View a markdown version of this page

Come funziona AWS Control Tower con i ruoli per creare e gestire gli account - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come funziona AWS Control Tower con i ruoli per creare e gestire gli account

In generale, i ruoli fanno parte della gestione delle identità e degli accessi (IAM) in AWS. Per informazioni generali su IAM e sui ruoli in AWS, consulta l'argomento sui ruoli IAM nella AWS IAM User Guide .

Creazione di ruoli e account

AWS Control Tower crea l'account di un cliente richiamando l'CreateAccountAPI di AWS Organizations. Quando AWS Organizations crea questo account, crea un ruolo all'interno di tale account, che AWS Control Tower nomina passando un parametro all'API. Il nome del ruolo è AWSControlTowerExecution.

AWS Control Tower assume il AWSControlTowerExecution ruolo di tutti gli account creati da Account Factory. Utilizzando questo ruolo, AWS Control Tower definisce di base l'account e applica i controlli obbligatori (e tutti gli altri controlli abilitati), il che comporta la creazione di altri ruoli. Questi ruoli a loro volta vengono utilizzati da altri servizi, come. AWS Config

Nota

La definizione di base di un account significa configurarne le risorse, che includono i modelli di Account Factory, a volte denominati blueprint, e i controlli. Il processo di base imposta anche i ruoli centralizzati di registrazione e controllo di sicurezza sull'account, come parte della distribuzione dei modelli. Le linee di base di AWS Control Tower sono contenute nei ruoli che applichi a ogni account registrato.

Per ulteriori informazioni su account e risorse, consulta. Informazioni Account AWS in AWS Control Tower

Come si aggrega AWS Control Tower AWS Config regole nelle unità organizzative e negli account non gestiti

  • L'account di gestione di AWS Control Tower crea un aggregatore a livello di organizzazione, che aiuta a rilevare AWS Config regole esterne, in modo che AWS Control Tower non debba accedere ad account non gestiti. La console AWS Control Tower mostra quante regole create esternamente hai per un determinato account. AWS Config Puoi visualizzare i dettagli su tali regole esterne nella scheda External Config Rule Compliance della pagina dei dettagli dell'account.

  • Per creare l'aggregatore, AWS Control Tower aggiunge un ruolo con le autorizzazioni necessarie per descrivere un'organizzazione ed elencare i relativi account. Il AWSControlTowerConfigAggregatorRoleForOrganizations ruolo richiede una policy AWSConfigRoleForOrganizations gestita e un rapporto di fiducia con. config.amazonaws.com

Nota

I clienti che utilizzano la versione 4.0 della zona di destinazione non avranno bisogno di questo ruolo perché AWS Control Tower è migrato dall'aggregatore di configurazione a livello di organizzazione esistente all'aggregatore di configurazione collegato ai servizi

Nota

Quando abiliti l'accesso affidabile all'organizzazione che contiene la tua zona di destinazione, AWS Control Tower può creare ruoli, gestire risorse e leggere i dati per tutti gli account dell'organizzazione. Tramite l'accesso affidabile, qualsiasi account o unità organizzativa dell'organizzazione è disponibile per AWS Control Tower, sia esso registrato e iscritto o meno registrato e non iscritto.

Ecco la policy IAM (artefatto JSON) associata al ruolo:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:ListAWSServiceAccessForOrganization" ], "Resource": "*" } ] }

Ecco il rapporto di fiducia: AWSControlTowerConfigAggregatorRoleForOrganizations

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } }

Per implementare questa funzionalità nell'account di gestione, vengono aggiunte le seguenti autorizzazioni nella policy gestitaAWSControlTowerServiceRolePolicy, utilizzata dal AWSControlTowerAdmin ruolo quando crea l' AWS Config aggregatore:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:PutConfigurationAggregator", "config:DeleteConfigurationAggregator", "iam:PassRole" ], "Resource": [ "arn:aws:iam::123456789012:role/service-role/AWSControlTowerConfigAggregatorRoleForOrganizations", "arn:aws:config:us-east-1:123456789012:config-aggregator/" ] }, { "Effect": "Allow", "Action": "organizations:EnableAWSServiceAccess", "Resource": "*" } ] }

Nuove risorse create: e AWSControlTowerConfigAggregatorRoleForOrganizations aws-controltower-ConfigAggregatorForOrganizations

Quando sei pronto, puoi registrare gli account singolarmente o registrarli come gruppo registrando un'unità organizzativa. Quando hai registrato un account, se crei una regola in AWS Config, AWS Control Tower rileva la nuova regola. L'aggregatore mostra il numero di regole esterne e fornisce un collegamento alla AWS Config console in cui è possibile visualizzare i dettagli di ciascuna regola esterna per il proprio account. Utilizza le informazioni nella AWS Config console e nella console AWS Control Tower per determinare se sono abilitati i controlli appropriati per l'account.

Ruoli programmatici e relazioni di fiducia per l'account di audit AWS Control Tower

Puoi accedere all'account di audit e assumere un ruolo per esaminare altri account a livello di programmazione. L'account di audit non consente di accedere manualmente ad altri account.

L'account di controllo consente l'accesso programmatico ad altri account, tramite alcuni ruoli assegnati solo alle funzioni AWS Lambda. Per motivi di sicurezza, questi ruoli hanno rapporti di fiducia con altri ruoli, il che significa che le condizioni in base alle quali i ruoli possono essere utilizzati sono rigorosamente definite.

Lo stack AWS Control Tower StackSet-AWSControlTowerBP-BASELINE-ROLES crea questi ruoli IAM tra account solo programmatici nell'account di audit:

  • aws-controltower- AdministratorExecutionRole

  • aws-torre di controllo - ReadOnlyExecutionRole

Lo stack AWS Control Tower StackSet-AWSControlTowerSecurityResources crea questi ruoli IAM solo programmatici e tra account nell'account di audit:

  • aws-controltower- AuditAdministratorRole

  • aws-torre di controllo - AuditReadOnlyRole

ReadOnlyExecutionRole:Tieni presente che questo ruolo consente all'account di controllo di leggere oggetti nei bucket Amazon S3 nell'intera organizzazione (a differenza della SecurityAudit policy, che consente solo l'accesso ai metadati).

aws-controltower-: AdministratorExecutionRole
  • Dispone delle autorizzazioni di amministratore

  • Non può essere assunto dalla console

  • Può essere assunto solo da un ruolo nell'account di controllo: aws-controltower-AuditAdministratorRole

Il seguente artefatto mostra la relazione di fiducia per. aws-controltower-AdministratorExecutionRole Il numero segnaposto 012345678901 verrà sostituito dal Audit_acct_ID numero del tuo account di controllo.

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "AWS": "arn:aws:iam::012345678901:role/aws-controltower-AuditAdministratorRole"       },       "Action": "sts:AssumeRole"     }   ] }
aws-controltower-: AuditAdministratorRole
  • Può essere considerato valido solo dal servizio Lambda AWS

  • È autorizzato a eseguire operazioni di lettura (Get) e scrittura (Put) su oggetti Amazon S3 con nomi che iniziano con la stringa log

Politiche allegate:

1. AWSLambdaExecute— politica AWS gestita

2. AssumeRole-aws-controltower-AuditAdministratorRole— politica in linea — Creata da AWS Control Tower, segue un artefatto.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-AdministratorExecutionRole" ], "Effect": "Allow" } ] }

Il seguente artefatto mostra la relazione di fiducia per: aws-controltower-AuditAdministratorRole

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "Service": "lambda.amazonaws.com"       },       "Action": "sts:AssumeRole"     }   ] }
aws-control tower-: ReadOnlyExecutionRole
  • Non può essere dedotto dalla console

  • Può essere assunto solo da un altro ruolo nell'account di controllo: AuditReadOnlyRole

Il seguente artefatto mostra la relazione di fiducia per. aws-controltower-ReadOnlyExecutionRole Il numero segnaposto 012345678901 verrà sostituito dal Audit_acct_ID numero del tuo account di controllo.

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "AWS": "arn:aws:iam::012345678901:role/aws-controltower-AuditReadOnlyRole "       },       "Action": "sts:AssumeRole"     }   ] }
aws-controltower-: AuditReadOnlyRole
  • Può essere considerato valido solo dal servizio Lambda AWS

  • È autorizzato a eseguire operazioni di lettura (Get) e scrittura (Put) su oggetti Amazon S3 con nomi che iniziano con la stringa log

Politiche allegate:

1. AWSLambdaExecute— politica AWS gestita

2. AssumeRole-aws-controltower-AuditReadOnlyRole— politica in linea — Creata da AWS Control Tower, segue un artefatto.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-ReadOnlyExecutionRole" ], "Effect": "Allow" } ] }

Il seguente artefatto mostra la relazione di fiducia per: aws-controltower-AuditAdministratorRole

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "Service": "lambda.amazonaws.com"       },       "Action": "sts:AssumeRole"     }   ] }

Effettuazione del provisioning automatico degli account con ruoli IAM

Per configurare gli account Account Factory in modo più automatico, puoi creare funzioni Lambda nell'account di gestione di AWS Control Tower, che assume il AWSControlTowerExecution ruolo nell'account membro. Quindi, utilizzando il ruolo, l'account di gestione esegue i passaggi di configurazione desiderati in ciascun account membro.

Se stai effettuando il provisioning degli account utilizzando le funzioni Lambda, l'identità che eseguirà questo lavoro deve avere la seguente politica di autorizzazioni IAM, oltre a. AWSServiceCatalogEndUserFullAccess

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSControlTowerAccountFactoryAccess", "Effect": "Allow", "Action": [ "sso:GetProfile", "sso:CreateProfile", "sso:UpdateProfile", "sso:AssociateProfile", "sso:CreateApplicationInstance", "sso:GetSSOStatus", "sso:GetTrust", "sso:CreateTrust", "sso:UpdateTrust", "sso:GetApplicationInstance", "sso:ListDirectoryAssociations", "sso:ListPermissionSets", "sso:GetPermissionSet", "sso:ListProfileAssociations", "sso-directory:ListMembersInGroup", "sso-directory:AddMemberToGroup", "sso-directory:SearchGroups", "sso-directory:SearchUsers", "sso-directory:CreateUser", "sso-directory:DescribeGroups", "sso-directory:DescribeDirectory", "sso-directory:GetUserPoolInfo", "controltower:CreateManagedAccount", "controltower:DescribeManagedAccount", "controltower:DeregisterManagedAccount", "s3:GetObject", "organizations:describeOrganization", "sso:DescribeRegisteredRegions" ], "Resource": "*" } ] }