Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Organizations linee guida
AWS Control Tower è strettamente associato a AWS Organizations. Ecco alcune linee guida specifiche su come interagiscono al meglio per proteggere il tuo AWS ambiente.
Puoi trovare indicazioni sulle migliori pratiche per proteggere la sicurezza del tuo account di gestione di AWS Control Tower e degli account dei membri nella AWS Organizations documentazione.
-
Non aggiornare le politiche di controllo dei servizi (SCP) esistenti allegate a un'unità organizzativa registrata presso AWS Control Tower. In questo modo, i controlli potrebbero entrare in uno stato sconosciuto, il che richiederà di reimpostare la zona di destinazione o registrare nuovamente l'unità organizzativa in AWS Control Tower. Puoi invece utilizzarli AWS Organizations per creare nuovi SCP e collegarli alle unità organizzative anziché modificare gli SCP creati da AWS Control Tower.
-
Lo spostamento di singoli account già registrati in AWS Control Tower, dall'esterno di un'unità organizzativa registrata, causa una deriva che deve essere risolta. Consulta Tipi di deriva della governance.
-
Se si utilizzano account AWS Organizations per creare, invitare o spostare account all'interno di un'organizzazione registrata con AWS Control Tower, tali account non vengono registrati da AWS Control Tower e tali modifiche non vengono registrate. Se devi accedere a questi account tramite SSO, consulta Accesso account membro
. -
Se si utilizza AWS Organizations per spostare un'unità organizzativa in un'organizzazione creata da AWS Control Tower, l'unità organizzativa esterna non viene registrata da AWS Control Tower.
-
AWS Control Tower gestisce il filtro delle autorizzazioni in AWS Organizations modo diverso. Se il provisioning degli account viene eseguito con AWS Control Tower account factory, gli utenti finali possono visualizzare i nomi e i genitori di tutte le unità organizzative nella console di AWS Control Tower, anche se non sono autorizzati a recuperare direttamente tali nomi e genitori. AWS Organizations
-
AWS Control Tower non supporta autorizzazioni miste sulle organizzazioni, come il permesso di visualizzare i nomi principali di un'unità organizzativa ma non i nomi delle unità organizzative. Per questo motivo, ci si aspetta che gli amministratori di AWS Control Tower dispongano di autorizzazioni complete.
-
L' AWS Organizations
FullAWSAccessSCP deve essere applicato e non deve essere unito ad altri SCP. La modifica a questo SCP non viene segnalata come deriva; tuttavia, alcune modifiche possono influire sulla funzionalità di AWS Control Tower in modi imprevedibili, se l'accesso a determinate risorse viene negato. Ad esempio, se l'SCP viene scollegato o modificato, un account potrebbe perdere l'accesso a un AWS Config registratore o creare una lacuna nella registrazione. CloudTrail -
Non utilizzare l' AWS Organizations
DisableAWSServiceAccessAPI per disattivare l'accesso del servizio AWS Control Tower all'organizzazione in cui hai impostato la tua zona di destinazione. In tal caso, alcune funzionalità di rilevamento della deriva di AWS Control Tower potrebbero non funzionare correttamente senza il supporto della AWS Organizations messaggistica. Queste funzionalità di rilevamento delle deviazioni aiutano a garantire che AWS Control Tower sia in grado di segnalare con precisione lo stato di conformità delle unità organizzative, degli account e dei controlli all'interno dell'organizzazione. Per ulteriori informazioni, consulta API_DisableAWSServiceAccess l' AWS Organizations API Reference.