Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Terminologia e concetti per AWS Organizations
Questo argomento spiega alcuni dei concetti chiave per AWS Organizations.
Il diagramma seguente mostra un'organizzazione composta da cinque account organizzati in quattro unità organizzative (OUs) sotto la radice. L'organizzazione dispone inoltre di diverse politiche collegate ad alcuni account OUs o direttamente agli account.
Per una descrizione di ciascuna di queste voci, fare riferimento alle definizioni in questo argomento.
Argomenti
Set di caratteristiche disponibili
- Tutte le funzionalità (consigliate)
-
Tutte le funzionalità è il set di funzionalità predefinito disponibile per AWS Organizations. È possibile impostare politiche e requisiti di configurazione centrali per un'intera organizzazione, creare autorizzazioni o funzionalità personalizzate all'interno dell'organizzazione, gestire e organizzare gli account in un'unica fattura e delegare le responsabilità ad altri account per conto dell'organizzazione. Puoi anche utilizzare le integrazioni con altri Servizi AWS per definire configurazioni centrali, meccanismi di sicurezza, requisiti di controllo e condivisione delle risorse tra tutti gli account dei membri dell'organizzazione. Per ulteriori informazioni, consulta Utilizzo AWS Organizations con altri Servizi AWS.
La modalità Tutte le funzionalità offre tutte le funzionalità della fatturazione consolidata insieme alle funzionalità amministrative.
- Fatturazione consolidata
-
La fatturazione consolidata è il set di funzionalità che fornisce funzionalità di fatturazione condivise, ma non include le funzionalità più avanzate di. AWS Organizations Ad esempio, non è possibile consentire l'integrazione di altri AWS servizi con l'organizzazione in modo che funzionino su tutti gli account dell'organizzazione o utilizzare policy per limitare le operazioni consentite a utenti e ruoli in account diversi.
Puoi abilitare tutte le funzionalità per un'organizzazione che originariamente supportava solo le funzionalità di fatturazione consolidata. Per abilitare tutte le caratteristiche, tutti gli account membri invitati devono approvare la modifica accettando l'invito inviato quando l'account di gestione avvia il processo. Per ulteriori informazioni, consulta Abilitazione di tutte le funzionalità per un'organizzazione con AWS Organizations.
Struttura dell'organizzazione
- Organizzazione
-
Un'organizzazione è un insieme di elementi Account AWSche è possibile gestire centralmente e organizzare in una struttura gerarchica ad albero con una radice nella parte superiore e unità organizzative annidate sotto la radice. Ogni account può trovarsi direttamente nella directory principale o collocato in uno dei punti della gerarchia. OUs
Ogni organizzazione è composta da:
Zero o più account membri
Zero o più unità organizzative (OUs)
Zero o più politiche.
Un'organizzazione ha la funzionalità determinata dall'insieme di caratteristiche che si abilita.
- Root
-
Una radice amministrativa (root) è contenuta nell'account di gestione ed è il punto di partenza per l'organizzazione di Account AWS. La radice è il contenitore più in alto nella gerarchia dell'organizzazione. In base a questa radice, puoi creare unità organizzative (OUs) per raggruppare logicamente i tuoi account e organizzarli OUs in una gerarchia più adatta alle tue esigenze.
Se applichi una politica di gestione alla radice, questa si applica a tutte le unità organizzative (OUs) e agli account, incluso l'account di gestione dell'organizzazione.
Se si applica una politica di autorizzazione (ad esempio, una politica di controllo del servizio (SCP)), alla radice, questa si applica a tutte le unità organizzative (OUs) e agli account membri dell'organizzazione. Non si applica all'account di gestione dell'organizzazione.
Nota
Puoi avere una sola radice. AWS Organizations crea automaticamente la radice per te quando crei un'organizzazione.
- Unità organizzativa (UO)
-
Un'unità organizzativa (OU) è un gruppo Account AWSall'interno di un'organizzazione. Un'unità organizzativa può anche contenere altre unità che OUs consentono di creare una gerarchia. Ad esempio, è possibile raggruppare tutti gli account che appartengono allo stesso reparto in un'unità organizzativa dipartimentale. Allo stesso modo, è possibile raggruppare tutti gli account che eseguono servizi di sicurezza in un'unità organizzativa di sicurezza.
OUssono utili quando è necessario applicare gli stessi controlli a un sottoinsieme di account dell'organizzazione. Il nesting OUs consente unità di gestione più piccole. Ad esempio, puoi creare OUs per ogni carico di lavoro, quindi crearne due annidate OUs in ogni unità organizzativa di carico di lavoro per dividere i carichi di lavoro di produzione da quelli di pre-produzione. Queste OUs ereditano le policy dall'unità organizzativa principale oltre a tutti i controlli assegnati direttamente all'unità organizzativa a livello di team. Includendo la radice e quella Account AWS creata nella parte inferioreOUs, la gerarchia può avere una profondità di cinque livelli.
- Account AWS
-
An Account AWSè un contenitore per le tue AWS risorse. Crei e gestisci AWS le tue risorse in un unico Account AWS ambiente e Account AWS fornisce funzionalità amministrative per l'accesso e la fatturazione.
L'utilizzo di più risorse Account AWS è una procedura ottimale per scalare l'ambiente, in quanto consente di stabilire un limite di fatturazione per i costi, isola le risorse per motivi di sicurezza, offre flessibilità a singoli utenti e team, oltre ad essere adattabile ai nuovi processi.
Nota
Un AWS account è diverso da un utente. Un utente è un'identità creata utilizzando AWS Identity and Access Management (IAM) e assume la forma di un IAMutente con credenziali a lungo termine o di un IAM ruolo con credenziali a breve termine. Un singolo AWS account può, e in genere contiene, molti utenti e ruoli.
Esistono due tipi di account in un'organizzazione: un account singolo designato come account di gestione e uno o più account membro.
- Gestione dell'account
-
Un account di gestione è l'account Account AWS che usi per creare la tua organizzazione. Dall'account di gestione, puoi effettuare le seguenti operazioni:
Crea altri account nella tua organizzazione
Invita e gestisci gli inviti affinché altri account entrino a far parte della tua organizzazione
-
Designare account amministrativi delegati
Rimuovi gli account dalla tua organizzazione
Allega le politiche a entità quali radici, unità organizzative (OUs) o account all'interno dell'organizzazione
-
Abilita l'integrazione con AWS i servizi supportati per fornire funzionalità di servizio a tutti gli account dell'organizzazione.
L'account di gestione è il proprietario finale dell'organizzazione e ha il controllo finale sulla sicurezza, l'infrastruttura e le politiche finanziarie. Questo account ha la funzione di conto di pagamento ed è responsabile del pagamento di tutti gli addebiti maturati dai conti della sua organizzazione.
Nota
Non è possibile modificare l'account dell'organizzazione utilizzato come account di gestione.
- Account membro
-
Un account membro è un account Account AWS, diverso dall'account di gestione, che fa parte di un'organizzazione. Se sei un amministratore di un'organizzazione, puoi creare account membro nell'organizzazione e invitare gli account esistenti a unirsi all'organizzazione. Puoi anche applicare politiche agli account dei membri.
Nota
Un account membro può appartenere a una sola organizzazione alla volta. È possibile designare gli account membro come account amministratore con delega.
- Amministratore delegato
-
Consigliamo di utilizzare l'account di gestione e i relativi utenti e ruoli solo per le attività che devono essere eseguite da tale account. Consigliamo di archiviare tutte le risorse AWS in altri account membro nell'organizzazione ed escluderle dall'account di gestione. Questo perché le funzionalità di sicurezza come Organizations service control policies (SCPs) non limitano gli utenti o i ruoli nell'account di gestione. Inoltre, la separazione delle risorse dall'account di gestione può aiutare a comprendere gli addebiti sulle fatture. Dall'account di gestione dell'organizzazione, puoi designare uno o più account membro come account amministratore delegato per aiutarti a implementare questo suggerimento. Esistono due tipi di amministratori delegati:
Amministratore delegato per le organizzazioni: da questi account, è possibile gestire le politiche dell'organizzazione e allegare le politiche alle entità (radici o account) all'interno dell'organizzazione. OUs L'account di gestione può controllare le autorizzazioni di delega a livelli granulari. Per ulteriori informazioni, consulta Amministratore delegato per AWS Organizations.
Amministratore delegato per un AWS servizio: da questi account è possibile gestire i AWS servizi che si integrano con Organizations. L'account di gestione può registrare diversi account membro come amministratori delegati per diversi servizi, a seconda delle necessità. Questi account dispongono delle autorizzazioni amministrative per un servizio specifico, nonché delle autorizzazioni per le operazioni di sola lettura per Organizations. Per ulteriori informazioni, consulta Amministratore delegato per Servizi AWS quel lavoro con Organizations
Inviti e strette di mano
- Invito
-
Un invito è il processo per chiedere a un altro account di entrare a far parte della tua organizzazione. Un invito può essere inviato solo dall'account di gestione dell'organizzazione. L'invito viene esteso all'ID dell'account o all'indirizzo e-mail associato all'account invitato. Dopo che l'account invitato accetta un invito, diventa un account membro nell'organizzazione. Gli inviti possono anche essere inviati a tutti gli account membri attuali quando l'organizzazione ha bisogno che tutti i membri approvino la modifica dal solo supporto delle caratteristiche di fatturazione consolidata per supportare tutte le funzionalità dell'organizzazione. Gli inviti funzionano attraverso le strette di mano tra gli account. Gli handshake potrebbero non essere visibili quando utilizzi la console AWS Organizations . Ma se usi l'opzione AWS CLI o AWS Organizations API, devi lavorare direttamente con le strette di mano.
- Handshake
-
Una stretta di mano è un processo in più fasi di scambio di informazioni tra due parti. Uno dei suoi usi principali AWS Organizations è quello di fungere da implementazione di base per gli inviti. L'invio e la risposta dei messaggi di handshake avviene tra l'iniziatore dell'handshake e il destinatario. I messaggi vengono passati in un modo che contribuisce a garantire che entrambe le parti sappiano sempre qual è lo stato corrente. Gli handshake vengono utilizzati anche quando si modifica l'organizzazione dal solo supporto delle caratteristiche di fatturazione consolidata per supportare tutte le caratteristiche che AWS Organizations offre. In genere è necessario interagire direttamente con le strette di mano solo se si utilizzano strumenti da riga di comando come. AWS Organizations API AWS CLI
Politiche organizzative
Una politica è un «documento» con una o più istruzioni che definiscono i controlli che si desidera applicare a un gruppo di Account AWS. AWS Organizations supporta politiche di gestione e politiche di autorizzazione.
Policy di gestione
Le politiche di gestione consentono di configurare e gestire centralmente Servizi AWS e le relative funzionalità all'interno dell'organizzazione.
- Policy di backup
-
Una policy di backup è un tipo di policy che consente di standardizzare e implementare una strategia di backup per le risorse di tutti gli account dell'organizzazione. In una policy di backup, è possibile configurare e distribuire piani di backup per le risorse.
- Policy di tag
-
Una politica dei tag è un tipo di politica che consente di standardizzare i tag tra le risorse di tutti gli account dell'organizzazione. In una policy di tag puoi specificare le regole di tag per risorse specifiche.
- Politica sui Chatbot
-
Una policy sui chatbot è un tipo di policy che ti aiuta a controllare l'accesso agli account della tua organizzazione da applicazioni di chat come Slack e Microsoft Teams. In una politica di Chatbot, limiti l'accesso a spazi di lavoro specifici (Slack) e team (Microsoft Teams).
- Policy di rifiuto dei servizi di IA
-
Una politica di disattivazione dei servizi di intelligenza artificiale è un tipo di politica che ti aiuta a standardizzare le impostazioni di opt-out per i servizi di AWS intelligenza artificiale in tutti gli account della tua organizzazione. Alcuni servizi di AWS intelligenza artificiale possono archiviare e utilizzare i contenuti dei clienti elaborati da tali servizi per lo sviluppo e il miglioramento continuo dei servizi e delle tecnologie di intelligenza artificiale di Amazon. In base a una politica di disattivazione dei servizi di intelligenza artificiale, puoi scegliere di non consentire che i tuoi contenuti vengano archiviati o utilizzati per migliorare il servizio.
Policy di autorizzazione
Le politiche di autorizzazione consentono di gestire centralmente la sicurezza di Account AWS tutta l'organizzazione.
- Policy di controllo dei servizi
-
Una politica di controllo dei servizi è una politica che specifica i servizi e le azioni che gli utenti e i ruoli possono utilizzare negli account interessati SCP. SCPssono simili alle politiche di IAM autorizzazione, tranne per il fatto che non concedono alcuna autorizzazione. SCPsSpecificate invece le autorizzazioni massime per un'organizzazione, unità organizzative (OUs) o account. Quando ne colleghi un'unità principale o SCP a un'unità organizzativa, SCP limita le autorizzazioni per le entità nell'account membro.
- Consenti elenchi e nega elenchi
-
Gli elenchi consentiti e gli elenchi negati sono strategie complementari che è possibile utilizzare SCPsper filtrare le autorizzazioni disponibili per gli account.
-
Strategia dell'elenco consentiti - Specifichi in modo esplicito l'accesso che è consentito. Tutti gli altri accessi sono implicitamente bloccati. Per impostazione predefinita, AWS Organizations AWS allega una policy gestita chiamata
FullAWSAccess
a tutte le root e OUs gli account. Ciò aiuta a garantire che, durante la creazione di un'organizzazione, nulla venga bloccato fino a quando lo si desidera. In altre parole, per impostazione predefinita sono ammesse tutte le autorizzazioni. Quando si desidera limitare le autorizzazioni, sostituire laFullAWSAccess
policy con una che consente solo il set di autorizzazioni più limitato desiderato. Gli utenti e i ruoli negli account interessati possono quindi esercitare solo quel livello di accesso, anche se IAM le loro politiche consentono tutte le azioni. Se si sostituisce la policy predefinita nella radice, tutti gli account nell'organizzazione vengono interessati dalle restrizioni. Non è possibile aggiungere nuovamente le autorizzazioni a un livello inferiore nella gerarchia, perché le autorizzazioni SCP non vengono mai concesse, ma solo filtrate. -
Strategia dell'elenco non consentiti - Specifichi in modo esplicito l'accesso che non è consentito. Tutti gli altri accessi sono consentiti. In questo scenario, tutte le autorizzazioni sono consentite, a meno che non siano esplicitamente bloccate. Questo è il comportamento predefinito di. AWS Organizations Per impostazione predefinita, AWS Organizations AWS allega una policy gestita chiamata
FullAWSAccess
a tutte le radici e OUs gli account. Ciò consente a qualsiasi account di accedere a qualsiasi servizio o operazione senza restrizioni AWS Organizations imposte. A differenza della tecnica degli elenchi degli elementi consentiti descritta in precedenza, quando si utilizzano gli elenchi degli elementi non consentiti, in genere lasci la policyFullAWSAccess
predefinita (che consente "tutto"). Quindi colleghi le policy aggiuntive che rifiutano esplicitamente l'accesso ai servizi e alle operazioni indesiderate. Proprio come per le politiche di IAM autorizzazione, una negazione esplicita di un'azione di servizio ha la precedenza su qualsiasi autorizzazione di tale azione.
-