AWS Control Tower 및 AWS Organizations - AWS Organizations

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Control Tower 및 AWS Organizations

AWS Control Tower는 규범적 모범 사례에 따라 AWS 다중 계정 환경을 설정하고 관리하는 간단한 방법을 제공합니다. AWS Control Tower 오케스트레이션은 AWS Organizations의 기능을 확장합니다. AWS Control Tower은 예방 및 탐지 제어 기능(가드레일)을 적용하여 조직 및 계정이 모범 사례를 이탈(드리프트)하지 않도록 도와줍니다.

AWS Control Tower 오케스트레이션은 AWS Organizations의 기능을 확장합니다.

자세한 내용은 AWS Control Tower 사용 설명서를 참조하세요.

다음 정보는 AWS Control Tower를 AWS Organizations와 통합하는 데 도움을 줍니다.

통합에 필요한 역할

등록된 모든 계정에 AWSControlTowerExecution 역할이 있어야 합니다. 이를 사용하면 AWS Control Tower에서 개별 계정을 관리하고 해당 계정에 대한 정보를 감사 및 로그 아카이브 계정에 보고할 수 있습니다.

AWS Control Tower에서 사용하는 역할에 대한 자세한 내용은 AWS Control Tower가 역할을 사용하여 계정을 생성 및 관리하는 방식AWS Control Tower에 대한 자격 증명 기반 정책(IAM 정책) 사용을 참조하세요.

AWS Control Tower에 의해 사용되는 서비스 보안 주체

AWS Control Tower는 controltower.amazonaws.com 서비스 보안 주체를 사용합니다.

AWS Control Tower와 상호 신뢰할 수 있는 액세스 활성화

AWS Control Tower는 신뢰할 수 있는 액세스를 사용하여 예방 제어를 위한 드리프트를 감지하고 드리프트를 유발하는 계정 및 OU 변경을 추적합니다.

신뢰할 수 있는 액세스를 활성화하는 데 필요한 권한에 관한 내용은 신뢰할 수 있는 액세스를 활성화하는 데 필요한 권한 단원을 참조하세요.

신뢰할 수 있는 액세스는 Organizations 도구로만 활성화할 수 있습니다.

Organizations 콘솔에서 신뢰할 수 있는 액세스를 활성화하려면 AWS Control Tower 옆의 Enable access를 선택합니다.

Organizations AWS CLI 명령을 실행하거나, AWS SDK 중 하나에서 Organizations API 작업을 호출하여 신뢰할 수 있는 액세스를 활성화할 수 있습니다.

AWS CLI, AWS API
Organizations CLI/SDK를 사용하여 신뢰할 수 있는 서비스 액세스를 활성화하려면

다음 AWS CLI 명령 또는 API 작업을 사용하면 신뢰할 수 있는 서비스 액세스를 활성화할 수 있습니다.

  • AWS CLI: enable-aws-service-access

    다음 명령을 실행하면 Organizations와 상호 신뢰할 수 있는 서비스로서 AWS Control Tower를 활성화할 수 있습니다.

    $ aws organizations enable-aws-service-access \ --service-principal controltower.amazonaws.com

    이 명령은 성공 시 출력을 생성하지 않습니다.

  • AWS API: EnableAWSServiceAccess

AWS Control Tower와 상호 신뢰할 수 있는 액세스 비활성화

신뢰할 수 있는 액세스를 비활성화하는 데 필요한 권한에 관한 내용은 신뢰할 수 있는 액세스를 비활성화하는 데 필요한 권한 단원을 참조하세요.

신뢰할 수 있는 액세스는 Organizations 도구로만 비활성화할 수 있습니다.

중요

AWS Control Tower의 신뢰할 수 있는 액세스를 비활성화하면 AWS Control Tower 랜딩 존에 드리프트가 발생합니다. 드리프트를 해결할 수 있는 유일한 방법은 AWS Control Tower의 랜딩 존 수리를 사용하는 것입니다. 조직에서 신뢰할 수 있는 액세스를 다시 활성화해도 드리프트가 해결되지는 않습니다. AWS Control Tower 사용 설명서에서 드리프트에 대해 자세히 알아보세요.

Organizations AWS CLI 명령을 실행하거나, AWS SDK 중 하나에서 Organizations API 작업을 호출하여 신뢰할 수 있는 액세스를 비활성화할 수 있습니다.

AWS CLI, AWS API
Organizations CLI/SDK를 사용하여 신뢰할 수 있는 서비스 액세스를 비활성화하려면

다음 AWS CLI 명령 또는 API 작업을 사용하면 신뢰할 수 있는 서비스 액세스를 비활성화할 수 있습니다.

  • AWS CLI: disable-aws-service-access

    다음 명령을 실행하면 Organizations와 상호 신뢰할 수 있는 서비스로서 AWS Control Tower를 비활성화할 수 있습니다.

    $ aws organizations disable-aws-service-access \ --service-principal controltower.amazonaws.com

    이 명령은 성공 시 출력을 생성하지 않습니다.

  • AWS API: DisableAWSServiceAccess