Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Evita una governance mista durante la configurazione delle regioni
È importante aggiornare tutti gli account in un'unità organizzativa dopo aver esteso la governance di AWS Control Tower a una nuova Regione AWS unità organizzativa e dopo aver rimosso la governance di AWS Control Tower da una regione.
La governance mista è una situazione indesiderabile che può verificarsi se i controlli che governano un'unità organizzativa non corrispondono completamente ai controlli che governano ciascun account all'interno di un'unità organizzativa. La governance mista si verifica in un'unità organizzativa se gli account non vengono aggiornati dopo che AWS Control Tower ha esteso la governance a una nuova Regione AWS o la rimuove.
In questa situazione, ad alcuni account all'interno di un'unità organizzativa possono essere applicati controlli diversi in diverse regioni, rispetto ad altri account dell'unità organizzativa o rispetto alla posizione generale di governance della zona di atterraggio.
In un'unità organizzativa con governance mista, se si effettua il provisioning di un nuovo account, tale nuovo account riceve la stessa posizione di governance per regione e unità organizzativa (aggiornata) della zona di atterraggio. Tuttavia, gli account esistenti non ancora aggiornati non ricevono la posizione di governance della regione aggiornata.
In generale, una governance mista può creare indicatori di stato contraddittori o imprecisi nella console AWS Control Tower. Ad esempio, durante la governance mista, le regioni opt-in vengono visualizzate con lo stato Non governato, nelle unità organizzative registrate, per gli account che non sono ancora stati aggiornati.
Nota
AWS Control Tower non consente l'abilitazione dei controlli durante uno stato di governance mista.
Comportamento dei controlli durante la governance mista
-
Durante la governance mista, AWS Control Tower non può distribuire in modo coerente controlli basati su AWS Config regole (ovvero controlli investigativi) in regioni che l'unità organizzativa già indica come governate, perché alcuni account dell'unità organizzativa non sono stati aggiornati. Potresti ricevere un
FAILED_TO_ENABLEmessaggio di errore. -
Durante la governance mista, se estendi la governance della zona di atterraggio a una regione con accesso facoltativo mentre un account dell'unità organizzativa non è ancora stato aggiornato, l'operazione
EnableControlAPI sull'unità organizzativa fallisce per i controlli investigativi e proattivi. Riceverai un messaggioFAILED_TO_ENABLEdi errore, poiché gli account membri non aggiornati all'interno dell'OU non sono ancora stati attivati in quelle regioni. -
Durante la governance mista, i controlli che fanno parte dello Service-managed standard Security Hub CSPM: AWS Control Tower non possono segnalare la conformità in modo accurato nelle regioni in cui c'è una discrepanza tra la configurazione della zona di destinazione e gli account che non sono aggiornati.
-
La governance mista non modifica il comportamento dei SCP-based controlli (controlli preventivi), che si applicano in modo uniforme a tutti gli account di un'unità organizzativa, in ogni regione governata.
Nota
La governance mista non equivale alla deriva e non viene segnalata come deriva.
Riparare una governance mista
-
I clienti sono ora in grado di ripristinare la governance mista ripristinando i controlli regionali. Tutti i controlli non globali sono regionali (controlli investigativi e proattivi). Verrai avvisato che la tua unità organizzativa è in una governance mista tramite un banner di avviso.