View a markdown version of this page

Best practice per l'account di gestione - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Best practice per l'account di gestione

Segui questi suggerimenti per proteggere la sicurezza dell'account di gestione in AWS Organizations. Questi suggerimenti presuppongono che tu segua anche la best practice di utilizzare l'utente root soltanto per le attività che realmente lo richiedono.

Limitazione di chi ha accesso all'account di gestione

L'account di gestione è fondamentale per tutte le attività amministrative menzionate, come la gestione degli account, le politiche, l'integrazione con altri AWS servizi, la fatturazione consolidata e così via. Pertanto, dovresti limitare l'accesso all'account di gestione solo agli utenti amministratori che necessitano dei diritti per apportare modifiche all'organizzazione.

Verifica e monitoraggio di chi ha accesso

Per assicurarti di mantenere l'accesso all'account di gestione, verifica periodicamente il personale dell'azienda che ha accesso all'indirizzo e-mail, alla password, alla MFA e al numero di telefono associato. Allinea la revisione alle procedure aziendali esistenti. Aggiungi la verifica mensile o trimestrale di queste informazioni per garantire che solo le persone giuste dispongano dell'accesso. Assicurati che il completamento del processo di ripristino o reimpostazione dell'accesso alle credenziali utente root non dipenda da un individuo specifico. Tutti i processi dovrebbero tenere in considerazione la possibilità che le persone non siano disponibili.

Utilizza l'account di gestione solo per attività che require l'account di gestione

Consigliamo di utilizzare l'account di gestione e i relativi utenti e ruoli per le attività che devono essere eseguite solo da tale account. Archivia tutte le tue AWS risorse Account AWS in altri membri dell'organizzazione e tienile lontane dall'account di gestione. Un motivo importante per mantenere le risorse in altri account è che le policy di controllo dei servizi (SCP) di Organizations non funzionano per limitare gli utenti o i ruoli nell'account di gestione. Inoltre, la separazione delle risorse dall'account di gestione consente di comprendere gli addebiti sulle fatture.

Per un elenco delle attività che devono essere richiamate dall'account di gestione, vedi Operazioni che è possibile chiamare solo dall'account di gestione dell'organizzazione.

Evitare di distribuire carichi di lavoro sull'account di gestione dell'organizzazione

Le operazioni privilegiate possono essere eseguite all'interno dell'account di gestione di un'organizzazione e le SCP non si applicano all'account di gestione. Ecco perché dovresti limitare le risorse e i dati cloud contenuti nell'account di gestione solo a quelli che devono essere gestiti in tale account.

Previeni le partenze e le chiusure involontarie degli account con un SCP

Gli account dei membri possono lasciare l'organizzazione o chiudersi da soli, il che può compromettere la governance, la fatturazione e i controlli di sicurezza. Si consiglia di allegare alla radice dell'organizzazione un SCP che neghi l'accesso organizations:LeaveOrganization e account:CloseAccount che impedisca agli account dei membri di eseguire tali azioni senza l'approvazione dell'account di gestione o di un amministratore delegato.

AWS Organizations le organizzazioni create tramite la Console di AWS gestione dopo il 10 luglio 2026 ricevono automaticamente questo SCP alla radice. Se hai creato l'organizzazione utilizzando l'interfaccia a riga di AWS comando (AWS CLI), AWS gli SDK o CloudFormation se l'organizzazione è stata creata prima di questa data, devi creare e allegare questo SCP manualmente. Per un esempio di policy e ulteriori informazioni su questi controlli, consulta. Controlli di sicurezza predefiniti in AWS Organizations Per istruzioni sulla configurazione degli SCP, vedere Abilitazione di un tipo di policyCreazione di politiche organizzative con AWS Organizations, e. Allegare le politiche organizzative con AWS Organizations

Delegazione delle responsabilità esterne all'account di gestione per la decentralizzazione

Ove possibile, consigliamo di delegare responsabilità e servizi al di fuori dell'account di gestione. Fornisci ai tuoi team le autorizzazioni nei propri account per gestire le esigenze dell'organizzazione, senza richiedere l'accesso all'account di gestione. Inoltre, è possibile registrare più amministratori delegati per i servizi che supportano questa funzionalità, ad esempio per la condivisione del software all'interno dell'organizzazione o AWS Service Catalog CloudFormation StackSets per la creazione e la distribuzione di stack.

Per ulteriori informazioni, consulta Security Reference Architecture, Organizzazione AWS dell'ambiente utilizzando più account e Servizi AWS che puoi usare con AWS Organizations per suggerimenti sulla registrazione degli account dei membri come amministratore delegato per vari servizi. AWS

Per ulteriori informazioni sulla configurazione degli amministratori delegati, consulta Enabling a delegated admin account for Gestione dell’account AWS e Amministratore delegato per AWS Organizations.