Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Organizations bimbingan
AWS Control Tower terkait erat dengan AWS Organizations. Berikut adalah beberapa panduan khusus tentang bagaimana mereka bekerja sama terbaik untuk melindungi AWS lingkungan Anda.
Anda dapat menemukan panduan tentang praktik terbaik untuk melindungi keamanan akun manajemen AWS Control Tower dan akun anggota Anda di AWS Organizations dokumentasi.
-
Jangan memperbarui kebijakan kontrol layanan (SCP) yang ada yang dilampirkan ke OU yang terdaftar di AWS Control Tower. Melakukan hal itu dapat mengakibatkan kontrol memasuki status tidak dikenal, yang akan mengharuskan Anda mengatur ulang zona pendaratan atau mendaftarkan ulang OU Anda di AWS Control Tower. Sebagai gantinya, Anda dapat menggunakannya AWS Organizations untuk membuat SCP baru dan melampirkannya ke OU daripada mengedit SCP yang telah dibuat AWS Control Tower.
-
Memindahkan akun individu, yang sudah terdaftar, ke AWS Control Tower, dari luar OU terdaftar, menyebabkan penyimpangan yang harus diselesaikan. Lihat Jenis penyimpangan tata kelola.
-
Jika Anda menggunakannya AWS Organizations untuk membuat, mengundang, atau memindahkan akun dalam organisasi yang terdaftar di AWS Control Tower, akun tersebut tidak terdaftar oleh AWS Control Tower dan perubahan tersebut tidak dicatat. Jika Anda memerlukan akses ke akun ini melalui SSO, lihat Akses Akun Anggota.
-
Jika Anda menggunakan AWS Organizations untuk memindahkan OU ke organisasi yang dibuat oleh AWS Control Tower, OU eksternal tidak terdaftar oleh AWS Control Tower.
-
AWS Control Tower menangani pemfilteran izin secara berbeda dari AWS Organizations yang dilakukan. Jika akun Anda disediakan dengan pabrik akun AWS Control Tower, pengguna akhir dapat melihat nama dan orang tua dari semua OU di konsol AWS Control Tower, meskipun mereka tidak memiliki izin untuk mengambil nama dan orang tua tersebut secara langsung. AWS Organizations
-
AWS Control Tower tidak mendukung izin campuran pada organisasi, seperti izin untuk melihat induk OU tetapi tidak untuk melihat nama OU. Untuk alasan ini, administrator AWS Control Tower diharapkan memiliki izin penuh.
-
AWS Organizations
FullAWSAccessSCP harus diterapkan dan tidak boleh digabungkan dengan SCP lain. Perubahan pada SCP ini tidak dilaporkan sebagai penyimpangan; namun, beberapa perubahan dapat memengaruhi fungsionalitas AWS Control Tower dengan cara yang tidak dapat diprediksi, jika akses ke sumber daya tertentu ditolak. Misalnya, jika SCP terlepas, atau dimodifikasi, akun dapat kehilangan akses ke AWS Config perekam atau membuat celah dalam CloudTrail logging. -
Jangan gunakan AWS Organizations
DisableAWSServiceAccessAPI untuk mematikan akses layanan AWS Control Tower ke organisasi tempat Anda mengatur zona pendaratan. Jika Anda melakukannya, fitur deteksi penyimpangan AWS Control Tower tertentu mungkin tidak berfungsi dengan baik tanpa dukungan pengiriman pesan dari AWS Organizations. Fitur deteksi penyimpangan ini membantu menjamin bahwa AWS Control Tower dapat melaporkan status kepatuhan unit organisasi, akun, dan kontrol di organisasi Anda secara akurat. Untuk informasi selengkapnya, lihat API_DisableAWSServiceAccess di Refer AWS Organizations ensi API.