Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Informazioni sugli account condivisi
Tre speciali Account AWS sono associati ad AWS Control Tower: l'account di gestione, l'account di audit e l'account di archiviazione dei log. Questi account vengono generalmente definiti account condivisi o talvolta account principali.
-
Puoi selezionare nomi personalizzati per gli account di audit e di archiviazione dei log quando configuri la tua zona di atterraggio. Per informazioni sulla modifica del nome di un account, consulta Modifica esterna dei nomi delle risorse di AWS Control Tower.
Puoi anche specificarne uno esistente Account AWS come account di sicurezza o di registrazione di AWS Control Tower durante il processo di configurazione iniziale della zona di destinazione. Questa opzione elimina la necessità per AWS Control Tower di creare nuovi account condivisi. (Si tratta di una selezione una tantum.)
Per ulteriori informazioni sugli account condivisi e sulle risorse associate, vedereRisorse create negli account condivisi.
Gestione dell'account
Questo Account AWS avvia AWS Control Tower. Per impostazione predefinita, l'utente root per questo account e l'utente IAM o l'utente amministratore IAM per questo account hanno pieno accesso a tutte le risorse all'interno della zona di destinazione.
Nota
Come best practice, consigliamo di accedere come utente IAM Identity Center con privilegi di amministratore quando si eseguono funzioni amministrative all'interno della console AWS Control Tower, invece di accedere come utente root o utente amministratore IAM per questo account.
Per ulteriori informazioni sui ruoli e le risorse disponibili nell'account di gestione, consultaRisorse create negli account condivisi.
Account di archiviazione dei log
L'account condiviso per l'archivio dei log viene impostato automaticamente quando crei la tua zona di atterraggio, se non porti specificamente un altro AWS account.
Questo account contiene un bucket Amazon S3 centrale per archiviare una copia di tutti i file di AWS Config registro AWS CloudTrail e di tutti gli altri account nella tua zona di atterraggio. Come best practice, consigliamo di limitare l'accesso agli account degli archivi di log ai team responsabili della conformità e delle indagini e ai relativi strumenti di sicurezza o audit. Questo account può essere utilizzato per controlli di sicurezza automatici o per ospitare funzioni personalizzate, come Lambda Regole di AWS Config, per eseguire azioni correttive.
Politica sui bucket di Amazon S3
Per la landing zone di AWS Control Tower versione 3.3 e successive, gli account devono soddisfare una aws:SourceOrgID condizione per le autorizzazioni di scrittura nel bucket di audit. Questa condizione garantisce che CloudTrail solo i log per conto degli account all'interno dell'organizzazione possano essere scritti nel bucket S3; impedisce che CloudTrail i log esterni all'organizzazione vengano scritti nel bucket AWS Control Tower S3. Per ulteriori informazioni, consulta Zona di destinazione di AWS Control Tower versione 3.3.
Per ulteriori informazioni sui ruoli e le risorse disponibili nell'account di archiviazione dei log, consulta Risorse relative agli account di archiviazione dei log
Nota
Questi registri non possono essere modificati. Tutti i log vengono archiviati a fini di audit e indagini di conformità relative all'attività dell'account.
Account di audit
Questo account condiviso viene impostato automaticamente quando crei la tua zona di atterraggio, se non inserisci specificamente un altro account.
L'account di audit deve essere riservato ai team addetti alla sicurezza e alla conformità con ruoli trasversali di revisore (sola lettura) e amministratore (accesso completo) per tutti gli account nella zona di atterraggio. Questi ruoli sono destinati a essere utilizzati dai team addetti alla sicurezza e alla conformità per:
-
Esegui controlli tramite AWS meccanismi, come l'hosting di funzioni Lambda con AWS Config regole personalizzate.
-
Esegui operazioni di sicurezza automatizzate, ad esempio azioni correttive.
L'account di controllo riceve anche notifiche tramite il servizio Amazon Simple Notification Service (Amazon SNS). È possibile ricevere tre categorie di notifiche:
-
Tutti gli eventi di configurazione: questo argomento aggrega tutte CloudTrail le AWS Config notifiche provenienti da tutti gli account nella zona di atterraggio.
-
Notifiche di sicurezza aggregate: questo argomento aggrega tutte le notifiche di sicurezza relative a CloudWatch eventi specifici, eventi di modifica dello stato di Regole di AWS Config conformità e risultati. GuardDuty
-
Notifiche di deriva: questo argomento aggrega tutti gli avvisi di deriva rilevati su tutti gli account, gli utenti, le OU e gli SCP nella tua zona di atterraggio. Per ulteriori informazioni sulla deriva, consulta Rileva e risolvi le deviazioni in AWS Control Tower.
Le notifiche di audit attivate all'interno di un account membro possono anche inviare avvisi a un argomento locale di Amazon SNS. Questa funzionalità consente agli amministratori degli account di sottoscrivere notifiche di audit specifiche per un singolo account membro. Di conseguenza, gli amministratori possono risolvere i problemi che riguardano un singolo account, aggregando comunque tutte le notifiche dell'account nell'account di controllo centralizzato. Per ulteriori informazioni, consulta la Guida per gli sviluppatori di Amazon Simple Notification Service.
Per ulteriori informazioni sui ruoli e le risorse disponibili nell'account di controllo, consulta. Controlla le risorse dell'account
Per ulteriori informazioni sull'audit programmatico, consulta Ruoli programmatici e relazioni di fiducia per l'account di audit AWS Control Tower.
Importante
L'indirizzo e-mail fornito per l'account di audit riceve e-mail di AWS notifica - conferma dell'iscrizione da tutti gli account Regione AWS supportati da AWS Control Tower. Per ricevere e-mail di conformità nel tuo account di audit, devi scegliere il link di conferma dell'abbonamento all'interno di ciascuna e-mail di ciascuna e-mail Regione AWS supportata da AWS Control Tower.