View a markdown version of this page

Terminologia e concetti per AWS Organizations - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Terminologia e concetti per AWS Organizations

Questo argomento spiega alcuni dei concetti chiave per AWS Organizations.

Il diagramma seguente mostra un'organizzazione composta da cinque account organizzati in quattro unità organizzative (OU) alla base. L'organizzazione, inoltre, offre diverse policy collegate ad alcune delle UO o direttamente agli account.

Per una descrizione di ciascuna di queste voci, fare riferimento alle definizioni in questo argomento.

Diagramma dell'organizzazione di base

Set di caratteristiche disponibili

Tutte le funzionalità (consigliato)

Tutte le funzionalità è il set di funzionalità predefinito disponibile per AWS Organizations. È possibile impostare politiche e requisiti di configurazione centralizzati per un'intera organizzazione, creare autorizzazioni o funzionalità personalizzate all'interno dell'organizzazione, gestire e organizzare gli account in un'unica fattura e delegare le responsabilità ad altri account per conto dell'organizzazione. Puoi anche utilizzare le integrazioni con altri Servizi AWS per definire configurazioni centrali, meccanismi di sicurezza, requisiti di audit e condivisione delle risorse tra tutti gli account membri dell'organizzazione. Per ulteriori informazioni, consulta Utilizzo AWS Organizations con altri Servizi AWS.

La modalità Tutte le funzionalità offre tutte le funzionalità della fatturazione consolidata insieme alle funzionalità amministrative.

Fatturazione consolidata

La fatturazione consolidata è il set di funzionalità che fornisce funzionalità di fatturazione condivisa, ma non include le funzionalità più avanzate di. AWS Organizations Ad esempio, non puoi consentire ad altri AWS servizi di integrarsi con la tua organizzazione in modo che funzionino su tutti i suoi account o utilizzare le politiche per limitare le attività degli utenti e dei ruoli nei diversi account.

Puoi abilitare tutte le funzionalità per un'organizzazione che originariamente supportava solo le funzionalità di fatturazione consolidate. Per abilitare tutte le caratteristiche, tutti gli account membri invitati devono approvare la modifica accettando l'invito inviato quando l'account di gestione avvia il processo. Per ulteriori informazioni, consulta Abilitazione di tutte le funzionalità per un'organizzazione con AWS Organizations.

Struttura dell'organizzazione

Organizzazione

Un'organizzazione è un insieme di elementi Account AWS che è possibile gestire centralmente e organizzare in una struttura gerarchica ad albero con una radice nella parte superiore e le unità organizzative annidate sotto la radice. Ogni account può trovarsi direttamente nella radice o essere inserito in una delle UO nella gerarchia.

Ogni organizzazione è composta da:

Un'organizzazione ha la funzionalità determinata dall'insieme di caratteristiche che si abilita.

Root

Una radice amministrativa (root) è contenuta nell'account di gestione ed è il punto di partenza per organizzare il tuo Account AWS. La radice è il contenitore più in alto nella gerarchia dell'organizzazione. Con questa radice, puoi creare unità organizzative (OU) per raggruppare logicamente i tuoi account e organizzarli in una gerarchia che meglio soddisfi le tue esigenze.

Se applichi una policy dichiarativa alla radice, questa si applica a tutte le unità organizzative (OU) e a tutti gli account, incluso l'account di gestione dell'organizzazione.

Se si applica una politica di autorizzazione (ad esempio, una politica di controllo dei servizi (SCP)) alla radice, si applica a tutte le unità organizzative (OU) e agli account dei membri dell'organizzazione. Non si applica all'account di gestione dell'organizzazione.

Nota

È possibile avere una sola radice. AWS Organizations crea automaticamente la radice per te quando crei un'organizzazione.

Unità organizzativa (UO)

Un'unità organizzativa (OU) è un gruppo Account AWS all'interno di un'organizzazione. Un'unità organizzativa può contenere anche altre unità organizzative che consentono di creare una gerarchia. Ad esempio, è possibile raggruppare tutti gli account che appartengono allo stesso reparto in un'unità organizzativa dipartimentale. Allo stesso modo, puoi raggruppare tutti gli account che eseguono servizi di sicurezza in un'unità organizzativa di sicurezza.

Le unità organizzative sono utili quando è necessario applicare gli stessi controlli a un sottoinsieme di account dell'organizzazione. Le unità organizzative di nesting consentono unità di gestione più piccole. Ad esempio, è possibile creare unità organizzative per ogni carico di lavoro, quindi creare due unità organizzative annidate in ciascuna unità organizzativa del carico di lavoro per dividere i carichi di lavoro di produzione da quelli di pre-produzione. Queste unità organizzative ereditano le policy dall'unità organizzativa principale oltre a tutti i controlli assegnati direttamente all'unità organizzativa a livello di team. Escludendo l'unità organizzativa principale e Account AWS creata nelle unità organizzative più basse, la gerarchia può avere cinque livelli.

Account AWS

An Account AWS è un contenitore per le tue AWS risorse. Crei e gestisci AWS le tue risorse in un Account AWS formato e Account AWS fornisce funzionalità amministrative per l'accesso e la fatturazione.

L'utilizzo di più risorse Account AWS è una procedura ottimale per scalare l'ambiente, in quanto fornisce un limite di fatturazione per i costi, isola le risorse per la sicurezza, offre flessibilità a singoli e team, oltre ad essere adattabile a nuovi processi.

Nota

Un AWS account è diverso da un utente. Un utente è un'identità creata utilizzando AWS Identity and Access Management (IAM) e assume la forma di un utente IAM con credenziali a lungo termine o di un ruolo IAM con credenziali a breve termine. Un singolo AWS account può contenere, e in genere lo fa, molti utenti e ruoli.

Esistono due tipi di account in un'organizzazione: un singolo account designato come account di gestione e uno o più account membro.

Gestione dell'account

Un account di gestione è l' Account AWS account utilizzato per creare l'organizzazione. Dall'account di gestione, puoi effettuare le seguenti operazioni:

  • Crea altri account nella tua organizzazione

  • Invita e gestisci gli inviti per altri account a entrare a far parte della tua organizzazione

  • Designare gli account di amministratore delegati

  • Rimuovi gli account dalla tua organizzazione

  • Allega le policy a entità come radici, unità organizzative (OU) o account all'interno della tua organizzazione

  • Abilita l'integrazione con AWS i servizi supportati per fornire funzionalità di servizio in tutti gli account dell'organizzazione.

L'account di gestione è il proprietario finale dell'organizzazione e ha il controllo finale sulle politiche di sicurezza, infrastruttura e finanziarie. Questo account ha il ruolo di conto pagatore ed è responsabile del pagamento di tutte le spese maturate dai conti della sua organizzazione.

Note
  • Non è possibile modificare quale account della propria organizzazione è l'account di gestione.

  • L'account di gestione non deve necessariamente trovarsi direttamente nella cartella principale, può essere collocato in qualsiasi punto dell'organizzazione.

Account membro

Un account membro è Account AWS, diverso dall'account di gestione, che fa parte di un'organizzazione. Se sei un amministratore di un'organizzazione, puoi creare account membri nell'organizzazione e invitare gli account esistenti a entrare a far parte dell'organizzazione. Puoi anche applicare le politiche agli account dei membri.

Nota

Un account membro può appartenere a una sola organizzazione alla volta. È possibile designare gli account dei membri come account amministrativi delegati.

Amministratore delegato

Consigliamo di utilizzare l'account di gestione e i relativi utenti e ruoli solo per le attività che devono essere eseguite da tale account. Consigliamo di archiviare tutte le risorse AWS in altri account membro nell'organizzazione ed escluderle dall'account di gestione. Questo perché le funzionalità di sicurezza come le policy di controllo dei servizi (SCP) di Organizations non limitano nessun utente o ruolo nell'account di gestione. Inoltre, la separazione delle risorse dall'account di gestione può aiutare a comprendere gli addebiti sulle fatture. Dall'account di gestione dell'organizzazione, puoi designare uno o più account membro come account amministratore delegato per aiutarti a implementare questo suggerimento. Esistono due tipi di amministratori delegati:

  • Amministratore delegato per Organizations: da questo account, puoi gestire le policy dell'organizzazione e collegarle alle entità (root, unità organizzative o account) all'interno dell'organizzazione. L'account di gestione può controllare le autorizzazioni di delega a livelli granulari. Per ulteriori informazioni, consulta Amministratore delegato per AWS Organizations.

  • Amministratore delegato per un AWS servizio: da questi account, puoi gestire i AWS servizi che si integrano con le organizzazioni. L'account di gestione può registrare diversi account membro come amministratori delegati per diversi servizi, a seconda delle necessità. Questi account dispongono delle autorizzazioni amministrative per un servizio specifico, nonché delle autorizzazioni per le operazioni di sola lettura per Organizations. Per ulteriori informazioni, consulta Amministratore delegato per Servizi AWS quel lavoro con Organizations

Inviti e strette di mano

Invito

Un invito è una richiesta effettuata dall'account di gestione di un'organizzazione a un altro account. Ad esempio, il processo di richiesta a un account autonomo di entrare a far parte di un'organizzazione è un invito.

Gli inviti vengono implementati come strette di mano. Gli handshake potrebbero non essere visibili quando utilizzi la console AWS Organizations . Ma se usi l' AWS Organizations API AWS CLI or, devi lavorare direttamente con le strette di mano.

Handshake

Una stretta di mano è lo scambio sicuro di informazioni tra due AWS account: un mittente e un destinatario.

Sono supportate le seguenti strette di mano:

  • INVITO: Handshake inviato a un account indipendente perché si unisca all'organizzazione del mittente.

  • ENABLE_ALL_FEATURES: Handshake inviato agli account dei membri invitati per abilitare tutte le funzionalità per l'organizzazione.

  • APPROVE_ALL_FEATURES: Handshake inviato all'account di gestione quando tutti gli account dei membri invitati hanno approvato l'attivazione di tutte le funzionalità.

In genere devi interagire direttamente con le strette di mano solo se lavori con l' AWS Organizations API o strumenti a riga di comando come. AWS CLI

Politiche organizzative

Una policy è un «documento» contenente una o più dichiarazioni che definiscono i controlli da applicare a un gruppo di Account AWS. AWS Organizations supporta le politiche di autorizzazione e le politiche dichiarative.

Policy di autorizzazione

Le politiche di autorizzazione ti aiutano a gestire centralmente la sicurezza di un' Account AWS organizzazione.

Policy di controllo dei servizi (SCP)

Una policy di controllo dei servizi è un tipo di policy che offre un controllo centralizzato sulle autorizzazioni massime disponibili per gli utenti IAM e i ruoli IAM in un'organizzazione.

Ciò significa che gli SCP specificano controlli incentrati sui principali. Gli SCP creano un guardrail delle autorizzazioni o stabiliscono limiti alle autorizzazioni massime disponibili per i committenti negli account dei membri. Si utilizza un SCP quando si desidera applicare a livello centralizzato controlli di accesso coerenti ai responsabili della propria organizzazione.

Ciò può includere la specifica a quali servizi possono accedere gli utenti IAM e i ruoli IAM, a quali risorse possono accedere o le condizioni in base alle quali possono effettuare richieste (ad esempio, da regioni o reti specifiche). Per ulteriori informazioni, consulta Politiche di controllo del servizio (SCPs) SCP.

Politica di controllo delle risorse (RCP)

Una politica di controllo delle risorse è un tipo di politica che offre un controllo centralizzato sulle autorizzazioni massime disponibili per le risorse in un'organizzazione.

Ciò significa che gli RCP specificano controlli incentrati sulle risorse. Gli RCP creano un guardrail delle autorizzazioni, o stabiliscono dei limiti, sulle autorizzazioni massime disponibili per le risorse negli account dei membri. Utilizza un RCP quando desideri applicare a livello centrale controlli di accesso coerenti tra le risorse della tua organizzazione.

Ciò può includere la limitazione dell'accesso alle risorse in modo che possano essere accessibili solo alle identità che appartengono all'organizzazione o la specificazione delle condizioni in base alle quali le identità esterne all'organizzazione possono accedere alle risorse. Per ulteriori informazioni, vedere RCP. Policy di controllo delle risorse (RCP)

Policy dichiarative

Le policy dichiarative consentono di configurare Servizi AWS e gestire centralmente le relative funzionalità all'interno di un'organizzazione.