View a markdown version of this page

Risorse create negli account condivisi - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Risorse create negli account condivisi

Questa sezione mostra le risorse che AWS Control Tower crea negli account condivisi quando si configura la zona di destinazione.

Per informazioni sulle risorse degli account dei membri, consultaConsiderazioni sulle risorse per Account Factory.

Risorse per gli account di gestione

Quando configuri la tua zona di atterraggio, le seguenti AWS risorse vengono create nel tuo account di gestione.

Servizio AWS Tipo di risorsa Nome risorsa
AWS Organizations Account

audit

log archive

AWS Organizations Unità organizzative

Security

Sandbox

AWS Organizations Policy di controllo dei servizi

aws-guardrails-*

AWS CloudFormation Stack

AWSControlTowerBP-BASELINE-CLOUDTRAIL-MASTER

AWSControlTowerBP-BASELINE-CONFIG-MASTER(nella versione 2.6 e successive; non implementato nella versione 4.0 e successive)

AWS CloudFormation StackSets

AWSControlTowerBP-BASELINE-CLOUDTRAIL(Non implementato nella versione 3.0 e successive)

AWSControlTowerBP_BASELINE_SERVICE_LINKED_ROLE (Deployed in 3.2 and later)

AWSControlTowerBP-BASELINE-CLOUDWATCH

AWSControlTowerBP-BASELINE-CONFIG

AWSControlTowerBP-BASELINE-ROLES

AWSControlTowerBP-BASELINE-SERVICE-ROLES

AWSControlTowerBP-SECURITY-TOPICS

AWSControlTowerLoggingResources

AWSControlTowerSecurityResources

AWSControlTowerExecutionRole

AWSControlTowerBP-CONFIG-CENTRAL-S3-BUCKET(Distribuito in 4.0 e versioni successive)

AWS Service Catalog Prodotto AWS Control Tower Account Factory
AWS Config Aggregatore aws-controltower-ConfigAggregatorForOrganizations(Non implementato in 4.0 e versioni successive)
AWS CloudTrail Trail aws-controltower-BaselineCloudTrail
Amazon CloudWatch CloudWatch Registri aws-controltower/CloudTrailLogs
AWS Identity and Access Management Roles

AWSControlTowerAdmin

AWSControlTowerStackSetRole

AWSControlTowerCloudTrailRolePolicy

AWS Identity and Access Management Policy

AWSControlTowerServiceRolePolicy

AWSControlTowerAdminPolicy

AWSControlTowerCloudTrailRolePolicy

AWSControlTowerStackSetRolePolicy

Centro identità AWS IAM Gruppi di directory

AWSAccountFactory

AWSAuditAccountAdmins

AWSControlTowerAdmins

AWSLogArchiveAdmins

AWSLogArchiveViewers

AWSSecurityAuditors

AWSSecurityAuditPowerUsers

AWSServiceCatalogAdmins

Centro identità AWS IAM Set di autorizzazioni

AWSAdministratorAccess

AWSPowerUserAccess

AWSServiceCatalogAdminFullAccess

AWSServiceCatalogEndUserAccess

AWSReadOnlyAccess

AWSOrganizationsFullAccess

Nota

Non CloudFormation StackSet BP_BASELINE_CLOUDTRAIL è implementato nelle versioni 3.0 o successive della zona di atterraggio. Tuttavia, continua a esistere nelle versioni precedenti della zona di atterraggio, fino a quando non si aggiorna la zona di atterraggio.

A partire da giugno 2025, AWS Control Tower implementa i controlli investigativi come AWS Config regole collegate ai servizi direttamente negli account registrati, anziché tramite. CloudFormation StackSets L' StackSetsAWSControlTowerGuardrailAWS-GR-AUDIT-BUCKET-PUBLIC-READ-PROHIBITEDand AWSControlTowerGuardrailAWS-GR-AUDIT-BUCKET-PUBLIC-WRITE-PROHIBITED e le relative istanze stack associate non vengono più distribuite. Per ulteriori informazioni, consulta Support for detective controls distribuiti come regole AWS Config collegate ai servizi.

Risorse relative agli account di archiviazione dei log

Quando configuri la tua zona di atterraggio, le seguenti AWS risorse vengono create all'interno del tuo account di archivio dei log.

Servizio AWS Tipo di risorsa Nome risorsa
AWS CloudFormation Stack

StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-

StackSet-AWSControlTowerBP-BASELINE-CONFIG-

StackSet-AWSControlTowerBP-BASELINE-CLOUDTRAIL-

StackSet-AWSControlTowerBP-BASELINE-SERVICE-ROLES-

StackSet-AWSControlTowerBP-BASELINE-SERVICE-LINKED-ROLE-(In 3.2 and later)

StackSet-AWSControlTowerBP-BASELINE-ROLES-

StackSet-AWSControlTowerLoggingResources-

AWS Config Regole di AWS Config

AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_READ_PROHIBITED

AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_WRITE_PROHIBITED

AWS CloudTrail Trail aws-controltower-BaselineCloudTrail
Amazon CloudWatch CloudWatch Regole dell'evento aws-controltower-ConfigComplianceChangeEventRule
Amazon CloudWatch CloudWatch Registri

/aws/lambda/aws-controltower-NotificationForwarder

AWS Identity and Access Management Roles

aws-controltower-AdministratorExecutionRole

aws-controltower-CloudWatchLogsRole

aws-controltower-ConfigRecorderRole

aws-controltower-ForwardSnsNotificationRole

aws-controltower-ReadOnlyExecutionRole

AWSControlTowerExecution

AWS Identity and Access Management Policy AWSControlTowerServiceRolePolicy
Amazon Simple Notification Service Argomenti aws-controltower-SecurityNotifications
AWS Lambda Applicazioni StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-*
AWS Lambda Funzioni aws-controltower-NotificationForwarder
Amazon Simple Storage Service Bucket

aws-controltower-logs-*

aws-controltower-s3-access-logs-*

Controlla le risorse dell'account

Quando configuri la tua zona di atterraggio, le seguenti AWS risorse vengono create all'interno del tuo account di controllo.

Servizio AWS Tipo di risorsa Nome risorsa
AWS CloudFormation Stack

StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-

StackSet-AWSControlTowerBP-BASELINE-CONFIG-

StackSet-AWSControlTowerBP-BASELINE-CLOUDTRAIL-

StackSet-AWSControlTowerBP-BASELINE-SERVICE-ROLES-

StackSet-AWSControlTowerBP-BASELINE-SERVICE-LINKED-ROLE-(In 3.2 and later)

StackSet-AWSControlTowerBP-SECURITY-TOPICS-

StackSet-AWSControlTowerBP-BASELINE-ROLES-

StackSet-AWSControlTowerSecurityResources-*

StackSet-AWSControlTowerBP-CONFIG-CENTRAL-S3-BUCKET-(Implementato nella versione 4.0 e versioni successive)

AWS Config Aggregatore aws-controltower-GuardrailsComplianceAggregator(Non implementato in 4.0 e versioni successive)
AWS Config Aggregatore aws-controltower-ConfigAggregatorForOrganizations(Implementato in 4.0 e versioni successive)
AWS Config Regole di AWS Config

AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_READ_PROHIBITED

AWSControlTower_AWS-GR_AUDIT_BUCKET_PUBLIC_WRITE_PROHIBITED

AWS CloudTrail Trail aws-controltower-BaselineCloudTrail
Amazon CloudWatch CloudWatch Regole dell'evento aws-controltower-ConfigComplianceChangeEventRule
Amazon CloudWatch CloudWatch Registri

/aws/lambda/aws-controltower-NotificationForwarder

AWS Identity and Access Management Roles

aws-controltower-AdministratorExecutionRole

aws-controltower-CloudWatchLogsRole

aws-controltower-ConfigRecorderRole

aws-controltower-ForwardSnsNotificationRole

aws-controltower-ReadOnlyExecutionRole

aws-controltower-AuditAdministratorRole

aws-controltower-AuditReadOnlyRole

AWSControlTowerExecution

AWS Identity and Access Management Policy AWSControlTowerServiceRolePolicy
Amazon Simple Notification Service Argomenti

aws-controltower-AggregateSecurityNotifications

aws-controltower-AllConfigNotifications

aws-controltower-SecurityNotifications

AWS Lambda Funzioni aws-controltower-NotificationForwarder
Amazon Simple Storage Service Bucket

aws-controltower-config-logs-*(Distribuito in 4.0 e versioni successive)

aws-controltower-config-access-logs-*(Implementato in 4.0 e versioni successive)