View a markdown version of this page

Come funziona AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come funziona AWS Control Tower

Questa sezione descrive ad alto livello come funziona AWS Control Tower. La tua zona di destinazione è un ambiente multi-account ben progettato per tutte le tue risorse. AWS Puoi utilizzare questo ambiente per far rispettare le normative di conformità su tutti i tuoi account. AWS

Struttura di una zona di atterraggio di AWS Control Tower

La struttura di una zona di atterraggio in AWS Control Tower è la seguente:

  • Root: l'elemento principale che contiene tutte le altre unità organizzative nella tua zona di atterraggio.

  • Unità organizzativa di sicurezza: questa unità organizzativa contiene gli account Log Archive e Audit. Questi account vengono spesso definiti account condivisi. Quando avvii la tua zona di destinazione, puoi scegliere nomi personalizzati per questi account condivisi e hai la possibilità di importare AWS gli account esistenti in AWS Control Tower per la sicurezza e la registrazione. Tuttavia, questi non possono essere rinominati in un secondo momento e gli account esistenti non possono essere aggiunti per motivi di sicurezza e registrazione dopo il lancio iniziale.

  • Sandbox OU: l'unità organizzativa Sandbox viene creata quando avvii la zona di atterraggio, se la abiliti. Questa e altre unità organizzative registrate contengono gli account registrati con cui gli utenti lavorano per eseguire i loro carichi di lavoro. AWS

  • Directory IAM Identity Center: per impostazione predefinita, questa directory contiene gli utenti di IAM Identity Center. Definisce l'ambito delle autorizzazioni per ogni utente di IAM Identity Center. Facoltativamente, puoi scegliere di gestire autonomamente la tua identità e il controllo degli accessi. Per ulteriori informazioni, consulta Lavorare con AWS IAM Identity Center e AWS Control Tower.

  • Utenti IAM Identity Center: queste sono le identità che i tuoi utenti possono assumere per eseguire i loro AWS carichi di lavoro nella tua zona di destinazione.

Cosa succede quando si configura una zona di atterraggio

Quando configuri una zona di atterraggio, AWS Control Tower esegue le seguenti azioni nel tuo account di gestione per tuo conto:

  • Crea due unità AWS Organizations organizzative (OU): Security e Sandbox (opzionale), contenute nella struttura principale dell'organizzazione.

  • Crea o aggiunge due account condivisi nell'unità organizzativa di sicurezza: l'account Log Archive e l'account Audit.

  • Crea una directory nativa per il cloud in IAM Identity Center, con gruppi preconfigurati e accesso Single Sign-on, se scegli la configurazione predefinita di AWS Control Tower, oppure ti consente di gestire autonomamente il tuo provider di identità.

  • Applica tutti i controlli preventivi obbligatori per far rispettare le policy.

  • Applica tutti i controlli investigativi obbligatori per rilevare le violazioni della configurazione.

  • I controlli preventivi non vengono applicati all'account di gestione.

  • Ad eccezione dell'account di gestione, i controlli vengono applicati all'intera organizzazione.

Gestione sicura delle risorse all'interno della zona di destinazione e degli account di AWS Control Tower
  • Quando crei la tua zona di atterraggio, vengono create una serie di AWS risorse. Per utilizzare AWS Control Tower, non è necessario modificare o eliminare queste risorse gestite da AWS Control Tower al di fuori dei metodi supportati descritti in questa guida. L'eliminazione o la modifica di queste risorse farà sì che la zona di atterraggio entri in uno stato sconosciuto. Per maggiori dettagli, consultare Linee guida per la creazione e la modifica delle risorse AWS Control Tower.

  • Quando abiliti i controlli opzionali (quelli con linee guida fortemente consigliate o facoltative), AWS Control Tower crea AWS risorse che gestisce nei tuoi account. Non modificare o eliminare le risorse create da AWS Control Tower. Ciò può far sì che i controlli entrino in uno stato sconosciuto.

Come funziona AWS Control Tower con StackSets

CloudFormation StackSets Per impostazione predefinita, AWS Control Tower utilizza per configurare le risorse nei tuoi account. Ogni set di stack ha StackInstances quello corrispondente agli account e a Regioni AWS ciascun account. AWS Control Tower distribuisce un'istanza di stack set per account e regione.

AWS Control Tower applica gli aggiornamenti a determinati account e Regioni AWS in modo selettivo, in base CloudFormation a parametri. Quando gli aggiornamenti vengono applicati ad alcune istanze dello stack, altre istanze dello stack potrebbero essere lasciate in stato Outdated (Obsoleto). Questo comportamento è previsto e normale.

Quando un'istanza dello stack entra nello stato Outdated (Obsoleto) in genere significa che lo stack corrispondente a quell'istanza non è allineato con il modello più recente nel set di stack. Lo stack rimane nel modello precedente, quindi potrebbe non includere le risorse o i parametri più recenti. Lo stack è comunque completamente utilizzabile.

Ecco un breve riepilogo del comportamento da aspettarsi, in base ai CloudFormation parametri specificati durante un aggiornamento:

Se l'aggiornamento dello stack set include modifiche al modello (ovvero, se sono specificate TemplateURL le proprietà TemplateBody or) o se la Parameters proprietà è specificata, CloudFormation contrassegna tutte le istanze dello stack con lo stato Obsoleto prima di aggiornare le istanze dello stack negli account specificati e. Regioni AWS Se l'aggiornamento dello stack set non include modifiche al modello o ai parametri, CloudFormation aggiorna le istanze dello stack negli account e nelle regioni specificati, lasciando tutte le altre istanze dello stack con lo stato di istanza di stack esistente. Per aggiornare tutte le istanze dello stack associate a un set di stack, non specificare le proprietà Regions o Accounts.

Per ulteriori informazioni, consulta Update Your Stack Set nella Guida per l' CloudFormation utente.