Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
In che modo AWS Le regioni funzionano con AWS Control Tower
AWS Control Tower è supportato nelle seguenti AWS regioni:
-
Stati Uniti orientali (Virginia settentrionale)
-
Stati Uniti orientali (Ohio)
-
Stati Uniti occidentali (Oregon)
-
Canada (Centrale)
-
Asia Pacifico (Sydney)
-
Asia Pacifico (Singapore)
-
Europa (Francoforte)
-
Europa (Irlanda)
-
Europe (London)
-
Europa (Stoccolma)
-
Asia Pacifico (Mumbai)
-
Asia Pacifico (Seul)
-
Asia Pacifico (Tokyo)
-
Europa (Parigi)
-
Sud America (San Paolo)
-
Stati Uniti occidentali (California settentrionale)
-
Asia Pacifico (Hong Kong)
-
Asia Pacifico (Giacarta)
-
Asia Pacifico (Osaka)
-
Europa (Milano)
-
Africa (Città del Capo)
-
Medio Oriente (Bahrein)
-
Israele (Tel Aviv)
-
Medio Oriente (Emirati Arabi Uniti)
-
Europa (Spagna)
-
Asia Pacifico (Hyderabad)
-
Europa (Zurigo)
-
Asia Pacifico (Melbourne)
-
Canada occidentale (Calgary)
-
Malesia (Kuala Lumpur)
-
Asia Pacifico (Thailandia)
-
Messico (centrale)
-
Asia Pacifico (Taipei)
Informazioni sulla tua regione
Quando crei una zona di atterraggio, la regione utilizzata per accedere alla console di AWS gestione diventa la tua AWS regione di residenza per AWS Control Tower. Durante il processo di creazione, alcune risorse vengono fornite nella regione di origine. Le altre risorse, come le unità organizzative e AWS gli account, sono globali.
Dopo aver selezionato una regione di origine, non puoi modificarla.
Controlli e regioni
Attualmente, tutti i controlli preventivi funzionano a livello globale. I controlli investigativi e proattivi, tuttavia, funzionano solo nelle regioni in cui è supportato AWS Control Tower. Per ulteriori informazioni sul comportamento dei controlli quando si attiva AWS Control Tower in una nuova regione, consulta. Configura le tue regioni AWS Control Tower
Configura le tue regioni AWS Control Tower
Questa sezione descrive il comportamento che puoi aspettarti quando estendi la zona di destinazione di AWS Control Tower in una nuova AWS regione o rimuovi una regione dalla configurazione della zona di destinazione. In genere, questa azione viene eseguita tramite la funzione Update della console AWS Control Tower.
Nota
Ti consigliamo di evitare di espandere la zona di destinazione di AWS Control Tower in AWS regioni in cui non è necessario l'esecuzione dei carichi di lavoro. La disattivazione di una regione non impedisce di distribuire risorse in quella regione, ma tali risorse rimarranno al di fuori della governance di AWS Control Tower.
Durante la configurazione di una nuova regione, AWS Control Tower aggiorna la zona di atterraggio, vale a dire che è la base della zona di atterraggio:
-
operare attivamente in tutte le regioni appena selezionate e
-
cessare di governare le risorse nelle Regioni deselezionate.
I singoli account all'interno delle unità organizzative (OU) gestiti da AWS Control Tower non vengono aggiornati nell'ambito di questo processo di aggiornamento della zona di destinazione. Pertanto, è necessario aggiornare gli account registrando nuovamente le unità organizzative.
Quando configuri le tue regioni AWS Control Tower, tieni presente i seguenti consigli e limitazioni:
-
Seleziona le regioni in cui intendi ospitare AWS risorse o carichi di lavoro.
-
La disattivazione di una regione non impedisce di distribuire risorse in quella regione, ma tali risorse rimarranno al di fuori della governance di AWS Control Tower.
Quando configuri la tua zona di destinazione per nuove regioni, i controlli investigativi di AWS Control Tower rispettano le seguenti regole:
-
Ciò che esiste rimane uguale. Il comportamento di controllo, investigativo e preventivo, è invariato per gli account esistenti, nelle unità organizzative esistenti, nelle regioni esistenti.
-
Non puoi applicare nuovi controlli investigativi alle unità organizzative esistenti contenenti account non aggiornati. Dopo aver configurato la zona di atterraggio di AWS Control Tower in una nuova regione (aggiornando la zona di atterraggio), devi aggiornare gli account esistenti nelle unità organizzative esistenti prima di poter abilitare nuovi controlli investigativi su tali unità organizzative e account.
-
I controlli investigativi esistenti iniziano a funzionare nelle regioni appena configurate non appena aggiorni gli account. Quando aggiorni la zona di destinazione di AWS Control Tower per configurare nuove regioni e quindi aggiorni un account, i controlli detective già abilitati nell'unità organizzativa inizieranno a funzionare su quell'account nelle regioni appena configurate.
Configura le regioni AWS Control Tower
-
Accedi alla console AWS Control Tower all'indirizzo https://console.aws.amazon.com/controltower
-
Nel menu di navigazione nel riquadro sinistro, seleziona Impostazioni della zona di destinazione.
-
Nella pagina delle impostazioni della zona di destinazione, nella sezione Dettagli, scegli il pulsante Modifica impostazioni in alto a destra. Verrai indirizzato al flusso di lavoro per l'aggiornamento della zona di atterraggio.
-
In Regioni governate aggiuntive, cerca le regioni che vuoi governare (o smettere di governare).
-
Seleziona la casella di controllo per ogni regione aggiuntiva da governare. Deseleziona la casella di controllo per ogni regione da cui stai rimuovendo la governance.
Nota
Se scegli di non governare una regione, puoi comunque distribuire risorse in quella regione, ma tali risorse rimarranno al di fuori della governance di AWS Control Tower.
-
Completa il resto del flusso di lavoro, quindi scegli Update landing zone.
-
Una volta completata la configurazione della zona di atterraggio, Re-register le unità organizzative per aggiornare gli account nelle nuove regioni. Per ulteriori informazioni, consulta Quando aggiornare le unità organizzative e gli account AWS Control Tower.
Un metodo alternativo per il provisioning o l'aggiornamento dei singoli account dopo la configurazione di nuove regioni consiste nell'utilizzare il framework API di Service Catalog e AWS CLI aggiornare gli account in un processo batch. Per ulteriori informazioni, consulta Esegui il provisioning e aggiorna gli account utilizzando l'automazione.
Le considerazioni relative alla OU-level regione negano il controllo
La considerazione principale sul controllo negato dalla OU-level regione è determinare in che modo interagirà con la zona di atterraggio, se entrambi sono attivati. Per ulteriori informazioni, consulta la sezione Region deny control applicato all'unità organizzativa.
Potresti anche consultare la sezione Configura il controllo di negazione della regione.