View a markdown version of this page

Esempi: registrazione di un'unità organizzativa AWS Control Tower solo con API - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esempi: registrazione di un'unità organizzativa AWS Control Tower solo con API

Questa panoramica di esempi è un documento complementare. Per spiegazioni, avvertenze e ulteriori informazioni, vedere. Tipi di linee di base

Prerequisiti

Devi disporre di un'unità organizzativa esistente che non sia registrata presso AWS Control Tower e che desideri registrare. In alternativa, è necessario disporre di un'unità organizzativa registrata che desideri registrare nuovamente per scopi di aggiornamento.

Registra un'unità organizzativa

  1. Controlla se IdentityCenterBaseline è abilitato per la zona di atterraggio. In tal caso, ottieni l'identificativo Identity Center Enabled Baseline.

    aws controltower list-baselines --query 'baselines[?name==`IdentityCenterBaseline`].[arn]'
    aws controltower list-enabled-baselines --query 'enabledBaselines[?baselineIdentifier==`<Identity Center Baseline Arn>`].[arn]'
  2. Ottieni l'ARN dell'unità organizzativa di destinazione.

    aws organizations describe-organizational-unit --organizational-unit-id <Organizational Unit ID> --query 'OrganizationalUnit.[Arn]'
  3. Ottieni l'ARN della linea di base. AWSControlTowerBaseline

    aws controltower list-baselines --query 'baselines[?name==`AWSControlTowerBaseline`].[arn]'
  4. Crea la AWSControlTowerBaseline baseline sull'unità organizzativa di destinazione.

    Se l'Identity Center Baseline è abilitata:

    aws controltower enable-baseline --baseline-identifier <AWSControlTowerBaseline ARN> --baseline-version <BASELINE VERSION> --target-identifier <OU ARN> --parameters '[{"key":"IdentityCenterEnabledBaselineArn","value":"<Identity Center Enabled Baseline ARN>"}]'

    Se l'Identity Center Baseline non è abilitato, ometti il parameters flag, come segue:

    aws controltower enable-baseline --baseline-identifier <AWSControlTowerBaseline ARN> --baseline-version <BASELINE VERSION> --target-identifier <OU ARN>

Re-register un'unità organizzativa

Dopo aver aggiornato le impostazioni della zona di atterraggio o aver aggiornato la versione della zona di atterraggio, è necessario che le Re-register unità organizzative forniscano le modifiche più recenti. Segui questi passaggi per registrare nuovamente un'unità organizzativa a livello di programmazione, reimpostando la EnabledBaseline risorsa associata e tutte le risorse associate. EnabledControl

Importante

Se l'unità organizzativa ha i controlli opzionali abilitati, devi anche chiamare l'ResetEnabledControlAPI per ogni controllo opzionale abilitato dopo aver reimpostato la baseline. Questo passaggio garantisce che i controlli opzionali rimangano coerenti con l'ultima configurazione della zona di atterraggio. Se salti questo passaggio, i controlli opzionali sull'unità organizzativa potrebbero non riflettere le ultime modifiche alla zona di atterraggio. Se non hai abilitato alcun controllo opzionale, questo passaggio non è obbligatorio.

  1. Ottieni l'ARN dell'unità organizzativa di destinazione da registrare nuovamente.

    aws organizations describe-organizational-unit --organizational-unit-id <OU ID> --query 'OrganizationalUnit.[Arn]'
  2. Ottieni l'ARN della EnabledBaseline risorsa per l'unità organizzativa di destinazione.

    aws controltower list-enabled-baselines --query 'enabledBaselines[?targetIdentifier==`<OUARN>`].[arn]'
  3. Reimposta la baseline abilitata.

    aws controltower reset-enabled-baseline --enabled-baseline-identifier <EnabledBaselineArn>
  4. Se l'unità organizzativa ha i controlli opzionali abilitati, elenca i controlli abilitati per l'unità organizzativa e ripristina ciascuno di essi in modo che rimangano coerenti con l'ultima configurazione della zona di atterraggio.

    Elenca i controlli abilitati sull'unità organizzativa di destinazione:

    aws controltower list-enabled-controls --target-identifier <OU ARN>

    Per ogni controllo opzionale abilitato restituito, reimpostalo chiamando:

    aws controltower reset-enabled-control --enabled-control-identifier <EnabledControlArn>

    Per ulteriori informazioni, consulta ResetEnabledControl l'AWS Control Tower API Reference.