View a markdown version of this page

Prerequisiti per l'iscrizione - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti per l'iscrizione

Questa sezione descrive come registrare un AWS account esistente in AWS Control Tower se non è stata selezionata la funzione opzionale di registrazione automatica nella pagina delle impostazioni della zona di destinazione o se si opera con una versione della zona di destinazione precedente alla 3.1.

Questi prerequisiti sono necessari prima di poter registrare un prodotto esistente Account AWS in AWS Control Tower:

Nota

Il prerequisito per aggiungere il AWSControlTowerExecution ruolo non è richiesto se hai attivato la funzionalità di registrazione automatica di AWS Control Tower nella pagina delle impostazioni della zona di destinazione o se stai registrando l'account come parte di un processo di registrazione OU. Tuttavia, in tutti i casi, l'account da registrare potrebbe non disporre di risorse esistenti. AWS Config Vedi Registrare gli account che dispongono di risorse esistenti AWS Config

  1. Per registrarne uno esistente Account AWS, il AWSControlTowerExecution ruolo deve essere presente nell'account che stai registrando. Puoi consultare Registrare un account per dettagli e istruzioni.

  2. Oltre al AWSControlTowerExecution ruolo, l'esistente Account AWS che desideri iscrivere deve disporre delle seguenti autorizzazioni e relazioni di fiducia. In caso contrario, la registrazione avrà esito negativo.

    Autorizzazione al ruolo: AdministratorAccess (politica AWS gestita)

    Ruolo, rapporto di fiducia:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "sts:AssumeRole" } ] }
  3. Consigliamo che l'account non disponga di un registratore di AWS Config configurazione o di un canale di distribuzione. Questi possono essere eliminati o modificati AWS CLI prima di poter registrare un account. Altrimenti, consulta Enroll account che dispongono di AWS Config risorse esistenti per istruzioni su come modificare le risorse esistenti.

  4. L'account che desideri registrare deve esistere nella stessa AWS Organizations organizzazione dell'account di gestione di AWS Control Tower. L'account esistente può essere registrato solo nella stessa organizzazione dell'account di gestione AWS Control Tower, in un'unità organizzativa già registrata con AWS Control Tower.

Per verificare altri prerequisiti per l'iscrizione, consulta Getting Started with AWS Control Tower.

Nota

Quando registri un account in AWS Control Tower, il tuo account è regolato dal AWS CloudTrail percorso dell'organizzazione AWS Control Tower. Se disponi già di una distribuzione di un CloudTrail percorso, potresti ricevere addebiti duplicati a meno che non elimini il percorso esistente per l'account prima di registrarlo in AWS Control Tower.

Informazioni sull'accesso affidabile con il ruolo AWSControlTowerExecution

Prima di poter registrare un account esistente Account AWS in AWS Control Tower, devi autorizzare AWS Control Tower a gestire o governare l'account. In particolare, AWS Control Tower richiede l'autorizzazione per stabilire un accesso affidabile tra AWS CloudFormation e AWS Organizations per conto dell'utente, in modo da CloudFormation poter distribuire automaticamente lo stack negli account dell'organizzazione selezionata. Con questo accesso affidabile, il AWSControlTowerExecution ruolo svolge le attività necessarie per gestire ciascun account. Ecco perché è necessario aggiungere questo ruolo a ciascun account prima di registrarlo.

Quando l'accesso affidabile è abilitato, CloudFormation puoi creare, aggiornare o eliminare stack su più account e Regioni AWS con un'unica operazione. AWS Control Tower si affida a questa capacità di fiducia in modo da poter applicare ruoli e autorizzazioni agli account esistenti prima di trasferirli in un'unità organizzativa registrata e quindi di assoggettarli alla governance.

Per saperne di più sull'accesso affidabile e AWS CloudFormation StackSets, consulta AWS CloudFormationStackSets e. AWS Organizations