Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Risorse create negli account condivisi
Questa sezione mostra le risorse che AWS Control Tower crea negli account condivisi quando si configura la zona di destinazione.
Per informazioni sulle risorse degli account dei membri, consultaConsiderazioni sulle risorse per Account Factory.
Risorse per gli account di gestione
Quando configuri la tua zona di atterraggio, le seguenti AWS risorse vengono create nel tuo account di gestione.
| Servizio AWS | Tipo di risorsa | Nome risorsa |
|---|---|---|
| AWS Organizations | Account | audit log archive |
| AWS Organizations | Unità organizzative | Security Sandbox |
| AWS Organizations | Policy di controllo dei servizi | aws-guardrails-* |
| AWS CloudFormation | Stack | AWSControlTowerBP-BASELINE-CLOUDTRAIL-MASTER AWSControlTowerBP-BASELINE-CONFIG-MASTER(nella versione 2.6 e successive; non implementato nella versione 4.0 e successive) |
| AWS CloudFormation | StackSets |
AWSControlTowerBP-BASELINE-CLOUDTRAIL(Non implementato nella versione 3.0 e successive) AWSControlTowerBP_BASELINE_SERVICE_LINKED_ROLE (Deployed in 3.2 and later) AWSControlTowerBP-BASELINE-CLOUDWATCH AWSControlTowerBP-BASELINE-CONFIG AWSControlTowerBP-BASELINE-ROLES AWSControlTowerBP-BASELINE-SERVICE-ROLES AWSControlTowerBP-SECURITY-TOPICS AWSControlTowerLoggingResources AWSControlTowerSecurityResources AWSControlTowerExecutionRole AWSControlTowerBP-CONFIG-CENTRAL-S3-BUCKET(Distribuito in 4.0 e versioni successive) |
| AWS Service Catalog | Prodotto | AWS Control Tower Account Factory |
| AWS Config | Aggregatore | aws-controltower-ConfigAggregatorForOrganizations(Non implementato in 4.0 e versioni successive) |
| AWS CloudTrail | Trail | aws-controltower-BaselineCloudTrail |
| Amazon CloudWatch | CloudWatch Registri | aws-controltower/CloudTrailLogs |
| AWS Identity and Access Management | Roles | AWSControlTowerAdmin AWSControlTowerStackSetRole AWSControlTowerCloudTrailRolePolicy |
| AWS Identity and Access Management | Policy | AWSControlTowerServiceRolePolicy AWSControlTowerAdminPolicy AWSControlTowerCloudTrailRolePolicy AWSControlTowerStackSetRolePolicy |
| Centro identità AWS IAM | Gruppi di directory | AWSAccountFactory AWSAuditAccountAdmins AWSControlTowerAdmins AWSLogArchiveAdmins AWSLogArchiveViewers AWSSecurityAuditors AWSSecurityAuditPowerUsers AWSServiceCatalogAdmins |
| Centro identità AWS IAM | Set di autorizzazioni | AWSAdministratorAccess AWSPowerUserAccess AWSServiceCatalogAdminFullAccess AWSServiceCatalogEndUserAccess AWSReadOnlyAccess AWSOrganizationsFullAccess |
Nota
Non CloudFormation StackSet BP_BASELINE_CLOUDTRAIL è implementato nelle versioni 3.0 o successive della zona di atterraggio. Tuttavia, continua a esistere nelle versioni precedenti della zona di atterraggio, fino a quando non si aggiorna la zona di atterraggio.
A partire da giugno 2025, AWS Control Tower implementa i controlli investigativi come AWS Config regole collegate ai servizi direttamente negli account registrati, anziché tramite. CloudFormation StackSets L' StackSetsAWSControlTowerGuardrailAWS-GR-AUDIT-BUCKET-PUBLIC-READ-PROHIBITEDand AWSControlTowerGuardrailAWS-GR-AUDIT-BUCKET-PUBLIC-WRITE-PROHIBITED e le relative istanze stack associate non vengono più distribuite. Per ulteriori informazioni, consulta Support for detective controls distribuiti come regole AWS Config collegate ai servizi.
Risorse relative agli account di archiviazione dei log
Quando configuri la tua zona di atterraggio, le seguenti AWS risorse vengono create all'interno del tuo account di archivio dei log.
| Servizio AWS | Tipo di risorsa | Nome risorsa |
|---|---|---|
| AWS CloudFormation | Stack |
StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH- StackSet-AWSControlTowerBP-BASELINE-CONFIG- StackSet-AWSControlTowerBP-BASELINE-CLOUDTRAIL- StackSet-AWSControlTowerBP-BASELINE-SERVICE-ROLES- StackSet-AWSControlTowerBP-BASELINE-SERVICE-LINKED-ROLE-(In 3.2 and later) StackSet-AWSControlTowerBP-BASELINE-ROLES- StackSet-AWSControlTowerLoggingResources- |
| AWS Config | Regole di AWS Config | AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_READ_PROHIBITED AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_WRITE_PROHIBITED |
| AWS CloudTrail | Trail | aws-controltower-BaselineCloudTrail |
| Amazon CloudWatch | CloudWatch Regole dell'evento | aws-controltower-ConfigComplianceChangeEventRule |
| Amazon CloudWatch | CloudWatch Registri | /aws/lambda/aws-controltower-NotificationForwarder |
| AWS Identity and Access Management | Roles | aws-controltower-AdministratorExecutionRole aws-controltower-CloudWatchLogsRole aws-controltower-ConfigRecorderRole aws-controltower-ForwardSnsNotificationRole aws-controltower-ReadOnlyExecutionRole AWSControlTowerExecution |
| AWS Identity and Access Management | Policy | AWSControlTowerServiceRolePolicy |
| Amazon Simple Notification Service | Argomenti | aws-controltower-SecurityNotifications |
| AWS Lambda | Applicazioni | StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-* |
| AWS Lambda | Funzioni | aws-controltower-NotificationForwarder |
| Amazon Simple Storage Service | Bucket | aws-controltower-logs-* aws-controltower-s3-access-logs-* |
Controlla le risorse dell'account
Quando configuri la tua zona di atterraggio, le seguenti AWS risorse vengono create all'interno del tuo account di controllo.
| Servizio AWS | Tipo di risorsa | Nome risorsa |
|---|---|---|
| AWS CloudFormation | Stack |
StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH- StackSet-AWSControlTowerBP-BASELINE-CONFIG- StackSet-AWSControlTowerBP-BASELINE-CLOUDTRAIL- StackSet-AWSControlTowerBP-BASELINE-SERVICE-ROLES- StackSet-AWSControlTowerBP-BASELINE-SERVICE-LINKED-ROLE-(In 3.2 and later) StackSet-AWSControlTowerBP-SECURITY-TOPICS- StackSet-AWSControlTowerBP-BASELINE-ROLES- StackSet-AWSControlTowerSecurityResources-* StackSet-AWSControlTowerBP-CONFIG-CENTRAL-S3-BUCKET-(Implementato nella versione 4.0 e versioni successive) |
| AWS Config | Aggregatore | aws-controltower-GuardrailsComplianceAggregator(Non implementato in 4.0 e versioni successive) |
| AWS Config | Aggregatore | aws-controltower-ConfigAggregatorForOrganizations(Implementato in 4.0 e versioni successive) |
| AWS Config | Regole di AWS Config | AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_READ_PROHIBITED AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_WRITE_PROHIBITED |
| AWS CloudTrail | Trail | aws-controltower-BaselineCloudTrail |
| Amazon CloudWatch | CloudWatch Regole dell'evento | aws-controltower-ConfigComplianceChangeEventRule |
| Amazon CloudWatch | CloudWatch Registri | /aws/lambda/aws-controltower-NotificationForwarder |
| AWS Identity and Access Management | Roles | aws-controltower-AdministratorExecutionRole aws-controltower-CloudWatchLogsRole aws-controltower-ConfigRecorderRole aws-controltower-ForwardSnsNotificationRole aws-controltower-ReadOnlyExecutionRole aws-controltower-AuditAdministratorRole aws-controltower-AuditReadOnlyRole AWSControlTowerExecution |
| AWS Identity and Access Management | Policy | AWSControlTowerServiceRolePolicy |
| Amazon Simple Notification Service | Argomenti | aws-controltower-AggregateSecurityNotifications aws-controltower-AllConfigNotifications aws-controltower-SecurityNotifications |
| AWS Lambda | Funzioni | aws-controltower-NotificationForwarder |
| Amazon Simple Storage Service | Bucket | aws-controltower-config-logs-*(Distribuito in 4.0 e versioni successive) aws-controltower-config-access-logs-*(Implementato in 4.0 e versioni successive) |