View a markdown version of this page

Considerazioni per l'attivazione AWS Regioni con attivazione - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Considerazioni per l'attivazione AWS Regioni con attivazione

Sebbene la maggior parte Regioni AWS sia attiva per impostazione predefinita Account AWS, alcune regioni vengono attivate solo quando le selezioni manualmente. Questo documento fa riferimento a tali regioni come regioni opt-in. Al contrario, le regioni attive per impostazione predefinita, non appena Account AWS vengono create, vengono denominate regioni commerciali , regioni predefinite o semplicemente regioni.

Il termine opt-in ha una base storica. Quelle Regioni AWS introdotte dopo il 20 marzo 2019 vengono utilizzate come regioni opt-in. In una regione con attivazione obbligatoria, il tuo account non è abilitato all'interno di tale regione e la tua identità non viene replicata nella regione, a meno che tu non scelga di accettare l'uso di tale regione. Tutti i dati gestiti tramite il servizio IAM sono considerati dati di identità, inclusi utenti, gruppi, ruoli, policy, provider di identità, i dati associati (ad esempio, certificati di X.509 firma o credenziali specifiche del contesto) e altre impostazioni a livello di account, come la politica delle password e l'alias dell'account.

È possibile attivare automaticamente le regioni opt-in durante la configurazione della zona di atterraggio, selezionandole. La tua zona di atterraggio diventa attiva in tutte le regioni selezionate.

Se scegli di selezionare una regione opt-in come regione principale di AWS Control Tower, attivala prima seguendo i passaggi in Abilitazione di una regione, dopo aver effettuato l'accesso alla Console di AWS gestione. Per importare i tuoi account Log Archive e Audit esistenti da una regione con opt-in, attiva prima manualmente tale regione.

Le regioni AWS opt-in includono diverse regioni in cui è disponibile AWS Control Tower:

  • Regione Asia Pacifico (Hong Kong), ap-east-1

  • Regione Asia Pacifico (Jakarta), ap-southeast-3

  • Regione Europa (Milano), eu-south-1

  • Regione Africa (Città del Capo), af-south-1

  • Regione del Medio Oriente (Bahrain), me-south-1

  • Israele (Tel Aviv), il-central-1

  • Regione del Medio Oriente (Emirati Arabi Uniti), me-central-1

  • Regione Europa (Spagna), eu-south-2

  • Regione Asia Pacifico (Hyderabad), ap-south-2

  • Regione Europa (Zurigo), eu-central-2

  • Regione Asia Pacifico (Melbourne), ap-southeast-4

  • Regione Canada occidentale (Calgary), ca-west-1

  • Asia Pacifico (Tailandia), ap-southeast-7

  • Messico (centrale), mx-central-1

  • Asia Pacifico (Taipei), ap-east-2

  • Asia Pacifico (Nuova Zelanda), ap-southeast-6

AWS Control Tower dispone di alcuni controlli che funzionano in modo diverso nelle regioni opt-in rispetto alle regioni predefinite (altre regioni commerciali). Per ulteriori informazioni, consulta Limitazioni di controllo. Ecco alcune considerazioni da tenere a mente quando si distribuiscono carichi di lavoro in regioni con opt-in.

Governare o attivare?

Ricorda che la gestione di una regione è un'azione che puoi selezionare dalla console AWS Control Tower, in modo che i controlli possano essere applicati nella regione. L'attivazione o la disattivazione di una regione opt-in è un'azione diversa che puoi scegliere nella AWS console, che apre la regione al tuo account, in modo da poter distribuire risorse e carichi di lavoro nella regione.

Considerazioni comportamentali
  • Se scegli di gestire le regioni con opt-in, ti consigliamo di non disattivare (rinunciare) a nessuna delle regioni soggette all'opt-in, perché ciò può portare al fallimento dei carichi di lavoro. AWS Control Tower non consente la disattivazione di una regione governata dall'interno della console AWS Control Tower, ma assicurati di non disattivare le regioni governate da una fonte esterna ad AWS Control Tower, come la console di AWS fatturazione o l' AWS SDK.

  • Quando AWS Control Tower estende la governance a una regione opt-in, si attiva (opts-in) alla regione in tutti gli account dei membri. Quando rimuovi una regione dalla governance, AWS Control Tower non la disattiva (disattiva) la regione negli account dei membri.

  • Durante la deselezione di una regione, AWS Control Tower salta la rimozione delle risorse da una regione opt-in se tale regione è stata disattivata manualmente per un account da una fonte esterna ad AWS Control Tower, come la console di fatturazione o l'SDK. AWS AWS Ti consigliamo di rimuovere le risorse dalle regioni che hai disattivato, altrimenti potresti ricevere addebiti di fatturazione imprevisti per tali risorse.

  • Se la tua zona di atterraggio viene disattivata, AWS Control Tower ripulisce le risorse in tutte le regioni governate, comprese le regioni con opt-in. Tuttavia, AWS Control Tower non disattiva le regioni opt-in. È possibile disattivare le regioni opt-in come passaggio aggiuntivo dopo la disattivazione.

  • Se la tua regione di residenza è una regione opt-in e intendi registrare account esistenti come account Log Archive e Audit, devi attivare manualmente la regione opt-in prima di poterla selezionare come regione di residenza per la tua zona di atterraggio. Vedi Abilitazione di una regione.

  • Se AWS Control Tower è configurato con una regione opt-in come regione principale e se visiti il servizio AWS Control Tower dalla AWS console in qualsiasi altra regione, la console non ti reindirizza automaticamente alla regione principale.

  • L'API sottostante ha dei limiti di capacità, che possono aumentare la latenza da pochi minuti a molte ore, a seconda del numero di regioni, account e carico del servizio. Come best practice, attiva solo quelle su Regioni AWS cui eseguirai i carichi di lavoro e attiva una regione alla volta.

Limitazioni importanti per la governance e gli account
  • Se sono regolamentate 16 o più regioni commerciali in cui è disponibile AWS Control Tower, incluse le regioni opt-in, il limite massimo del numero di account per unità organizzativa (OU) viene ridotto al momento della registrazione di un'unità organizzativa. Per ulteriori informazioni, consulta Limitazioni basate sui servizi sottostanti. AWS