Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Registra un'unità organizzativa esistente con AWS Control Tower
Un modo efficace per inserire più AWS account esistenti in AWS Control Tower consiste nell'estendere la governance di AWS Control Tower a un'intera unità organizzativa (OU).
Per abilitare la governance di AWS Control Tower su un'unità organizzativa esistente creata con AWS Organizations e i relativi account, registra l'unità organizzativa nella tua zona di destinazione di AWS Control Tower. Puoi registrare unità organizzative che contengono fino a 1000 account. Se un'unità organizzativa contiene più di 1000 account, non è possibile registrarla in AWS Control Tower.
Quando registri un'unità organizzativa, gli account dei suoi membri vengono registrati nella zona di destinazione di AWS Control Tower. Sono regolati dai controlli che si applicano alle rispettive unità organizzative.
A partire dalla versione 4.0 di Landing Zone, puoi abilitare direttamente i controlli su un'unità organizzativa. I controlli investigativi richiedono la registrazione di AWS Config, che può essere attivata registrando l'unità organizzativa o abilitando la registrazione di AWS Config sull'unità organizzativa. Register OU abiliterà. AWSControlTowerBaseline Abilita AWS Config, la registrazione verrà ConfigBaseline abilitata. Per ulteriori informazioni, consulta Tipi di linee di base e La guida di riferimento di AWS Control Tower Controls.
Nota
Se non disponi già di una landing zone di AWS Control Tower, inizia configurando una zona di atterraggio, in una nuova organizzazione creata da AWS Control Tower o in un' AWS Organizations organizzazione esistente. Per ulteriori dettagli su come configurare una zona di atterraggio, consultaGuida introduttiva a AWS Control Tower.
Cosa succede ai miei account quando registro la mia unità organizzativa?
AWS Control Tower richiede l'autorizzazione per stabilire un accesso affidabile tra AWS CloudFormation e AWS Organizations per tuo conto, in modo da AWS CloudFormation poter distribuire automaticamente il tuo stack negli account della tua organizzazione.
-
Il
AWSControlTowerExecutionruolo viene aggiunto a tutti gli account con lo stato Non registrato. -
I controlli obbligatori sono abilitati per impostazione predefinita nell'unità organizzativa e in tutti i relativi account al momento della registrazione dell'unità organizzativa.
Iscrizione parziale degli account dopo la registrazione di un'unità organizzativa
È possibile registrare un'unità organizzativa con successo, ma alcuni account potrebbero rimanere non registrati. In tal caso, questi account non soddisfano alcuni dei prerequisiti per l'iscrizione. Se la registrazione di un account nell'ambito del processo di registrazione OU non ha esito positivo, lo stato dell'account nella pagina degli account indica che l'iscrizione non è riuscita. Puoi anche visualizzare le informazioni sull'account nella tua pagina OU, ad esempio 4 di 5, nel campo degli account.
Ad esempio, se visualizzi 4 su 5, significa che l'unità organizzativa ha 5 account in totale e 4 di questi sono stati registrati correttamente, ma un account non è stato registrato durante la procedura di registrazione dell'unità organizzativa. Re-RegisterPuoi scegliere l'unità organizzativa per avviare la registrazione degli account, dopo esserti assicurato che gli account soddisfino i prerequisiti di iscrizione.
Prerequisiti utente IAM per la registrazione di un'unità organizzativa
La tua identità AWS Identity and Access Management (IAM) (utente o ruolo) o l'identità utente IAM Identity Center devono essere incluse nel portafoglio Account Factory appropriato quando esegui l'operazione Register OU, anche se Admin disponi già delle autorizzazioni. In caso contrario, la creazione dei prodotti forniti fallirà durante la registrazione. L'errore si verifica perché AWS Control Tower si basa sulle credenziali dell'utente IAM o sull'identità dell'utente IAM Identity Center per la registrazione di un'unità organizzativa.
Il portafoglio pertinente è quello creato da AWS Control Tower, denominato AWS Control Tower Account Factory Portfolio. Accedi ad esso scegliendo Service Catalog > Account Factory > AWS Control Tower Account Factory Portfolio. Quindi seleziona la scheda denominata Gruppi, ruoli e utenti per visualizzare la tua identità IAM o IAM Identity Center. Per ulteriori informazioni su come concedere l'accesso, consulta la documentazione per AWS Service Catalog.