Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
OU bersarang di Menara Kontrol AWS
Bab ini mencantumkan harapan dan pertimbangan yang ingin Anda ketahui saat bekerja dengan OU bersarang di AWS Control Tower. Dalam kebanyakan hal, bekerja dengan OU bersarang sama dengan bekerja dengan struktur OU datar. Register dan Re-register fitur berfungsi dengan OU bersarang, kecuali untuk perilaku yang diubah yang dicatat dalam Bab ini.
Panduan Video
Video ini (4:46) menjelaskan cara mengelola penerapan OU bersarang di AWS Control Tower. Untuk tampilan yang lebih baik, pilih ikon di sudut kanan bawah video untuk memperbesarnya ke layar penuh. Keterangan tersedia.
Untuk panduan mengenai praktik terbaik untuk OU bersarang dan zona pendaratan Anda, lihat posting blog Mengatur zona pendaratan Menara Kontrol AWS Anda dengan OU bersarang.
Perluas dari struktur OU datar ke struktur OU bersarang
Jika Anda membuat zona pendaratan AWS Control Tower dengan struktur OU datar, Anda dapat memperluasnya ke struktur OU bersarang.
Proses ini memiliki empat langkah utama:
-
Buat struktur OU bersarang yang Anda inginkan di AWS Control Tower.
-
Buka AWS Organizations konsol dan gunakan fitur pemindahan massal mereka untuk memindahkan akun dari OU sumber (datar) ke OU tujuan (bersarang). Begini caranya:
-
Pergi ke OU tempat Anda ingin memindahkan akun.
-
Pilih semua akun di OU.
-
Pilih Pindahkan.
catatan
Langkah ini harus dilakukan di dalam AWS Organizations konsol karena AWS Control Tower tidak memiliki fitur Move.
-
-
Buka OU bersarang di Menara Kontrol AWS dan Daftar atau Re-register itu. Semua akun di OU bersarang akan didaftarkan.
-
Jika Anda membuat OU di AWS Control Tower, Re-register OU.
-
Jika Anda membuat OU di AWS Organizations, Daf tarkan OU untuk pertama kalinya.
-
-
Setelah akun Anda dipindahkan dan terdaftar, hapus OU tingkat atas yang kosong, baik dari AWS Organizations konsol atau dari konsol AWS Control Tower.
Pra-pemeriksaan pendaftaran OU bersarang
Untuk mendukung keberhasilan pendaftaran OU bersarang Anda dan akun anggotanya, AWS Control Tower melakukan serangkaian pemeriksaan awal. Pemeriksaan awal yang sama ini dilakukan saat mendaftarkan OU tingkat atas atau OU bersarang. Untuk informasi selengkapnya, lihat Penyebab umum kegagalan selama pendaftaran atau pendaftaran ulang.
-
Jika semua pra-pemeriksaan lulus, AWS Control Tower mulai mendaftarkan OU Anda, secara otomatis.
-
Jika ada pra-pemeriksaan yang gagal, AWS Control Tower menghentikan proses pendaftaran dan memberi Anda daftar item yang harus diperbaiki sebelum Anda dapat mendaftarkan OU Anda.
OU dan peran bersarang
AWS Control Tower menerapkan AWSControlTowerExecution peran ke akun di bawah OU target, dan ke akun di semua OU yang bersarang di bawah OU target, bahkan ketika niat Anda adalah mendaftarkan OU target saja. Peran ini memberi setiap pengguna akun manajemen izin Administrator pada akun apa pun yang memiliki AWSControlTowerExecution peran tersebut. Peran dapat digunakan untuk melakukan tindakan yang biasanya tidak diizinkan oleh kontrol AWS Control Tower.
Anda dapat menghapus peran ini dari akun yang tidak terdaftar yang tidak Anda rencanakan untuk didaftarkan. Jika Anda menghapus peran ini, Anda tidak dapat mendaftarkan akun dengan AWS Control Tower, atau mendaftarkan OU induk langsung, kecuali Anda mengembalikan peran tersebut ke akun. Untuk menghapus AWSControlTowerExecution peran dari akun, Anda harus masuk di bawah AWSControlTowerExecution peran tersebut, karena tidak ada kepala sekolah IAM lain yang diizinkan untuk menghapus peran yang dikelola oleh AWS Control Tower.
Untuk informasi tentang cara membatasi akses peran, lihat Kondisi opsional untuk hubungan kepercayaan peran Anda.
Apa yang terjadi selama pendaftaran dan pendaftaran ulang OU dan akun bersarang
Saat Anda mendaftarkan atau mendaftarkan ulang OU bersarang, AWS Control Tower mendaftarkan semua akun OU target yang tidak terdaftar, dan memperbarui semua akun terdaftar. Inilah yang diharapkan.
AWS Control Tower melakukan tugas-tugas berikut
-
Menambahkan
AWSControlTowerExecutionperan ke semua akun yang tidak terdaftar di bawah OU ini, dan ke semua akun yang tidak terdaftar di OU bersarangnya. -
Mendaftarkan akun anggota yang tidak terdaftar.
-
Re-enrolls akun anggota terdaftar.
-
Membuat login Pusat Identitas IAM untuk akun anggota yang baru terdaftar.
-
Memperbarui akun anggota terdaftar yang ada untuk mencerminkan perubahan zona pendaratan Anda.
-
Memperbarui kontrol yang dikonfigurasi untuk OU ini dan akun anggotanya.
Pertimbangan untuk pendaftaran OU bersarang
-
Anda tidak dapat mendaftarkan OU di bawah OU inti (OU Keamanan).
-
OU bersarang harus didaftarkan secara terpisah.
-
Anda tidak dapat mendaftarkan OU kecuali OU induknya terdaftar.
-
Anda tidak dapat mendaftarkan OU kecuali semua OU yang lebih tinggi di pohon telah berhasil didaftarkan pada suatu waktu (beberapa mungkin telah dihapus).
-
Anda dapat mendaftarkan OU yang berada di bawah OU yang lebih tinggi yang melayang, tetapi penyimpangan tidak diperbaiki oleh tindakan itu.
Batasan OU bersarang
-
OU dapat bersarang maksimal 5 level jauh di bawah akar.
-
OU bersarang di bawah OU target harus didaftarkan atau didaftarkan ulang secara terpisah.
-
Jika OU target berada di Level 2 atau di bawah dalam hierarki, yaitu, jika itu bukan OU tingkat atas, kontrol preventif yang diaktifkan pada OU yang lebih tinggi diberlakukan pada OU ini dan semua OU di bawahnya, secara otomatis.
-
Kegagalan registrasi OU tidak menyebar ke atas pohon hierarki. Anda dapat melihat detail tentang status OU bersarang di halaman detail OU induk.
-
Kegagalan registrasi OU tidak menyebar ke bawah pohon hierarki.
-
AWS Control Tower tidak mengubah pengaturan VPC Anda untuk akun baru atau yang sudah ada.
OU bersarang dan kepatuhan
Dari konsol AWS Control Tower, Anda dapat melihat OU dan akun yang tidak sesuai di halaman Organisasi, sehingga Anda dapat memahami kepatuhan dalam skala yang lebih besar.
Pertimbangan tentang kepatuhan untuk OU dan akun bersarang
-
Kepatuhan OU tidak ditentukan berdasarkan kepatuhan OU yang bersarang di bawahnya.
-
Status kepatuhan kontrol dihitung pada semua OU tempat kontrol diaktifkan, termasuk OU bersarang. Lihat status kepatuhan AWS Control Tower untuk OU dan akun.
-
OU ditampilkan sebagai tidak sesuai hanya jika memiliki akun yang tidak sesuai, terlepas dari di mana OU berada dalam hierarki OU.
-
Jika OU bersarang tidak sesuai, OU induknya tidak secara otomatis dianggap tidak sesuai.
-
Pada halaman detail OU atau detail akun, Anda dapat melihat daftar sumber daya yang tidak sesuai yang mungkin menyebabkan OU atau akun Anda menampilkan status tidak sesuai.
OU bersarang dan drift
Dalam situasi tertentu, drift dapat mencegah pendaftaran OU bersarang.
Harapan untuk U drift dan bersarang
-
Anda dapat mengaktifkan kontrol pada OU dengan orang tua yang hanyut, tetapi tidak pada OU yang hanyut secara langsung.
-
Anda diizinkan untuk mengaktifkan kontrol detektif di bawah OU yang hanyut, selama itu bukan OU yang melayang tingkat atas.
-
Kontrol wajib diaktifkan hanya pada OU tingkat atas. Kontrol wajib dilewati saat Anda mendaftarkan OU bersarang.
-
Satu kontrol wajib melindungi AWS Config sumber daya; oleh karena itu, kontrol itu harus dalam keadaan tidak hanyut untuk mendaftarkan OU bersarang. Jika hanyut, AWS Control Tower memblokir pendaftaran OU bersarang.
-
Jika OU tingkat atas sedang menyimpang, kontrol yang melindungi AWS Config sumber daya mungkin hanyut. Dalam situasi ini, AWS Control Tower memblokir tindakan apa pun yang memerlukan pembuatan atau pembaruan sumber AWS Config daya, termasuk penerapan kontrol detektif.
OU dan kontrol bersarang
Saat Anda mengaktifkan kontrol pada OU terdaftar, kontrol preventif dan detektif memiliki perilaku yang berbeda. Untuk OU bersarang, kontrol proaktif berperilaku mirip dengan kontrol detektif.
Kontrol preventif
-
Kontrol preventif diberlakukan pada OU bersarang.
-
Kontrol preventif wajib diberlakukan pada semua akun di bawah OU dan OU bersarangnya.
-
Kontrol preventif memengaruhi semua akun dan OU yang bersarang di bawah OU target, bahkan jika akun dan OU tersebut tidak terdaftar.
Kontrol detektif dan proaktif
-
OU bersarang tidak mewarisi kontrol detektif atau proaktif secara otomatis; ini harus diaktifkan secara terpisah.
-
Kontrol detektif dan proaktif hanya digunakan untuk akun terdaftar di Wilayah operasi zona pendaratan Anda.
Status kontrol dan warisan yang diaktifkan
Anda dapat melihat kontrol yang diwariskan untuk setiap OU, pada halaman detail OU.
Tip
Anda dapat menggunakan warisan kontrol untuk membantu tetap berada dalam kuota SCP OU. Misalnya, Anda dapat mengaktifkan kontrol di OU tingkat atas hierarki OU, alih-alih mengaktifkan langsung untuk OU bersarang.
Status warisan
-
Status War isan menunjukkan bahwa kontrol diaktifkan oleh warisan saja, dan belum diterapkan langsung ke OU.
-
Status Di aktifkan berarti kontrol diterapkan pada OU ini, terlepas dari statusnya pada OU lain.
-
Status Gagal berarti kontrol tidak diterapkan pada OU ini, terlepas dari statusnya pada OU lain.
catatan
Status War isan menunjukkan bahwa kontrol diterapkan ke OU yang lebih tinggi di pohon, dan diterapkan pada OU ini, tetapi tidak ditambahkan langsung ke OU ini.
Jika zona pendaratan Anda bukan versi saat ini
Setiap baris dalam tabel kontrol yang diaktifkan mewakili satu kontrol yang diaktifkan pada satu OU individual.
OU bersarang dan akarnya
Root bukan OU, dan tidak dapat didaftarkan atau didaftarkan ulang. Anda juga tidak dapat membuat akun langsung di root. Akar tidak boleh tidak sesuai atau memiliki status siklus hidup, seperti terdaftar atau dalam drift.
Namun, root adalah wadah tingkat atas untuk semua akun dan OU. Dalam konteks OU bersarang, itu adalah simpul di mana semua OU lainnya bersarang.