翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS Control Tower リソースの作成と変更に関するガイダンス
AWS Control Tower でリソースを作成および変更するときは、次のベストプラクティスをお勧めします。このガイダンスは、サービスが更新されたときに変更される可能性があります。AWS 責任共有モデルは
一般的なガイダンス
-
管理アカウント、共有アカウント、メンバーアカウントのリソースなど、AWSControl Tower によって作成されたリソースを変更または削除しないでください。これらのリソースを変更すると、ランディングゾーンの更新または OU の再登録が必要になる場合があります。また、変更によってコンプライアンスレポートが不正確になる可能性があります。
特に、次のことに注意してください。
-
アクティブな AWS Config レコーダーを保持します。Config レコーダーを削除すると、検出コントロールはドリフトを検出して報告することができません。非準拠のリソースが、情報不足が原因で [Compliant] (準拠) として報告される可能性があります。
-
セキュリティ組織単位 AWS Identity and Access Management (OUIAM) の共有アカウント内で作成された () ロールを変更または削除しないでください。これらのロールの変更には、ランディングゾーンの更新が必要になる場合があります。
-
登録されていないアカウントであっても、メンバーアカウントから
AWSControlTowerExecution
ロールを削除しないでください。その場合、これらのアカウントを AWS Control Tower に登録したり、直接の親 を登録したりすることはできませんOUs。
-
-
SCPs または AWS Security Token Service () AWS リージョン を介した の使用を許可しないでくださいAWS STS。これにより、AWSControl Tower が未定義状態になります。でリージョンを禁止すると AWS STS、それらのリージョンでは認証が利用できなくなるため、機能は失敗します。代わりに、コントロールに示されている AWS Control Tower のリージョン拒否機能、ランディングゾーンレベルで機能するリクエスト AWS された に基づいて へのアクセスを拒否 AWS リージョンする、またはリージョンへのアクセスを制限する OU レベルで機能する OU に適用されるコントロールリージョン拒否コントロールに依存します。
-
は適用 AWS Organizations
FullAWSAccess
SCPする必要があり、他の とマージしないでくださいSCPs。これへの変更はドリフトとして報告SCPされませんが、特定のリソースへのアクセスが拒否された場合、一部の変更は予測不可能な方法で AWS Control Tower の機能に影響を与える可能性があります。例えば、 SCPがデタッチまたは変更されると、アカウントは AWS Config レコーダーにアクセスできなくなったり、 CloudTrail ログ記録にギャップが生じる可能性があります。 -
を使用して AWS Organizations
DisableAWSServiceAccess
API、ランディングゾーンを設定した組織への AWS Control Tower サービスアクセスをオフにしないでください。その場合、特定の AWS Control Tower ドリフト検出機能は、 からのメッセージングサポートがないと正しく機能しない可能性があります AWS Organizations。これらのドリフト検出機能は、AWSControl Tower が組織内の組織単位、アカウント、コントロールのコンプライアンスステータスを正確に報告できるようにするのに役立ちます。詳細については、「」を参照してくださいAPI_DisableAWSServiceAccess 「 リファレンス」の AWS Organizations API「�� -
一般に、AWSControl Tower は一度に 1 つのアクションを実行します。これは、別のアクションを開始する前に完了する必要があります。例えば、コントロールを有効にするプロセスが進行中にアカウントをプロビジョニングしようとすると、アカウントのプロビジョニングは失敗します。
例外:
-
AWS Control Tower では、同時アクションでオプションのコントロールをデプロイできます。詳細については、「Concurrent deployment for optional controls」を参照してください。
-
AWS Control Tower では、Account Factory を使用して、アカウントに対して最大 10 個の同時作成、更新、または登録アクションを実行できます。
-
注記
AWS Control Tower によって作成されるリソースの詳細については、「」を参照してください共有アカウントとは。
アカウントと に関するヒント OUs
-
登録した各 OU は最大 1000 アカウントに設定することをお勧めします。これにより、新しいリージョンをガバナンス用に構成する場合など、アカウントの更新が必要なときはいつでも [OU を再登録] 機能によってこれらのアカウントを更新できます。
-
OU あたりのアカウント数は 1000 に制限されていますが、OU の登録にかかる時間を短縮するには、OU あたりのアカウント数を 680 程度にしておくことをお勧めします。原則として、OU の登録に必要な時間は、OU が運用しているリージョンの数に、OU のアカウント数を掛けた数に応じて増加します。
-
概算で、680 個のアカウントを持つ OU の場合、コントロールの登録と有効化に最大 2 時間、再登録に最大 1 時間かかります。また、コントロールが多い OU は、コントロールが少ない OU よりも登録に時間がかかります。
-
OU の登録に長い期間かかることに関する懸念事項の 1 つは、このプロセスが他のアクションをブロックすることです。お客様によっては、各 OU でより多くのアカウントを許可したいため、OU の登録や再登録に時間がかかっても構わない場合もあります。