View a markdown version of this page

Prerequisito: controlli automatici prima del lancio per il tuo account di gestione - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisito: controlli automatici prima del lancio per il tuo account di gestione

Prima che AWS Control Tower configuri la zona di atterraggio, esegue automaticamente una serie di controlli pre-avvio nel tuo account. Non è richiesta alcuna azione da parte tua per questi controlli, che assicurano che il tuo account di gestione sia pronto per le modifiche che stabiliscono la zona di atterraggio. Ecco i controlli eseguiti da AWS Control Tower prima di configurare una zona di atterraggio:

  • I limiti di servizio esistenti Account AWS devono essere sufficienti per l'avvio di AWS Control Tower. Per ulteriori informazioni, consulta Limitazioni e quote in AWS Control Tower.

  • Account AWS Deve essere abbonato ai seguenti AWS servizi:

    • Amazon Simple Storage Service (Amazon S3)

    • Amazon Elastic Compute Cloud (Amazon EC2)

    • Amazon SNS

    • Amazon Virtual Private Cloud (Amazon VPC) (Amazon VPC)

    • AWS CloudFormation

    • AWS CloudTrail

    • Amazon CloudWatch

    • AWS Config

    • AWS Identity and Access Management (IAM)

    • AWS Lambda

    Nota

    Per impostazione predefinita, tutti gli account sono abbonati a questi servizi.

Considerazioni per Centro identità AWS IAM clienti (IAM Identity Center)

  • Se Centro identità AWS IAM (IAM Identity Center) è già configurato, la regione principale di AWS Control Tower deve essere la stessa della regione IAM Identity Center. Tuttavia, se IAM Identity Center è configurato nella regione Stati Uniti orientali (Virginia settentrionale) (us-east-1), AWS Control Tower utilizza tale istanza indipendentemente dalla regione di origine selezionata.

  • IAM Identity Center può essere installato solo nell'account di gestione di un'organizzazione.

  • Tre opzioni si applicano alla tua directory IAM Identity Center, in base alla fonte di identità scelta:

    • IAM Identity Center User Store: se AWS Control Tower è configurato con IAM Identity Center, AWS Control Tower crea gruppi nella directory IAM Identity Center e fornisce l'accesso a questi gruppi, per l'utente selezionato, per gli account dei membri.

    • Active Directory: se IAM Identity Center for AWS Control Tower è configurato con Active Directory, AWS Control Tower non gestisce la directory IAM Identity Center. Non assegna utenti o gruppi a nuovi AWS account.

    • Provider di identità esterno: se IAM Identity Center for AWS Control Tower è configurato con un provider di identità esterno (IdP), AWS Control Tower crea gruppi nella directory IAM Identity Center e fornisce l'accesso a questi gruppi per l'utente selezionato per gli account dei membri. Puoi specificare un utente esistente del tuo IdP esterno in Account Factory durante la creazione dell'account e AWS Control Tower consente a questo utente di accedere al nuovo account venduto quando sincronizza gli utenti con lo stesso nome tra IAM Identity Center e l'IdP esterno. Puoi anche creare gruppi nel tuo IdP esterno in modo che corrispondano ai nomi dei gruppi predefiniti in AWS Control Tower. Quando assegni utenti a questi gruppi, questi utenti avranno accesso ai tuoi account registrati.

    Per ulteriori informazioni su come lavorare con IAM Identity Center e AWS Control Tower, consulta Cose da sapere sugli account IAM Identity Center e su AWS Control Tower

Considerazioni per AWS Config and AWS CloudTrail clienti

  • L'accesso affidabile Account AWS non può essere abilitato nell'account di gestione dell'organizzazione per AWS Config. Per informazioni su come disattivare l'accesso affidabile, consulta la AWS Organizations documentazione su come abilitare o disabilitare l'accesso affidabile.

  • Se disponi di un AWS Config registratore, di un canale di distribuzione o di aggregazione esistente in qualsiasi account esistente che intendi registrare in AWS Control Tower, devi modificare o rimuovere queste configurazioni prima di iniziare a registrare gli account, dopo aver impostato la zona di destinazione. Questo controllo preliminare non si applica all'account di gestione di AWS Control Tower durante il lancio della zona di atterraggio. Per ulteriori informazioni, consulta Registrare gli account esistenti AWS Config risorse.

  • Se esegui carichi di lavoro temporanei da account in AWS Control Tower, potresti riscontrare un aumento dei costi associati a Config. AWS Contatta il rappresentante AWS del tuo account per informazioni più specifiche sulla gestione di questi costi.

  • Quando registri un account in AWS Control Tower, il tuo account è regolato dal AWS CloudTrail percorso dell'organizzazione AWS Control Tower. Se nell'account è già presente una distribuzione di un CloudTrail percorso, potrebbero verificarsi addebiti duplicati a meno che non elimini il percorso esistente per l'account prima di registrarlo in AWS Control Tower. Per informazioni sui percorsi a livello di organizzazione e su AWS Control Tower, consulta. Prezzi

Nota

Al momento del lancio, gli endpoint AWS Security Token Service (STS) devono essere attivati nell'account di gestione, per tutte le regioni governate da AWS Control Tower. In caso contrario, l'avvio potrebbe non riuscire a metà del processo di configurazione.