View a markdown version of this page

Pianifica la tua zona di atterraggio di AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Pianifica la tua zona di atterraggio di AWS Control Tower

Durante il processo di configurazione, AWS Control Tower avvia una risorsa chiave associata al tuo account, chiamata zona di destinazione, che funge da home page per le tue organizzazioni e i relativi account.

Nota

Puoi avere una landing zone per organizzazione.

Per informazioni su alcune best practice da seguire nella pianificazione e configurazione della zona di atterraggio, consultaAWS strategia multiaccount per la tua zona di destinazione di AWS Control Tower.

Modi per configurare AWS Control Tower

Puoi configurare una landing zone di AWS Control Tower in un'organizzazione esistente oppure puoi iniziare creando una nuova organizzazione che contenga la tua zona di destinazione AWS Control Tower.

Nota

Se disponi già di una zona di AWS Organizations destinazione, puoi estendere la governance di AWS Control Tower dalla zona di destinazione esistente ad alcune o tutte le unità organizzative e gli account esistenti all'interno di un'organizzazione. Vedi Gestire le organizzazioni e gli account esistenti.

Confronta le funzionalità

Ecco un breve confronto delle differenze tra l'aggiunta di AWS Control Tower a un'organizzazione esistente o l'estensione della governance di AWS Control Tower a unità organizzative e account. Inoltre, valgono alcune considerazioni speciali se si passa ad AWS Control Tower dalla soluzione AWS Landing Zone.

Informazioni sull'aggiunta a un'organizzazione esistente: l'aggiunta di AWS Control Tower a un'organizzazione esistente è possibile all'interno della AWS console. In questo caso, hai già creato un'organizzazione nel AWS Organizations servizio, tale organizzazione non è attualmente registrata presso AWS Control Tower e successivamente desideri aggiungere una zona di destinazione.

Quando aggiungi una zona di destinazione a un'organizzazione esistente, AWS Control Tower imposta una struttura parallela, a AWS Organizations livello. Non modifica le unità organizzative e gli account all'interno dell'organizzazione esistente.

Informazioni sull'estensione della governance: l'estensione della governance si applica a unità organizzative e account specifici all'interno di una singola organizzazione già registrata presso AWS Control Tower, il che significa che esiste già una zona di destinazione per quell'organizzazione. L'estensione della governance significa che i controlli di AWS Control Tower vengono estesi in modo che i relativi vincoli si applichino alle unità organizzative e agli account specifici all'interno dell'organizzazione registrata. In questo caso, non stai lanciando una nuova zona di atterraggio, stai solo espandendo la zona di atterraggio attuale per la tua organizzazione.

Importante

Considerazione speciale: se attualmente stai utilizzando la soluzione AWS Landing Zone (ALZ) per AWS Organizations, consulta il tuo architetto AWS delle soluzioni prima di provare ad abilitare AWS Control Tower nella tua organizzazione. AWS Control Tower non può eseguire controlli preliminari per determinare se AWS Control Tower possa interferire con l'attuale distribuzione della zona di destinazione. Per ulteriori informazioni, consulta Procedura dettagliata: passaggio da ALZ a AWS Control Tower. Inoltre, per informazioni sullo spostamento degli account da una zona di atterraggio all'altra, consulta Se l'account non soddisfa i prerequisiti

Avvia AWS Control Tower in un'organizzazione esistente

Configurando una landing zone di AWS Control Tower in un'organizzazione esistente, puoi iniziare a lavorare immediatamente, parallelamente all' AWS Organizations ambiente esistente. Le altre unità organizzative create all'interno AWS Organizations sono invariate, in quanto non sono registrate presso AWS Control Tower. Puoi continuare a utilizzare le unità organizzative e gli account esattamente come sono.

AWS Control Tower si consolida utilizzando l'account di gestione dell'organizzazione esistente come account di gestione. Non è necessario un nuovo account di gestione. Puoi avviare la tua landing zone di AWS Control Tower dal tuo account di gestione esistente.

Nota

Per configurare AWS Control Tower su un'organizzazione esistente, i limiti di servizio devono consentire la creazione di almeno due account aggiuntivi.

Effetti dell'aggiunta di AWS Control Tower all'organizzazione esistente

AWS Control Tower crea due account nell'organizzazione: un account di controllo e un account di registrazione. Questi account registrano le azioni intraprese dal tuo team, nei loro account individuali degli utenti finali. Gli account di archiviazione Audit e Log vengono visualizzati nell'unità organizzativa di sicurezza all'interno della zona di destinazione di AWS Control Tower.

Quando configuri la tua zona di destinazione, gli account aggiunti da AWS Control Tower diventano parte della tua zona esistente e AWS Organizations, in quanto tali, diventano parte della fatturazione per l'organizzazione esistente.

Riepilogo delle funzionalità

L'abilitazione di AWS Control Tower su un' AWS Organizations organizzazione esistente fornisce diversi importanti miglioramenti all'organizzazione.

  • Consente una fatturazione unificata tra i gruppi dell'organizzazione, poiché gli account aggiunti da AWS Control Tower entreranno a far parte dell'organizzazione esistente.

  • Ti dà la possibilità di amministrare tutti gli account da un unico account di gestione nella tua unità organizzativa.

  • Semplifica il modo in cui applichi e applichi i controlli che riguardano la sicurezza e la conformità per gli account esistenti e nuovi.

Importante

L'avvio della zona di destinazione di AWS Control Tower in un' AWS Organizations organizzazione esistente non consente di estendere la governance di AWS Control Tower da tale organizzazione ad altre unità organizzative o account non registrati con AWS Control Tower.

Per avviare AWS Control Tower nella tua organizzazione esistente, segui la procedura descritta in. Guida introduttiva a AWS Control Tower

Per ulteriori informazioni su come AWS Control Tower interagisce con AWS Organizations le organizzazioni esistenti, consulta. Gestisci organizzazioni e account con AWS Control Tower

Avvia AWS Control Tower in una nuova organizzazione

Se non conosci AWS Control Tower e non ci hai mai lavorato AWS Organizations, il miglior punto di partenza è consultare il nostro Configurazione documento.

AWS Control Tower configura automaticamente un'organizzazione quando non ne hai una.