy", "iam:PutRolePermissionsBoundary", "iam:PutRolePolicy", "iam:UpdateAssumeRolePolicy", "iam:UpdateRole", "iam:UpdateRoleDescription" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-*", "arn:aws:iam::*:role/*AWSControlTower*", "arn:aws:iam::*:role/stacksets-exec-*" ], "Effect": "Deny", "Sid": "GRIAMROLEPOLICY" }

Sono disponibili le seguenti soluzioni alternative:

  • (Scelta consigliata) Assumi il AWSControlTowerExecution ruolo e crealo. AWSControlTowerBlueprintAccess Se scegli questa soluzione alternativa, assicurati di disconnetterti dal AWSControlTowerExecution ruolo subito dopo, per evitare modifiche involontarie alle risorse.

  • Accedi a un account non registrato in AWS Control Tower e quindi non soggetto a questo SCP.

  • Modifica temporaneamente questo SCP per consentire l'operazione.

  • (Fortemente sconsigliato) Usa il tuo account di gestione AWS Control Tower come account hub, in modo che non sia soggetto all'SCP.

Personalizzazione del documento programmatico per i progetti AFC in base a CloudFormation

Quando abiliti un blueprint tramite account factory, AWS Control Tower ordina di crearne uno CloudFormation per tuo conto. StackSet CloudFormation richiede l'accesso al tuo account gestito per creare CloudFormation stack in. StackSet Sebbene disponga CloudFormation già dei privilegi di amministratore nell'account gestito tramite il AWSControlTowerExecution ruolo, questo ruolo non è assumibile da. CloudFormation

Come parte dell'abilitazione di un progetto, AWS Control Tower crea un ruolo nell'account membro, che CloudFormation può assumere il completamento delle StackSet attività di gestione. Il modo più semplice per abilitare il tuo blueprint personalizzato tramite account factory è utilizzare una policy all-allow, perché tali policy sono compatibili con qualsiasi modello di blueprint.

Tuttavia, le best practice suggeriscono di limitare le autorizzazioni per CloudFormation l'account di destinazione. Puoi fornire una policy personalizzata, che AWS Control Tower applica al ruolo creato CloudFormation per essere utilizzato. Ad esempio, se il tuo progetto crea un parametro SSM chiamato something-important, potresti fornire la seguente policy:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCloudFormationActionsOnStacks", "Effect": "Allow", "Action": "cloudformation:*", "Resource": "arn:aws:cloudformation:*:*:stack/*" }, { "Sid": "AllowSsmParameterActions", "Effect": "Allow", "Action": [ "ssm:PutParameter", "ssm:DeleteParameter", "ssm:GetParameter", "ssm:GetParameters" ], "Resource": "arn:*:ssm:*:*:parameter/something-important" } ] }

La AllowCloudFormationActionsOnStacks dichiarazione è obbligatoria per tutte le politiche personalizzate AFC; CloudFormation utilizza questo ruolo per creare istanze di stack, pertanto richiede l'autorizzazione per eseguire azioni sugli stack. CloudFormation La AllowSsmParameterActions sezione è specifica per il modello da abilitare.

Risolvi i problemi di autorizzazione

Quando abiliti un blueprint con una policy limitata, potresti scoprire che non ci sono autorizzazioni sufficienti per abilitare il blueprint. Per risolvere questi problemi, rivedi il documento della politica e aggiorna le preferenze del blueprint dell'account membro per utilizzare la politica corretta. Per verificare che la policy sia sufficiente per abilitare il blueprint, assicurati che le CloudFormation autorizzazioni siano concesse e che tu possa creare uno stack utilizzando direttamente quel ruolo.

Sono necessarie autorizzazioni aggiuntive per creare un Terraform-based prodotto Service Catalog

Quando si crea un prodotto AWS Service Catalog esterno con un file di configurazione Terraform per AFC, è AWS Service Catalog necessario aggiungere determinate autorizzazioni alla politica IAM personalizzata di AFC, oltre alle autorizzazioni necessarie per creare le risorse definite nel modello. Se scegli la politica di amministrazione completa predefinita, non è necessario aggiungere queste autorizzazioni aggiuntive.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "resource-groups:CreateGroup", "resource-groups:ListGroupResources", "resource-groups:DeleteGroup", "resource-groups:Tag" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "tag:GetResources", "tag:GetTagKeys", "tag:GetTagValues", "tag:TagResources", "tag:UntagResources" ], "Resource": "*", "Effect": "Allow" }, { "Action": "s3:GetObject", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "s3:ExistingObjectTag/servicecatalog:provisioning": "true" } } } ] }

Per ulteriori informazioni sulla creazione di prodotti Terraform utilizzando il tipo di prodotto esterno in AWS Service Catalog, consulta la Fase 5: Create launch roles nella Service Catalog Administrator Guide.

Transizione al AWS Service Catalog Tipo di prodotto esterno

AWS Service Catalog ha modificato il supporto per i prodotti Terraform Open Source e i prodotti predisposti con un nuovo tipo di prodotto, chiamato External. Per saperne di più su questa transizione, consulta Aggiornamento dei prodotti Terraform Open Source esistenti e dei prodotti predisposti al tipo di prodotto esterno nella guida per l'amministratore. AWS Service Catalog

Questa modifica ha effetto sugli account esistenti che hai creato o registrato con la personalizzazione di fabbrica degli account AWS Control Tower. Per passare da questi account al tipo di prodotto esterno, è necessario apportare modifiche sia in AWS Control Tower che AWS Service Catalog in AWS Control Tower.

Per passare al tipo di prodotto esterno
  1. Aggiorna il tuo motore di riferimento Terraform esistente per includere AWS Service Catalog il supporto per i tipi di prodotto External e Terraform Open Source. Per istruzioni sull'aggiornamento del tuo Terraform Reference Engine, consulta il Repository. AWS Service Catalog GitHub

  2. In AWS Service Catalog, duplica tutti i prodotti Terraform Open Source (progetti) esistenti, con i duplicati utilizzando il nuovo tipo di prodotto esterno. Non terminare i progetti Terraform Open Source esistenti.

  3. In AWS Control Tower, aggiorna ogni account utilizzando un blueprint open source Terraform per utilizzare il nuovo blueprint esterno.

    1. Per aggiornare un blueprint, devi prima rimuovere completamente il blueprint Terraform Open Source. Per maggiori dettagli, consulta Rimuovere un progetto da un account.

    2. Aggiungi il nuovo blueprint esterno allo stesso account. Per maggiori dettagli, consulta Aggiungere un blueprint a un account AWS Control Tower.

  4. Dopo che tutti gli account che utilizzano i blueprint open source Terraform sono stati aggiornati in blueprint esterni, ripristina AWS Service Catalog e chiudi tutti i prodotti che utilizzano Terraform Open Source come tipo di prodotto.

  5. In futuro, tutti gli account creati o registrati utilizzando l'account factory customization di AWS Control Tower dovranno fare riferimento ai blueprint utilizzando il tipo di prodotto o External. CloudFormation

    Per i blueprint creati utilizzando il tipo di prodotto esterno, AWS Control Tower supporta solo le personalizzazioni degli account che utilizzano modelli Terraform e il motore di riferimento Terraform. Per saperne di più, consulta Set up for customization.

Nota

AWS Control Tower non supporta Terraform Open Source come tipo di prodotto per la creazione di nuovi account. Per ulteriori informazioni su queste modifiche, consulta la sezione Aggiornamento dei prodotti Terraform Open Source esistenti e dei prodotti con provisioning al tipo di prodotto esterno nella guida per l'AWS Service Catalog amministratore. AWS Service Catalog supporterà i clienti durante questa transizione del tipo di prodotto, se necessario. Contatta il rappresentante del tuo account per richiedere assistenza.