View a markdown version of this page

Linee guida per la creazione e la modifica delle risorse AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Linee guida per la creazione e la modifica delle risorse AWS Control Tower

Consigliamo le seguenti best practice per creare e modificare le risorse in AWS Control Tower. Queste linee guida potrebbero cambiare quando il servizio viene aggiornato. Ricorda che il modello di responsabilità condivisa si applica al tuo ambiente AWS Control Tower.

Informazioni generali
  • Non modificare o eliminare alcuna risorsa creata da AWS Control Tower, incluse le risorse nell'account di gestione, negli account condivisi e negli account dei membri. Se modifichi queste risorse, ti potrebbe essere richiesto di aggiornare la tua zona di atterraggio o registrare nuovamente un'unità organizzativa e la modifica può comportare rapporti di conformità imprecisi.

    In particolare:

    • Mantieni un AWS Config registratore attivo. Se elimini il registratore Config, i controlli investigativi non sono in grado di rilevare e segnalare eventuali deviazioni. Non-compliant le risorse possono essere segnalate come conformi a causa di informazioni insufficienti.

    • Non modificare o eliminare i ruoli AWS Identity and Access Management (IAM) creati all'interno degli account condivisi nell'unità organizzativa di sicurezza (OU). La modifica di questi ruoli può richiedere l'aggiornamento della landing zone.

    • Non eliminare il AWSControlTowerExecution ruolo dagli account dei membri, nemmeno negli account non registrati. In tal caso, non sarai in grado di registrare questi account con AWS Control Tower o registrare le relative unità organizzative principali immediate.

  • Non vietarne l'utilizzo Regioni AWS tramite SCP o Servizio di token di sicurezza AWS ().AWS STS In questo modo, AWS Control Tower entrerà in uno stato indefinito. Se disabiliti le regioni con AWS STS, la funzionalità non funzionerà in quelle regioni, perché l'autenticazione non sarebbe disponibile in quelle regioni. Affidati invece alla funzionalità di negazione delle regioni di AWS Control Tower, come mostrato nel controllo, Nega l'accesso a in AWS base alla richiesta Regione AWS, che funziona a livello di zona di atterraggio, oppure alla Region di controllo nega il controllo applicato all'unità organizzativa, che funziona a livello di unità organizzativa per limitare l'accesso alle regioni.

  • L' AWS Organizations FullAWSAccessSCP deve essere applicato e non deve essere unito ad altri SCP. La modifica a questo SCP non viene segnalata come deriva; tuttavia, alcune modifiche possono influire sulla funzionalità di AWS Control Tower in modi imprevedibili, se l'accesso a determinate risorse viene negato. Ad esempio, se l'SCP viene scollegato o modificato, un account potrebbe perdere l'accesso a un AWS Config registratore o creare una lacuna nella registrazione. CloudTrail

  • Non utilizzare l' AWS Organizations DisableAWSServiceAccessAPI per disattivare l'accesso del servizio AWS Control Tower all'organizzazione in cui hai impostato la tua zona di destinazione. In tal caso, alcune funzionalità di rilevamento della deriva di AWS Control Tower potrebbero non funzionare correttamente senza il supporto della AWS Organizations messaggistica. Queste funzionalità di rilevamento delle deviazioni aiutano a garantire che AWS Control Tower sia in grado di segnalare con precisione lo stato di conformità delle unità organizzative, degli account e dei controlli all'interno dell'organizzazione. Per ulteriori informazioni, consulta API_DisableAWSServiceAccess l' AWS Organizations API Reference.

  • In generale, AWS Control Tower esegue una singola azione alla volta, che deve essere completata prima che possa iniziare un'altra azione. Ad esempio, se si tenta di effettuare il provisioning di un account mentre il processo di abilitazione di un controllo è già in corso, il provisioning dell'account fallirà.

    Eccezione:

    • AWS Control Tower consente azioni simultanee per distribuire controlli opzionali. Per ulteriori informazioni, consulta Distribuzione simultanea per controlli opzionali.

    • AWS Control Tower consente fino a dieci azioni simultanee di creazione, aggiornamento o registrazione sugli account, con Account Factory.

Nota

Per ulteriori informazioni sulle risorse create da AWS Control Tower, consulta. Cosa sono gli account condivisi?

Suggerimenti su account e unità organizzative
  • Ti consigliamo di mantenere ogni unità organizzativa registrata fino a un massimo di 1000 account, in modo da poterli aggiornare con la funzionalità Re-register OU ogni volta che sono necessari aggiornamenti dell'account, ad esempio quando configuri nuove regioni per la governance.

  • Per ridurre il tempo necessario per la registrazione di un'unità organizzativa, ti consigliamo di mantenere il numero di account per unità organizzativa a circa 680, anche se il limite è di 1000 account per unità organizzativa. Come regola generale, il tempo necessario per registrare un'unità organizzativa aumenta in base al numero di regioni in cui opera l'unità organizzativa, moltiplicato per il numero di conti nell'unità organizzativa.

  • Come stima, un'unità organizzativa con 680 account può richiedere fino a 2 ore per registrarsi e abilitare i controlli e fino a 1 ora per registrarsi nuovamente. Inoltre, un'unità organizzativa con molti controlli richiede più tempo per la registrazione rispetto a un'unità organizzativa con pochi controlli.

  • Uno dei problemi legati alla possibilità di concedere un lasso di tempo più lungo per la registrazione di un'unità organizzativa è che questo processo blocca altre azioni. Alcuni clienti si sentono a proprio agio nel concedere tempi più lunghi per registrare o registrare nuovamente un'unità organizzativa, perché preferiscono consentire più account in ciascuna unità organizzativa.