Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS Organizations directrices
AWS Control Tower está estrechamente relacionada con AWS Organizations. Esta es una guía específica sobre cómo funcionan mejor en conjunto para proteger su AWS medio ambiente.
En la AWS Organizations documentación encontrará orientación sobre las prácticas recomendadas para proteger la seguridad de su cuenta de administración y de las cuentas de los miembros de AWS Control Tower.
-
No actualice las políticas de control de servicios (SCP) existentes asociadas a una UO que está registrada con AWS Control Tower. Si lo hace, los controles podrían pasar a un estado desconocido, de modo que tendrá que restablecer su zona de aterrizaje o volver a registrar su OU en AWS Control Tower. En su lugar, puede AWS Organizations utilizarlos para crear nuevos SCP y adjuntarlos a las unidades organizativas en lugar de editar los SCP que AWS Control Tower ha creado.
-
Mover cuentas individuales ya inscritas a AWS Control Tower, desde fuera de una unidad organizativa registrada provoca un error que debe resolverse. Consulte Tipos de desviaciones de gobernanza.
-
Si lo utiliza AWS Organizations para crear, invitar o mover cuentas dentro de una organización registrada en AWS Control Tower, AWS Control Tower no inscribirá esas cuentas y los cambios no se registrarán. Si necesita acceso a estas cuentas a través de SSO, consulte la página en la que se describe el acceso a cuentas miembro
. -
Si suele mover una unidad organizativa AWS Organizations a una organización creada por AWS Control Tower, AWS Control Tower no registra la unidad organizativa externa.
-
AWS Control Tower gestiona el filtrado de permisos de forma diferente a como AWS Organizations lo hace. Si sus cuentas están aprovisionadas con el sistema de fábrica de cuentas de AWS Control Tower, los usuarios finales pueden ver los nombres y las direcciones de todas las unidades organizativas en la consola de AWS Control Tower, incluso si no tienen permiso para recuperar esos nombres y direcciones directamente AWS Organizations .
-
AWS Control Tower no admite permisos mixtos en las organizaciones, como el permiso para ver el elemento principal de una unidad organizativa pero no para los nombres de la unidad organizativa. Por este motivo, se espera que los administradores de AWS Control Tower dispongan de todos los permisos.
-
El AWS Organizations
FullAWSAccessSCP debe aplicarse y no debe fusionarse con otros SCP. El cambio en esta SCP no se considera una desviación; sin embargo, algunos cambios pueden afectar a la funcionalidad de AWS Control Tower de manera impredecible si se deniega el acceso a determinados recursos. Por ejemplo, si el SCP se separa o modifica, una cuenta puede perder el acceso a una AWS Config grabadora o crear un vacío en el registro. CloudTrail -
No utilice la AWS Organizations
DisableAWSServiceAccessAPI para desactivar el acceso al servicio de AWS Control Tower a la organización en la que haya configurado su zona de aterrizaje. Si lo hace, es posible que algunas características de detección de desviaciones de AWS Control Tower no funcionen correctamente sin el soporte de mensajería de AWS Organizations. Estas características de detección de desviaciones ayudan a garantizar que AWS Control Tower pueda informar con precisión del estado de conformidad de las unidades organizativas, las cuentas y los controles de su organización. Para obtener más información, consulte API_DisableAWSServiceAccess la referencia de la AWS Organizations API.