翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS Control Tower AWS アカウント の について
AWS アカウント は、所有するすべてのリソースのコンテナです。これらのリソースには、アカウントによって受け入れられる AWS Identity and Access Management (IAM) ID が含まれます。これは、そのアカウントにアクセスできるユーザーを決定します。IAM アイデンティティには、ユーザー、グループ、ロールなどがあります。AWS Control Tower で IAM、ユーザー、ロール、およびポリシーを使用する方法の詳細については、「AWS Control Tower の Identity and Access Management」を参照してください。
リソースとアカウントの作成時間
AWS Control Tower は、アカウントを作成または登録するときに、アカウントに必要な最小限のリソース設定をデプロイします。たとえば、Account Factory テンプレートの形式のリソースや、IAM ロール、 AWS CloudTrail 証跡、Service Catalog プロビジョニング済み製品、IAM Identity Center ユーザーなどのランディングゾーン内の他のリソースが含まれる場合があります。AWS Control Tower は、コントロール設定に応じて、新しいアカウントがメンバーアカウントになることになっている組織単位 (OU) のリソースもデプロイします。
AWS Control Tower は、ユーザーに代わってこれらのリソースのデプロイをオーケストレートします。デプロイを完了するにはリソースごとに数分かかる場合があるため、アカウントを作成または登録する前に作業の合計時間を考慮してください。アカウントのリソースの管理の詳細については、「AWS Control Tower リソースの作成と変更に関するガイダンス」を参照してください。
AWS Control Tower がアカウントを作成した場合に起きること
AWS Control Tower の新しいアカウントが作成され、AWS Control Tower 間のやり取りによってプロビジョニングされます AWS Organizations AWS Service Catalog。AWS Control Tower コンソールからアカウントを作成し、既存のアカウントを登録できます。AWS Control Tower コンソール AWS アカウント を使用して既存の を登録する詳細な手順については、「」を参照してくださいAWS Control Tower コンソールから既存のアカウントを登録する。
アカウント作成の舞台裏
-
たとえば、AWS Control Tower Account Factory ページから、または AWS Service Catalog コンソールから直接、または Service Catalog
ProvisionProductAPI を呼び出してリクエストを開始します。 -
AWS Service Catalog は AWS Control Tower を呼び出します。
-
AWS Control Tower はワークフローを開始し、最初のステップとして
CreateAccountAPI を AWS Organizations 呼び出します。 -
がアカウント AWS Organizations を作成すると、AWS Control Tower はブループリントとコントロールを適用してプロビジョニングプロセスを完了します。
-
Service Catalog が引き続き AWS Control Tower をポーリングして、プロビジョニングプロセスが完了したことを確認します。
-
AWS Control Tower でのワークフローが完了すると、Service Catalog がアカウントの状態を確定し、結果をユーザー (リクエスタ) に通知します。
既存のセキュリティアカウントまたはログアカウントを使用する際の考慮事項
をセキュリティ (デフォルト名: 監査) またはログ記録 (デフォルト名: ログアーカイブ) アカウント AWS アカウント として受け入れる前に、AWS Control Tower はアカウントで AWS Control Tower の要件と競合するリソースをチェックします。例えば、ロギングバケットの名前が AWS Control Tower が必要とする名前と同じである場合があります。また、AWS Control Tower は、アカウントがリソースをプロビジョニングできることを検証します。たとえば、 AWS Security Token Service (AWS STS) が有効になっていること、アカウントが停止されていないこと、AWS Control Tower がアカウント内でリソースをプロビジョニングするアクセス許可を持っていることを確認します。
AWS Control Tower は、お客様が指定したログアカウントやセキュリティアカウント内の既存のリソースを削除しません。ただし、有効にすると、AWS Control Tower リージョン拒否コントロールにより、拒否されたリージョン内のリソースへのアクセスが禁止されます。
アカウントのセキュリティ
AWS Control Tower の管理アカウントおよびメンバーアカウントのセキュリティを保護するためのベストプラクティスに関するガイダンスについては、 AWS Organizations ドキュメントを参照してください。