View a markdown version of this page

Panoramica di AWS Control Tower Account Factory for Terraform (AFT) - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Panoramica di AWS Control Tower Account Factory for Terraform (AFT)

Account Factory for Terraform (AFT) configura una pipeline Terraform per aiutarti a fornire e personalizzare gli account in AWS Control Tower. AFT ti offre il vantaggio del provisioning degli Terraform-based account, consentendoti al contempo di gestire i tuoi account con AWS Control Tower.

Con AFT crei un file Terraform di richiesta di account per ottenere l'input che attiva il flusso di lavoro AFT per il provisioning degli account. Una volta completata la fase di provisioning dell'account, AFT esegue automaticamente una serie di passaggi prima che inizi la fase di personalizzazione dell'account. Per ulteriori informazioni, consulta la pipeline di provisioning degli account AFT.

AFT supporta HCP Terraform, Terraform Enterprise e Terraform Community Edition. Con AFT puoi avviare la creazione dell'account utilizzando un file di input e un semplice git push comando e personalizzare account nuovi o esistenti. La creazione dell'account include tutti i vantaggi della governance di AWS Control Tower e le personalizzazioni degli account che ti aiutano a soddisfare le procedure di sicurezza standard e le linee guida di conformità della tua organizzazione.

AFT supporta il tracciamento delle richieste di personalizzazione degli account. Ogni volta che invii una richiesta di personalizzazione dell'account, AFT genera un token di tracciamento univoco che passa attraverso una macchina a AWS Step Functions stati delle personalizzazioni AFT, che registra il token come parte della sua esecuzione. Puoi quindi utilizzare le query di Amazon CloudWatch Logs Insights per cercare intervalli di timestamp e recuperare il token di richiesta. Di conseguenza, puoi visualizzare i payload che accompagnano il token, in modo da poter tracciare la richiesta di personalizzazione dell'account durante l'intero flusso di lavoro AFT. Per informazioni su CloudWatch Logs e Step Functions, consulta quanto segue:

AFT combina le funzionalità di altri AWS servizi comeServizi relativi ai componenti, per creare un framework, con pipeline che implementano Terraform Infrastructure as Code (IaC). AFT ti consente di:

  • Inviare richieste di provisioning e aggiornamento dell'account in un modello GitOps

  • Archivia i metadati dell'account e la cronologia degli audit

  • Applica tag a livello di account

  • Aggiungi personalizzazioni a tutti gli account, a un set di account o a singoli account

  • Abilita le opzioni delle funzionalità

AFT crea un account separato, chiamato account di gestione AFT, per implementare le funzionalità AFT. Prima di poter configurare AFT, devi disporre di una zona di atterraggio AWS Control Tower esistente. L'account di gestione AFT non è lo stesso dell'account di gestione AWS Control Tower.

AFT offre flessibilità

  • Flessibilità per la tua piattaforma: AFT supporta qualsiasi distribuzione Terraform per l'implementazione iniziale e il funzionamento continuo: Community Edition, Cloud ed Enterprise.

  • Flessibilità per il tuo sistema di controllo della versione: supporti AWS CodeCommit AFT e fonti di controllo della versione alternative tramite. AWS CodeConnections

AFT offre opzioni di funzionalità

È possibile abilitare diverse opzioni di funzionalità, in base alle migliori pratiche:

  • Creazione di un livello di organizzazione per la registrazione degli eventi relativi CloudTrail ai dati

  • Eliminazione del VPC predefinito per gli account AWS

  • Registrazione degli account con provisioning nel piano Enterprise Support AWS

Nota

La pipeline AFT non è destinata all'uso nella distribuzione di risorse, come le istanze Amazon EC2, necessarie agli account per eseguire le applicazioni. È destinato esclusivamente al provisioning e alla personalizzazione automatici degli account AWS Control Tower.

Procedura guidata: video

Questo video (7:33) descrive come distribuire account con AWS Control Tower Account Factory for Terraform. Per una migliore visualizzazione, seleziona l'icona nell'angolo in basso a destra del video per ingrandirlo a schermo intero. È disponibile la didascalia.