Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Suggerimenti amministrativi per la configurazione della zona di atterraggio
Ecco alcuni suggerimenti per impostare e configurare la zona di atterraggio.
-
La AWS regione in cui lavori di più dovrebbe essere la tua regione di origine.
-
Configura la tua zona di destinazione e distribuisci i tuoi account Account Factory dalla tua regione di residenza.
-
Se stai investendo in diverse AWS regioni, assicurati che le tue risorse cloud si trovino nella regione in cui svolgerai la maggior parte del lavoro amministrativo del cloud e gestirai i tuoi carichi di lavoro.
-
Mantenendo i carichi di lavoro e i log nella stessa AWS regione, riduci i costi associati allo spostamento e al recupero delle informazioni di registro tra le regioni.
-
L'audit e gli altri bucket Amazon S3 vengono creati nella stessa AWS regione da cui viene avviato AWS Control Tower. Si consiglia di non spostare questi bucket.
-
Puoi creare bucket di log personalizzati nell'account Log Archive, ma non è consigliato. Assicurati di lasciare i bucket creati da AWS Control Tower.
I log di accesso di Amazon S3 devono trovarsi nella stessa AWS regione dei bucket di origine.
-
Al momento dell'avvio, gli endpoint AWS Security Token Service (STS) devono essere attivati nell'account di gestione, per tutte le regioni supportate da AWS Control Tower. In caso contrario, l'avvio potrebbe non riuscire a metà del processo di configurazione.
-
AWS Control Tower supporta il tagging solo per i controlli abilitati. Per ulteriori informazioni, consulta API di tagging di controllo di AWS Control Tower.
-
Consigliamo di abilitare l'autenticazione a più fattori (MFA) per ogni account gestito da AWS Control Tower.
In alternativa, puoi utilizzare la funzionalità AWS Root Access Management, che consente di eseguire azioni root sugli account membri ed elimina la necessità di abilitare l'MFA per ogni account. Per ulteriori informazioni, vedere Gestione centralizzata dell'accesso root per i clienti che utilizzano AWS Organizations
.
Considerazioni sui VPC
-
Il VPC creato da AWS Control Tower è limitato ai dati Regioni AWS in cui è disponibile AWS Control Tower. Alcuni clienti i cui carichi di lavoro vengono eseguiti in regioni non supportate potrebbero voler disabilitare il VPC creato con il tuo account Account Factory. Potrebbero preferire creare un nuovo VPC utilizzando il portafoglio Service Catalog o creare un VPC personalizzato che funzioni solo nelle regioni richieste.
-
Il VPC creato da AWS Control Tower non è lo stesso del VPC predefinito creato per tutti. Account AWS Nelle regioni in cui è supportato AWS Control Tower, AWS Control Tower elimina il VPC predefinito quando crea il VPC AWS Control Tower.
-
Se elimini il tuo VPC predefinito nella tua AWS regione di origine, è meglio eliminarlo in tutte le altre regioni. AWS