View a markdown version of this page

Acerca de la inscripción de cuentas existentes - AWS Control Tower

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acerca de la inscripción de cuentas existentes

Puede extender la gobernanza de AWS Control Tower a una persona, ya existente Cuenta de AWS al inscribirla en una unidad organizativa (OU) que ya esté gobernada por AWS Control Tower. Existen cuentas aptas en unidades organizativas no registradas que forman parte de la misma AWS Organizations organización que la unidad organizativa de AWS Control Tower.

Existen varios métodos para inscribir cuentas en AWS Control Tower. La información de esta página se aplica a todos los métodos de inscripción.

nota

No puede inscribir una AWS cuenta existente para que sirva como cuenta de auditoría o de archivo de registros, excepto durante la configuración inicial de la zona de destino.

Qué ocurre durante la inscripción de cuentas

Durante el proceso de inscripción, AWS Control Tower realiza estas acciones:

  • Establece la cuenta, que incluye la implementación de estos conjuntos de pilas:

    • AWSControlTowerBP-BASELINE-CLOUDTRAIL

    • AWSControlTowerBP-BASELINE-CLOUDWATCH

    • AWSControlTowerBP-BASELINE-CONFIG

    • AWSControlTowerBP-BASELINE-ROLES

    • AWSControlTowerBP-BASELINE-SERVICE-ROLES

    • AWSControlTowerBP-BASELINE-SERVICE-LINKED-ROLES

    • AWSControlTowerBP-VPC-ACCOUNT-FACTORY-V1

    Es buena idea revisar las plantillas de estos conjuntos de pilas y asegurarse de que no entren en conflicto con las políticas existentes.

  • Identifica la cuenta a través de AWS IAM Identity Center o AWS Organizations.

  • Coloca la cuenta en la unidad organizativa que ha especificado. Asegúrese de aplicar todos los SCP que se aplican en la unidad organizativa actual, de modo que su posición de seguridad siga siendo coherente.

  • Aplica controles obligatorios a la cuenta por medio de las SCP que se aplican a la OU seleccionada en su conjunto.

  • La habilita AWS Config y configura para registrar todos los recursos de la cuenta.

  • Añade a la cuenta AWS Config las reglas que aplican los controles de detección de AWS Control Tower.

Cuentas y registros a nivel de organización CloudTrail

Para las versiones 3.1 y posteriores de la zona de aterrizaje, si ha seleccionado la integración de AWS CloudTrail opcional en la configuración de la zona de aterrizaje:

  • Todas las cuentas de los miembros de una OU se rigen por la AWS CloudTrail ruta de la OU, estén inscritas o no.

  • Cuando se inscribe una cuenta en AWS Control Tower, esta se rige por el registro de seguimiento AWS CloudTrail de la nueva organización. Si ya tiene una implementación de una CloudTrail ruta, es posible que se le cobren cargos duplicados, a menos que elimine la ruta existente para la cuenta antes de inscribirla en AWS Control Tower.

  • Si traslada una cuenta a una OU registrada (por ejemplo, a través de la AWS Organizations consola o las API), es posible que desee eliminar cualquier rastro restante a nivel de cuenta de la cuenta. Si ya tienes una CloudTrail ruta desplegada, se te cobrarán cargos duplicados. CloudTrail

Si actualizas tu zona de destino y decides excluirte de las rutas a nivel de organización, o si tu zona de destino es anterior a la versión 3.0, las CloudTrail rutas a nivel de organización no se aplicarán a tus cuentas.

Inscripción de cuentas existentes con VPC

AWS Control Tower gestiona las VPC de manera diferente cuando se aprovisiona una cuenta nueva en el generador de cuentas que cuando se inscribe una cuenta existente.

  • Cuando se crea una cuenta nueva, AWS Control Tower elimina automáticamente la VPC predeterminada de AWS y crea una VPC nueva para esa cuenta.

  • Cuando se inscribe una cuenta existente, AWS Control Tower no crea una VPC nueva para esa cuenta.

  • Al inscribir una cuenta existente, AWS Control Tower no elimina ninguna VPC existente ni ninguna VPC AWS predeterminada asociada a la cuenta.

sugerencia

Puede cambiar el comportamiento predeterminado de las cuentas nuevas configurando el generador de cuentas para que no configure una VPC de forma predeterminada para las cuentas de la organización en AWS Control Tower. Para obtener más información, consulte Creación de una cuenta en AWS Control Tower sin una VPC.

Inscriba cuentas con AWS Config recursos

La cuenta que se va a inscribir no debe tener AWS Config recursos existentes. Consulta Inscribir cuentas que tengan AWS Config recursos existentes.

Estos son algunos ejemplos de comandos de la AWS Config CLI que puedes usar para determinar el estado de AWS Config los recursos de tu cuenta actual, como el registrador de configuración y el canal de entrega.

Comandos de visualización:

  • aws configservice describe-delivery-channels

  • aws configservice describe-delivery-channel-status

  • aws configservice describe-configuration-recorders

La respuesta normal es algo así como "name": "default"

Comandos de eliminación:

  • aws configservice stop-configuration-recorder --configuration-recorder-name NAME-FROM-DESCRIBE-OUTPUT

  • aws configservice delete-delivery-channel --delivery-channel-name NAME-FROM-DESCRIBE-OUTPUT

  • aws configservice delete-configuration-recorder --configuration-recorder-name NAME-FROM-DESCRIBE-OUTPUT

Ejemplo de adición del rol AWSControlTowerExecution

La siguiente plantilla de YAML puede ayudarle a crear el rol necesario en una cuenta para poder inscribirla mediante programación.

AWSTemplateFormatVersion: 2010-09-09 Description: Configure the AWSControlTowerExecution role to enable use of your account as a target account in AWS CloudFormation StackSets. Parameters: AdministratorAccountId: Type: String Description: AWS Account Id of the administrator account (the account in which StackSets will be created). MaxLength: 12 MinLength: 12 Resources: ExecutionRole: Type: AWS::IAM::Role Properties: RoleName: AWSControlTowerExecution AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: AWS: - !Ref AdministratorAccountId Action: - sts:AssumeRole Path: / ManagedPolicyArns: - !Sub arn:${AWS::Partition}:iam::aws:policy/AdministratorAccess