

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# ランディングゾーンのセットアップに関する管理上のヒント
<a name="tips-for-admin-setup"></a>

ランディングゾーンをセットアップして設定するためのヒントをいくつか示します。
+ 作業を最も多く行う AWS リージョンは、ホームリージョンである必要があります。
+ ランディングゾーンを設定し、ホームリージョン内から Account Factory アカウントをデプロイします。
+ 複数の AWS リージョンに投資する場合は、クラウドリソースがクラウド管理作業のほとんどを行い、ワークロードを実行するリージョンにあることを確認してください。
+ ワークロードとログを同じ AWS リージョンに保持することで、リージョン間のログ情報の移動と取得に関連するコストを削減できます。
+ 監査およびその他の Amazon S3 バケットは、AWS Control Tower を起動するのと同じ AWS リージョンに作成されます。これらのバケットを移動しないことをお勧めします。
+ ログアーカイブアカウントで独自のログバケットを作成できますが、お勧めできません。AWS Control Tower によって作成されたバケットは、必ず残してください。
+ Amazon S3 アクセスログは、ソースバケットと同じ AWS リージョンに存在する必要があります。
+ 起動時に、AWS Control Tower でサポートされているすべてのリージョンで、 AWS Security Token Service (STS) エンドポイントを管理アカウントでアクティブ化する必要があります。この操作を行わないと、設定プロセスの途中で起動が失敗する可能性があります。
+ *AWS Control Tower では、有効になっているコントロールのみのタグ付けがサポートされます。*詳細については、「[AWS Control Tower コントロールのタグ付け API](2023-all.md#control-tagging-apis)」を参照してください。
+ AWS Control Tower が管理するすべてのアカウントで、多要素認証 (MFA) を有効にすることをお勧めします。
+ または、 AWS ルートアクセス管理機能を使用して、メンバーアカウントでルートアクションを実行でき、すべてのアカウントで MFA を有効にする必要がなくなります。詳細については、「[AWS Organizationsを使用するお客様のルートアクセスの集中管理](https://aws.amazon.com/blogs/aws/centrally-managing-root-access-for-customers-using-aws-organizations/)」を参照してください。

**VPC に関する考慮事項**
+ AWS Control Tower によって作成された VPC は、AWS Control Tower が利用可能な AWS リージョン に限定されます。サポート対象外のリージョンでワークロードを実行する一部のお客様は、Account Factory アカウントで作成された VPC を無効にすることをお勧めします。この場合、Service Catalog ポートフォリオを使用して新しい VPC を作成するか、必要なリージョンでのみ実行されるカスタム VPC を作成することもできます。
+ AWS Control Tower によって作成された VPC は、すべての AWS アカウント用に作成されたデフォルト VPC とは異なります。AWS Control Tower がサポートされているリージョンでは、AWS Control Tower は AWS Control Tower VPC の作成時にデフォルトの VPC を削除します。
+  ホーム AWS リージョンでデフォルトの VPC を削除する場合は、他のすべての AWS リージョンで削除することをお勧めします。