

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 关于 AWS 账户 在 AWS 控制塔中
<a name="accounts"></a>

A AWS 账户 n 是您拥有的所有资源的容器。这些资源包括账户接受的 AWS Identity and Access Management (IAM) 身份，这些身份决定谁有权访问该账户。IAM 身份可以包括用户、组、角色等。有关在 AWS Control Tower 中使用 IAM 用户、角色和策略的更多信息，请参阅 [Identity and access management in AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/auth-access.html)。

**资源和账户创建时间**

在 AWS Control Tower 创建或注册账户时，会部署该账户所需的最低资源配置。例如，它可能包括[账户工厂模板形式的资源](https://docs.aws.amazon.com/controltower/latest/userguide/account-factory-considerations.html)和登录区域中的其他资源，例如 IAM 角色、 AWS CloudTrail 跟踪、[服务目录预置产品](https://docs.aws.amazon.com/servicecatalog/latest/userguide/enduser-dashboard.html)和 IAM 身份中心用户。AWS Control Tower 还根据控制配置的要求，为其中新账户将成为成员账户的组织单元（OU）部署资源。

AWS Control Tower 代表您编排这些资源的部署。每项资源可能需要几分钟才能完成部署，因此请考虑创建或注册账户之前的总时间。有关管理账户中的资源的更多信息，请参阅 [关于创建和修改 AWS Control Tower 资源的指南](getting-started-guidance.md)。

## AWS Control Tower 创建账户时会发生什么情况
<a name="what-happens-in-account-creation"></a>

AWS 控制塔中的新账户是通过 AWS 控制塔 AWS Organizations、和之间的互动创建和 AWS Service Catalog配置的。您可以从 AWS Control Tower 控制台创建账户和注册现有账户。有关 AWS 账户 使用 AWS 控制塔控制台注册现有产品的详细步骤，请参阅[从 AWS Control Tower 控制台注册现有账户](quick-account-provisioning.md)。

**账户创建的后台操作**

1. 例如，您可以从 AWS 控制塔账户工厂页面、直接从控制 AWS Service Catalog 台发起请求，或通过调用服务目录 `ProvisionProduct` API 发起请求。

1. AWS Service Catalog 致电 AWS 控制塔。

1. AWS 控制塔启动了一个工作流程，该工作流程的第一步是调用 AWS Organizations `CreateAccount` API。

1.  AWS Organizations 创建账户后，AWS 控制塔通过应用蓝图和控制来完成配置过程。

1. Service Catalog 继续对 AWS Control Tower 进行轮询，以检查预置过程是否已完成。

1. AWS Control Tower 中的工作流完成后，Service Catalog 最终确定账户的状态并将结果通知您（请求者）。

## 引入现有安全账户或日志记录账户方面的注意事项
<a name="considerations-for-existing-shared-accounts"></a>

在接受 AWS 账户 安全（默认名称：**审计**）或日志（默认名称：**日志档案**）账户之前，AWS 控制塔会检查该账户中是否存在与 AWS 控制塔要求冲突的资源。例如，您可能有一个与 AWS Control Tower 要求的名称相同的日志记录存储桶。此外，AWS Control Tower 还会验证该账户是否可以预置资源；例如，通过确保 AWS Security Token Service (AWS STS) 已启用、账户未被暂停以及 AWS 控制塔有权在账户内预置资源。

AWS Control Tower 不会移除您提供的日志记录和安全账户中的任何现有资源。但是，如果您选择启用它，则 AWS Control Tower 区域拒绝控件会阻止对被拒绝区域中的资源进行访问。

**账户的安全性**  
您可以在 AWS Organizations 文档中找到有关保护 AWS Control Tower 管理账户和成员账户的安全性的最佳实践指南。  
[管理账户的最佳实践](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_best-practices_mgmt-acct.html)
[成员账户的最佳实践](https://docs.aws.amazon.com/organizations/latest/userguide/best-practices_member-acct.html)