Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Unità organizzative annidate in AWS Control Tower
Questo capitolo elenca le aspettative e le considerazioni di cui dovresti essere a conoscenza quando lavori con unità organizzative annidate in AWS Control Tower. Nella maggior parte dei casi, lavorare con unità organizzative annidate equivale a lavorare con una struttura di unità organizzative piatta. Il registro e Re-register le funzionalità funzionano con le unità organizzative annidate, ad eccezione dei comportamenti modificati descritti in questo capitolo.
Procedura guidata: video
Questo video (4:46) descrive come gestire le distribuzioni di unità organizzative annidate in AWS Control Tower. Per una migliore visualizzazione, seleziona l'icona nell'angolo in basso a destra del video per ingrandirlo a schermo intero. È disponibile la didascalia.
Per indicazioni sulle best practice per le unità organizzative annidate e la tua zona di destinazione, consulta il post del blog Organizzare la tua zona di atterraggio AWS Control Tower con le unità organizzative annidate.
Espandi da una struttura OU piatta a una struttura OU annidata
Se hai creato la tua landing zone di AWS Control Tower con una struttura OU piatta, puoi espanderla in una struttura OU annidata.
Questo processo prevede quattro fasi principali:
-
Crea la struttura di unità organizzativa annidata desiderata in AWS Control Tower.
-
Accedi alla AWS Organizations console e usa la loro funzionalità di spostamento in blocco per spostare gli account dall'unità organizzativa di origine (fissa) all'unità organizzativa di destinazione (annidata). Ecco come:
-
Vai all'unità organizzativa da cui desideri spostare gli account.
-
Seleziona tutti gli account nell'unità organizzativa.
-
Scegli Sposta.
Nota
Questo passaggio deve essere eseguito nella AWS Organizations console interna perché AWS Control Tower non dispone della funzionalità Move.
-
-
Vai all'unità organizzativa annidata in AWS Control Tower e registrati. Re-register Verranno registrati tutti gli account dell'unità organizzativa annidata.
-
Se hai creato l'unità organizzativa in AWS Control Tower, Re-register l'unità organizzativa.
-
Se hai creato l'unità organizzativa in AWS Organizations, registra l'unità organizzativa per la prima volta.
-
-
Dopo lo spostamento e la registrazione degli account, elimina l'unità organizzativa di primo livello vuota dalla AWS Organizations console o dalla console di AWS Control Tower.
Controlli preliminari della registrazione dell'unità organizzativa Nested
Per supportare la corretta registrazione delle unità organizzative annidate e dei relativi account membri, AWS Control Tower esegue una serie di controlli preliminari. Questi stessi controlli preliminari vengono eseguiti quando si registra un'unità organizzativa di primo livello o un'unità organizzativa annidata. Per ulteriori informazioni, consulta Cause comuni di errore durante la registrazione o la nuova registrazione.
-
Se tutti i controlli preliminari vengono superati, AWS Control Tower inizia a registrare l'unità organizzativa automaticamente.
-
Se i controlli preliminari falliscono, AWS Control Tower interrompe il processo di registrazione e fornisce un elenco di elementi che devono essere corretti prima di poter registrare l'unità organizzativa.
Unità organizzative e ruoli annidati
AWS Control Tower distribuisce il AWSControlTowerExecution ruolo agli account all'interno dell'unità organizzativa di destinazione e agli account di tutte le unità organizzative annidate nell'unità organizzativa di destinazione, anche quando l'intenzione è quella di registrare solo l'unità organizzativa di destinazione. Questo ruolo conferisce a qualsiasi utente dell'account di gestione le autorizzazioni di amministratore su qualsiasi account che ricopre il ruolo. AWSControlTowerExecution Il ruolo può essere utilizzato per eseguire azioni che normalmente non sarebbero consentite dai controlli AWS Control Tower.
Puoi eliminare questo ruolo dagli account non registrati che non intendi registrare. Se elimini questo ruolo, non puoi registrare l'account con AWS Control Tower o registrare le unità organizzative principali immediate, a meno che non ripristini il ruolo nell'account. Per eliminare il AWSControlTowerExecution ruolo da un account, è necessario accedere con il AWSControlTowerExecution ruolo, poiché nessun altro responsabile IAM è autorizzato a eliminare i ruoli gestiti da AWS Control Tower.
Per informazioni su come limitare l'accesso ai ruoli, consulta Condizioni opzionali per le relazioni di fiducia tra i ruoli.
Cosa succede durante la registrazione e la nuova registrazione delle unità organizzative e degli account annidati
Quando registri o registri nuovamente un'unità organizzativa annidata, AWS Control Tower registra tutti gli account non registrati dell'unità organizzativa di destinazione e aggiorna tutti gli account registrati. Ecco cosa aspettarsi.
AWS Control Tower esegue le seguenti attività
-
Aggiunge il
AWSControlTowerExecutionruolo a tutti gli account non registrati in questa unità organizzativa e a tutti gli account non registrati nelle relative unità organizzative annidate. -
Registra gli account dei membri che non sono iscritti.
-
Re-enrolls gli account dei membri registrati.
-
Crea un login IAM Identity Center per gli account dei membri appena registrati.
-
Aggiorna gli account dei membri iscritti esistenti per riflettere le modifiche alla zona di atterraggio.
-
Aggiorna i controlli configurati per questa unità organizzativa e i relativi account membri.
Considerazioni sulla registrazione dell'unità organizzativa annidata
-
Non è possibile registrare un'unità organizzativa nell'unità organizzativa principale (unità organizzativa di sicurezza).
-
Le unità organizzative annidate devono essere registrate separatamente.
-
Non è possibile registrare un'unità organizzativa a meno che l'unità organizzativa principale non sia registrata.
-
Non è possibile registrare un'unità organizzativa a meno che tutte le unità organizzative più in alto nell'albero non siano state registrate correttamente in un determinato momento (alcune potrebbero essere state eliminate).
-
È possibile registrare un'unità organizzativa che si trova al di sotto di un'unità organizzativa più elevata, ma tale deviazione non viene riparata da tale azione.
Limiti dell'unità organizzativa annidata
-
Le unità organizzative possono essere annidate a una profondità massima di 5 livelli sotto la radice.
-
Le unità organizzative annidate nell'unità organizzativa di destinazione devono essere registrate o registrate nuovamente separatamente.
-
Se l'unità organizzativa di destinazione è di livello 2 o inferiore nella gerarchia, ovvero se non è un'unità organizzativa di livello superiore, i controlli preventivi abilitati sulle unità organizzative superiori vengono applicati automaticamente a questa unità organizzativa e a tutte le unità organizzative inferiori.
-
Gli errori di registrazione dell'unità organizzativa non si propagano verso l'alto nell'albero della gerarchia. Puoi visualizzare i dettagli sugli stati delle unità organizzative annidate nella pagina dei dettagli dell'unità organizzativa principale.
-
Gli errori di registrazione dell'unità organizzativa non si propagano lungo l'albero della gerarchia.
-
AWS Control Tower non modifica le impostazioni VPC per account nuovi o esistenti.
Unità organizzative annidate e conformità
Dalla console AWS Control Tower, puoi visualizzare le unità organizzative e gli account non conformi nella pagina Organizzazione, in modo da poter comprendere la conformità su una scala più ampia.
Considerazioni sulla conformità per le unità organizzative e gli account annidati
-
La conformità di un'unità organizzativa non è determinata in base alla conformità delle unità organizzative annidate al suo interno.
-
Lo stato di conformità di un controllo viene calcolato su tutte le unità organizzative su cui è abilitato il controllo, comprese le unità organizzative annidate. Visualizza lo stato di conformità di AWS Control Tower per le unità organizzative e gli account.
-
Un'unità organizzativa viene indicata come non conforme solo se ha account non conformi, indipendentemente dalla posizione dell'unità organizzativa nella gerarchia dell'unità organizzativa.
-
Se un'unità organizzativa annidata non è conforme, l'unità organizzativa principale non viene automaticamente considerata non conforme.
-
Nella pagina dei dettagli dell'unità organizzativa o dell'account, puoi visualizzare un elenco di risorse non conformi che potrebbero causare la visualizzazione dello stato di non conformità delle unità organizzative o degli account.
Unità organizzative annidate e deriva
In determinate situazioni, la deriva può impedire la registrazione delle unità organizzative annidate.
Aspettative per le unità organizzative drift e annidate
-
È possibile abilitare i controlli sulle unità organizzative con unità madri diverse, ma non direttamente sulle unità organizzative derivate.
-
Puoi attivare i controlli investigativi in un'unità organizzativa diversa, purché non si tratti di un'unità organizzativa derivata di primo livello.
-
I controlli obbligatori sono abilitati solo sulle unità organizzative di primo livello. I controlli obbligatori vengono ignorati quando si registra un'unità organizzativa annidata.
-
Un controllo obbligatorio protegge AWS Config le risorse; pertanto, tale controllo deve essere in uno stato non alterato per registrare le unità organizzative annidate. Se deviato, AWS Control Tower blocca la registrazione delle unità organizzative annidate.
-
Se l'unità organizzativa di primo livello è alterata, il controllo che protegge le AWS Config risorse potrebbe essere in errore. In questa situazione, AWS Control Tower blocca qualsiasi azione che richieda la creazione o l'aggiornamento di AWS Config risorse, inclusa l'applicazione di controlli investigativi.
Unità operative e controlli annidati
Quando si abilita un controllo su un'unità organizzativa registrata, i controlli preventivi e investigativi hanno comportamenti diversi. Per le unità organizzative annidate, i controlli proattivi si comportano in modo simile ai controlli detective.
Controlli preventivi
-
I controlli preventivi vengono applicati alle unità organizzative annidate.
-
I controlli preventivi obbligatori vengono applicati a tutti gli account appartenenti all'unità organizzativa e alle relative unità organizzative annidate.
-
I controlli preventivi riguardano tutti gli account e le unità organizzative annidati nell'unità organizzativa di destinazione, anche se tali account e unità organizzative non sono registrati.
Controlli investigativi e proattivi
-
Le unità organizzative annidate non ereditano automaticamente i controlli detective o proattivi; questi devono essere abilitati separatamente.
-
I controlli investigativi e proattivi vengono implementati solo sugli account registrati nelle regioni operative della zona di atterraggio.
Stati di controllo ed ereditarietà abilitati
È possibile visualizzare i controlli ereditati per ciascuna unità organizzativa nella pagina dei dettagli dell'unità organizzativa.
Suggerimento
Puoi utilizzare l'ereditarietà dei controlli per rimanere entro la quota SCP di un'unità organizzativa. Ad esempio, puoi abilitare un controllo all'unità organizzativa di livello superiore di una gerarchia di unità organizzative, invece di abilitarlo direttamente per un'unità organizzativa annidata.
Status ereditato
-
Lo stato Ereditato indica che il controllo è abilitato solo per ereditarietà e non è stato applicato direttamente all'unità organizzativa.
-
Lo stato Abilitato indica che il controllo viene applicato su questa unità organizzativa, indipendentemente dal relativo stato sulle altre unità organizzative.
-
Lo stato Failed indica che il controllo non viene applicato su questa unità organizzativa, indipendentemente dal relativo stato su altre unità organizzative.
Nota
Lo stato Ereditato indica che il controllo è stato applicato a un'unità organizzativa più in alto nell'albero ed è applicato a questa unità organizzativa, ma non è stato aggiunto direttamente a questa unità organizzativa.
Se la tua zona di atterraggio non è la versione corrente
Ogni riga della tabella Controlli abilitati rappresenta un controllo abilitato su una singola unità organizzativa.
Unità organizzative annidate e radice
La root non è un'unità organizzativa e non può essere registrata o registrata nuovamente. Inoltre, non puoi creare account direttamente nella root. La radice non può essere non conforme o avere uno stato del ciclo di vita, ad esempio registrata o in fase di sviluppo.
Tuttavia, la radice è il contenitore di primo livello per tutti gli account e le unità organizzative. Nel contesto delle unità organizzative annidate, è il nodo in cui sono annidate tutte le altre unità organizzative.