View a markdown version of this page

Demonstração: configure o AWS Control Tower sem uma VPC - AWS Control Tower

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Demonstração: configure o AWS Control Tower sem uma VPC

Este tópico descreve como configurar suas contas do AWS Control Tower sem uma VPC.

Se a sua workload não exigir uma VPC:

  • Você poderá excluir a nuvem privada virtual (VPC) do AWS Control Tower. Essa VPC foi criada ao configurar sua zona de destino.

  • Você poderá alterar as configurações do Account Factory para que novas contas do AWS Control Tower sejam criadas sem uma VPC associada.

Importante

Se você provisionar contas do Account Factory com as configurações de acesso à internet da VPC habilitadas, essa configuração do Account Factory substituirá o controle Proibir o acesso à internet para uma instância da Amazon VPC gerenciada por um cliente. Para evitar a habilitação do acesso à internet para contas recém-provisionadas, você deve alterar a configuração no Account Factory.

Excluir a VPC do AWS Control Tower

Fora da Torre de Controle da AWS, cada AWS cliente tem uma VPC padrão, que você pode visualizar no console da Amazon Virtual Private Cloud (Amazon VPC) em. https://console.aws.amazon.com/vpc/ Você reconhecerá a VPC padrão, pois seu nome sempre inclui a palavra (default) no final do nome.

Quando você configura uma zona inicial da Torre de Controle da AWS, a Torre de Controle da AWS exclui sua VPC AWS padrão e cria uma nova VPC padrão da Torre de Controle da AWS. A nova VPC é associada à conta de gerenciamento do AWS Control Tower. Este tópico refere-se a essa nova VPC como a VPC do Control Tower.

Ao visualizar a VPC do AWS Control Tower no console da Amazon VPC, você não verá a palavra (padrão) no final do nome. Se tiver mais de uma VPC, você deverá usar o intervalo CIDR atribuído para identificar a VPC correta do AWS Control Tower.

É possível excluir a VPC do AWS Control Tower, mas se você precisar de uma VPC no AWS Control Tower posteriormente, deverá criá-la por conta própria.

Como excluir a VPC do AWS Control Tower
  1. Abra o console da Amazon VPC em https://console.aws.amazon.com/vpc/.

  2. Procure VPC ou selecione VPC nas opções do Service Catalog. Será exibido o VPC Dashboard (Painel da VPC).

  3. No menu à esquerda, escolha Your VPCs (Suas VPCs). Será exibida uma lista de todas as suas VPCs.

  4. Identifique a VPC do AWS Control Tower por seu intervalo de CIDR.

  5. Para excluir a VPC, escolha Actions (Ações) e Delete VPC (Excluir VPC).

Já existe uma VPC AWS (padrão) em todas as regiões para a conta de gerenciamento da Torre de Controle da AWS. Para seguir as melhores práticas de segurança, se você optar por excluir a VPC da Torre de Controle da AWS, é melhor também excluir a VPC AWS padrão associada à conta de gerenciamento de todas as AWS regiões. Portanto, para proteger a conta de gerenciamento, remova a VPC padrão de cada região, além de remover a VPC criada pelo Control Tower na região de origem do AWS Control Tower.

Opcionalmente, limpe o recurso do VPC na conta

Opcionalmente, para limpar o recurso AWS Control Tower VPC,aws-controltower-VPC, de uma conta existente, você pode remover a instância de pilha do AWS CloudFormation StackSetAWSControlTowerBP-VPC-ACCOUNT-FACTORY-V1, depois de se certificar de que não há recursos ou dependências de recursos existentes na VPC.

Criar uma conta no AWS Control Tower sem uma VPC

Se suas workloads de usuário final não exigirem VPCs, você poderá usar esse método para configurar contas de usuário final que não tenham VPCs criadas para elas automaticamente.

No painel do AWS Control Tower, é possível visualizar e editar suas definições de configurações de rede. Depois de alterar as configurações para que as contas do AWS Control Tower sejam criadas sem uma VPC associada, todas as novas contas serão criadas sem uma VPC até que você altere as configurações novamente.

Como configurar o Account Factory para criar contas sem VPCs
  1. Abra um navegador da web e navegue até o console da AWS Control Tower em https://console.aws.amazon.com/controltower.

  2. Escolha Account Factory no menu à esquerda.

  3. Será exibida a página do Account Factory com a seção Configuração de rede.

  4. Observe as configurações atuais caso pretenda restaurá-las posteriormente.

  5. Escolha o botão Edit (Editar) na seção Network Configuration (Configuração de rede).

  6. Na página Edit account factory network configuration (Editar configuração de rede de fábrica da conta), acesse a seção VPC Configuration options for new accounts (Opções de configuração da VPC para novas contas).

    Você pode seguir a Opção 1 ou a Opção 2, ou ambas, para garantir que o AWS Control Tower não crie uma VPC ao provisionar uma conta.

    1. Opção 1: remover sub-redes
      • Desligue a chave seletora Internet-accessible da sub-rede.

      • Defina o valor Maximum number of private subnets (Número máximo de sub-redes privadas) como 0.

    2. Opção 2 — Removendo AWS Regiões
      • Desmarque todas as caixas de seleção na coluna Regions for VPC creation (Regiões para criação de VPC).

  7. Escolha Salvar.

Possíveis erros

Lembre-se desses possíveis erros que podem ocorrer ao excluir a VPC do AWS Control Tower ou reconfigurar o Account Factory para criar contas sem VPCs.

  • A conta de gerenciamento existente pode ter dependências ou recursos na VPC do AWS Control Tower, o que pode causar um erro de falha de exclusão.

  • Se você deixar o CIDR padrão em vigor ao configurar para iniciar novas contas sem uma VPC, sua solicitação falhará com um erro informando que o CIDR não é válido.