View a markdown version of this page

Registra un account esistente dalla console AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Registra un account esistente dalla console AWS Control Tower

Esistono due modi comuni per iscrivere una persona Account AWS in AWS Control Tower.

  1. Dopo aver selezionato la funzionalità di registrazione automatica nella pagina Impostazioni, puoi creare un'unità organizzativa Account AWS esterna ad AWS Control Tower e spostarla direttamente in un'unità organizzativa registrata. Per ulteriori informazioni, consulta Spostare e registrare gli account automaticamente. Questa opzione è disponibile per le versioni 3.1 e successive della zona di atterraggio.

  2. Puoi registrare manualmente un account esistente dalla console AWS Control Tower.

Le sezioni seguenti descrivono la seconda opzione, che non richiede alcuna configurazione precedente dell'ambiente AWS Control Tower. Account AWS Devono soddisfare i prerequisiti richiesti.

Visualizza i tuoi account idonei nella console:

  1. Accedi alla pagina dell'organizzazione in AWS Control Tower.

  2. Trova il nome dell'account che desideri registrare. Per trovarlo, scegli Solo account dal menu a discesa in alto a destra, quindi individua il nome dell'account nella tabella filtrata.

Successivamente, segui i passaggi per la registrazione di un singolo account, come mostrato nella sezione. Procedura per registrare un account manualmente

Considerazioni per la registrazione dalla console

  • La funzionalità Enroll account disponibile nella console AWS Control Tower è destinata alla registrazione degli account esistenti in Account AWS modo che siano governati da AWS Control Tower. Per ulteriori informazioni, consulta Registrare un esistente. Account AWS

  • La funzionalità dell'account Enroll basata su console è disponibile quando la zona di atterraggio non è in uno stato di deriva. https://docs.aws.amazon.com/controltower/latest/userguide/drift.html Se la landing zone si trova in uno stato di deviazione, potresti non essere in grado di utilizzare correttamente la funzionalità Enroll account (Registra account) . Dovrai effettuare il provisioning di nuovi account tramite Account Factory o un altro metodo, fino a quando la deviazione dalla zona di atterraggio non sarà risolta.

  • Quando registri account dalla console AWS Control Tower, devi accedere a un account con un utente con la AWSServiceCatalogEndUserFullAccess policy abilitata, insieme alle autorizzazioni di accesso dell'amministratore per utilizzare la console AWS Control Tower, e non puoi accedere come utente root.

  • Gli account registrati possono essere aggiornati tramite AWS Control Tower Account Factory, così come si aggiorna qualsiasi altro account. Le procedure di aggiornamento sono fornite nella sezione chiamata Aggiorna e sposta gli account con AWS Control Tower.

Nota

Quando registri un indirizzo email esistente Account AWS, assicurati di verificare l'indirizzo email esistente. Altrimenti, potrebbe essere creato un nuovo account.

Procedura per registrare un account manualmente

Dopo aver ottenuto AdministratorAccess l'autorizzazione di accesso (politica) nel tuo Account AWS account esistente, segui questi passaggi per registrare l'account:

Per registrare un account individuale in AWS Control Tower dalla console
  • Vai alla pagina AWS Control Tower Organization.

  • Nella pagina Organizzazione, gli account idonei alla registrazione consentono di selezionare Enroll dal menu a discesa Azioni nella parte superiore della sezione. Questi account mostrano anche un pulsante Registra account quando li visualizzi nella pagina dei dettagli dell'account.

  • Quando scegli Registra account, viene visualizzata una pagina Registra account, in cui ti viene richiesto di aggiungere il AWSControlTowerExecution ruolo all'account. Per alcune istruzioni, consulta. Aggiungi manualmente il ruolo IAM richiesto a un ruolo IAM esistente Account AWS e iscrivilo

  • Quindi, seleziona un'unità organizzativa registrata dall'elenco a discesa. Se l'account è già in un'unità organizzativa registrata, questo elenco mostrerà l'unità organizzativa.

  • Scegli Enroll account (Registra account).

  • Vedrai un promemoria modale per aggiungere il AWSControlTowerExecution ruolo e confermare l'azione.

  • Scegli Iscriviti.

  • AWS Control Tower avvia il processo di registrazione e verrai reindirizzato alla pagina dei dettagli dell'account.

Cause comuni di mancata registrazione

  • Per registrare un account esistente, il AWSControlTowerExecution ruolo deve essere presente nell'account che stai registrando.

  • L'entità IAM potrebbe non disporre delle autorizzazioni necessarie per effettuare il provisioning di un account.

  • Servizio di token di sicurezza AWS (AWS STS) è disabilitato Account AWS nella tua regione di origine o in qualsiasi regione supportata da AWS Control Tower.

  • Potresti aver effettuato l'accesso come utente o ruolo IAM che deve essere aggiunto all'Account Factory Portfolio in AWS Service Catalog. L'utente o il ruolo deve essere aggiunto prima di poter accedere ad Account Factory in modo da poter creare o registrare un account in AWS Control Tower. Se l'utente o il ruolo appropriato non viene aggiunto al portafoglio Account Factory, riceverai un errore quando tenti di aggiungere un account. Per istruzioni su come concedere l'accesso ai AWS Service Catalog portafogli, consulta Concessione dell'accesso agli utenti.

  • È possibile che sia stato eseguito l'accesso come root.

  • L'account che stai tentando di registrare potrebbe avere AWS Config impostazioni residue. In particolare, l'account potrebbe avere un registratore di configurazione o un canale di distribuzione. Questi devono essere eliminati o modificati AWS CLI prima di poter registrare un account. Per ulteriori informazioni, consulta Registrare gli account esistenti AWS Config risorse e Interagisci con AWS Control Tower attraverso AWS CloudShell.

  • Se l'account appartiene a un'altra unità organizzativa con un account di gestione, inclusa un'altra unità organizzativa di AWS Control Tower, devi chiudere l'account nell'unità organizzativa corrente prima che possa entrare a far parte di un'altra unità organizzativa. Le risorse esistenti devono essere rimosse nell'unità organizzativa originale. In caso contrario, la registrazione avrà esito negativo.

  • Il provisioning e la registrazione dell'account non riescono se gli SCP dell'unità organizzativa di destinazione non consentono di creare tutte le risorse necessarie per quell'account. Ad esempio, un SCP nell'unità organizzativa di destinazione potrebbe bloccare la creazione di risorse senza determinati tag. In questo caso, il provisioning o la registrazione dell'account non riescono perché AWS Control Tower non supporta l'etichettatura delle risorse. Per assistenza, contatta il rappresentante del tuo account, o. Supporto

Per ulteriori informazioni su come AWS Control Tower funziona con i ruoli durante la creazione di nuovi account o la registrazione di account esistenti, consulta Ruoli e account.

Suggerimento

Se non riesci a confermare che un'unità organizzativa esistente Account AWS soddisfi i prerequisiti di iscrizione, puoi configurare un'unità organizzativa di iscrizione e registrare l'account in tale unità organizzativa. Una volta completata la registrazione, è possibile spostare l'account nell'unità organizzativa desiderata. Se la registrazione non va a buon fine, nessun altro account o unità organizzativa è interessato dall'errore.

Se hai dubbi sulla compatibilità degli account esistenti e delle relative configurazioni con AWS Control Tower, puoi seguire le best practice consigliate nella sezione seguente.

Consigliato: puoi impostare un approccio in due passaggi per la registrazione dell’account
  • Innanzitutto, utilizza un pacchetto di AWS Config conformità per valutare in che modo i tuoi account potrebbero essere influenzati da alcuni controlli AWS Control Tower. Per determinare in che modo l'iscrizione ad AWS Control Tower può influire sui tuoi account, consulta Estendere la governance di AWS Control Tower utilizzando i pacchetti di conformità. AWS Config

  • Successivamente, potresti voler registrare l'account. Se i risultati di conformità sono soddisfacenti, il percorso di migrazione è più semplice perché puoi registrare l'account senza conseguenze impreviste.

  • Dopo aver completato la valutazione, se decidi di configurare una landing zone di AWS Control Tower, potresti dover rimuovere il canale di AWS Config distribuzione e il registratore di configurazione creati per la valutazione. Quindi sarai in grado di configurare correttamente AWS Control Tower.

Nota

Il pacchetto di conformità funziona anche in situazioni in cui gli account si trovano in unità organizzative registrate da AWS Control Tower, ma i carichi di lavoro vengono eseguiti in AWS regioni che non dispongono del supporto di AWS Control Tower. Puoi utilizzare il pacchetto di conformità per gestire le risorse negli account esistenti nelle regioni in cui AWS Control Tower non è distribuito.