As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
UOs aninhadas no AWS Control Tower
Este capítulo lista as expectativas e considerações que você deve conhecer ao trabalhar com UOs aninhadas no AWS Control Tower. Na maioria das vezes, trabalhar com UOs aninhadas é o mesmo que trabalhar com uma estrutura de UO plana. O Registro e os Re-register recursos funcionam com OUs aninhadas, exceto pelos comportamentos alterados que são observados neste capítulo.
Vídeo de demonstração
Este vídeo (4:46) descreve como gerenciar implantações de UOs aninhadas no AWS Control Tower. Para uma melhor visualização, selecione o ícone no canto inferior direito do vídeo para ampliá-lo em tela cheia. A legenda está disponível.
Consulte orientações sobre as práticas recomendadas para UOs aninhadas e a zona de pouso na publicação do blog Organizing your AWS Control Tower landing zone with nested OUs
Expandir de uma estrutura de UO plana para uma estrutura de UO aninhada
Se você criou a zona de pouso do AWS Control Tower com uma estrutura de UO plana, é possível expandi-la para uma estrutura de UO aninhada.
Esse processo tem quatro etapas principais:
-
Crie a estrutura de UO aninhada desejada no AWS Control Tower.
-
Acesse o AWS Organizations console e use o recurso de movimentação em massa para mover as contas da OU de origem (plana) para a OU de destino (aninhada). Veja como:
-
Vá para a UO da qual você deseja mover contas.
-
Selecione todas as contas da UO.
-
Selecione Mover.
nota
Essa etapa deve ser realizada no AWS Organizations console, pois a AWS Control Tower não tem um recurso de movimentação.
-
-
Vá até a OU aninhada na Torre de Controle da AWS e registre-se Re-register nela. Todas as contas na UO aninhada serão inscritas.
-
Se você criou a OU na AWS Control Tower, Re-register a OU.
-
Se você criou a OU em AWS Organizations, registre a OU pela primeira vez.
-
-
Depois que suas contas forem movidas e registradas, exclua a OU vazia de nível superior, do AWS Organizations console ou do console da Torre de Controle da AWS.
Pré-verificações de registro de UO aninhada
Para auxiliar no registro bem-sucedido de UOs aninhadas e contas-membros, o AWS Control Tower realiza uma série de pré-verificações. Essas mesmas pré-verificações são realizadas ao registrar qualquer UO de nível superior ou UO aninhada. Consulte mais informações em Common causes of failure during registration or re-registration.
-
Se todas as pré-verificações forem aprovadas, o AWS Control Tower começará o registro da UO automaticamente.
-
Se alguma pré-verificação falhar, o AWS Control Tower interromperá o processo de registro e fornecerá uma lista de itens que devem ser corrigidos antes que você possa registrar a UO.
UOs aninhadas e perfis
O AWS Control Tower implanta a o perfil AWSControlTowerExecution em contas na UO de destino e em contas em todas as UOs aninhadas na UO de destino, mesmo quando sua intenção é registrar somente a UO de destino. Esse perfil concede a qualquer usuário da conta de gerenciamento permissões de Administrador em qualquer conta que tenha o perfil AWSControlTowerExecution. O perfil pode ser usado para realizar ações que normalmente não seriam permitidas pelos controles do AWS Control Tower.
Você pode excluir esse perfil de contas não inscritas que não planeja inscrever. Se excluir esse perfil, você não poderá registrar a conta no AWS Control Tower nem registrar as UOs principais imediatas, a menos que restaure o perfil na conta. Para excluir o perfil AWSControlTowerExecution de uma conta, é necessário fazer login com o perfil AWSControlTowerExecution, porque nenhuma outra entidade principal do IAM tem permissão para excluir perfis gerenciados pelo AWS Control Tower.
Consulte informações sobre como restringir o acesso ao perfil Optional conditions for your role trust relationships.
O que acontece durante o registro e o novo registro de UOs e contas aninhadas
Quando você faz o registro ou o novo registro de uma UO aninhada, o AWS Control Tower inscreve todas as contas não inscritas da UO de destino e atualiza todas as contas inscritas. Veja o que esperar:
O AWS Control Tower realiza as seguintes tarefas
-
Adiciona o perfil
AWSControlTowerExecutiona todas as contas não inscritas nessa UO e a todas as contas não inscritas nas UOs aninhadas. -
Registra contas-membros que não estão inscritas.
-
Re-enrolls contas de membros inscritos.
-
Cria um login do Centro de Identidade do IAM para contas-membros recém-inscritas.
-
Atualiza as contas-membros inscritas existentes para refletir as mudanças na zona de pouso.
-
Atualiza os controles que estão configurados para essa UO e suas contas-membros.
Considerações sobre o registro de UO aninhada
-
Não é possível registrar uma UO na UO principal (UO de segurança).
-
As UOs aninhadas devem ser registradas separadamente.
-
Não é possível registrar uma UO a menos que a UO principal esteja registrada.
-
Não é possível registrar uma UO a menos que todas as UOs superiores na árvore tenham sido registradas com sucesso em algum momento (algumas podem ter sido excluídas).
-
É possível registrar uma UO que esteja sob uma UO derivada superior, mas o desvio não é reparado por essa ação.
Limitações da UO aninhada
-
As UOs podem estar aninhadas a no máximo cinco níveis de profundidade abaixo da raiz.
-
É necessário fazer o registro ou novo registro das UOs aninhadas na UO de destino separadamente.
-
Se a UO de destino estiver no nível 2 ou abaixo na hierarquia, ou seja, se não for uma UO de nível superior, os controles preventivos habilitados em UOs superiores serão aplicados automaticamente a essa UO e a todas as UOs abaixo dela.
-
As falhas de registro da UO não se propagam na árvore hierárquica. É possível ver detalhes sobre os estados das UOs aninhadas na página de detalhes da UO principal.
-
As falhas de registro da UO não se propagam pela árvore hierárquica.
-
O AWS Control Tower não modifica as configurações da VPC para nenhuma conta nova ou existente.
UOs aninhadas e conformidade
No console do AWS Control Tower, é possível visualizar UOs e contas que não estão em conformidade na página Organização, para que você possa entender a conformidade em uma escala maior.
Considerações sobre conformidade para UOs e contas aninhadas
-
A conformidade de uma UO não é determinada com base na conformidade das UOs aninhadas nela.
-
O status de conformidade de um controle é calculado em todas as UOs nas quais o controle está habilitado, incluindo UOs aninhadas. Consulte Status de conformidade do AWS Control Tower para UOs e contas.
-
Uma UO é mostrada como não estando em conformidade somente se tiver contas que não estejam em conformidade, independentemente de onde a UO esteja na hierarquia da UO.
-
Se uma UO aninhada não estiver em conformidade, a UO principal não será automaticamente considerada como não estando em conformidade.
-
Na página Detalhes da UO ou na página Detalhes da conta, é possível ver uma lista de recursos que não estão em conformidade que podem estar fazendo com que as UOs ou contas mostrem um status de não conformidade.
UOs aninhadas e desvios
Em determinadas situações, o desvio pode impedir o registro de UOs aninhadas.
Expectativas para desvios e UOs aninhadas
-
É possível habilitar controles em UOs com principais com desvio, mas não diretamente em UOs com desvio.
-
Você tem permissão para habilitar os controles de detecção em uma UO com desvio, desde que não seja uma UO com desvio de nível superior.
-
Os controles obrigatórios são habilitados somente em UOs de nível superior. Os controles obrigatórios são ignorados quando você registra uma UO aninhada.
-
Um controle obrigatório protege AWS Config os recursos; portanto, esse controle deve estar em um estado não derivado para registrar OUs aninhadas. Se houver desvio, o AWS Control Tower bloqueia o registro de UOs aninhadas.
-
Se a OU de nível superior estiver em desvio, o controle que protege os AWS Config recursos pode estar em desvio. Nessa situação, a Torre de Controle da AWS bloqueia qualquer ação que exija a criação ou atualização de AWS Config recursos, incluindo a aplicação de controles de detetive.
UOs e controles aninhados
Quando você habilita um controle em uma UO registrada, os controles preventivos e de detecção têm comportamentos diferentes. Para UOs aninhadas, os controles proativos se comportam de forma semelhante aos controles de detecção.
Controles preventivos
-
Os controles preventivos são aplicados a UOs aninhadas.
-
Os controles preventivos obrigatórios são aplicados a todas as contas da UO e de suas UOs aninhadas.
-
Os controles preventivos afetam todas as contas e UOs aninhadas na UO de destino, mesmo que essas contas e UOs não estejam registradas.
Controles proativos e de detecção
-
As UOs aninhadas não herdam controles de detecção ou proativos automaticamente; eles devem ser habilitados separadamente.
-
Controles proativos e de detecção são implantados somente em contas registradas nas regiões operacionais da zona de pouso.
Estados de controle e herança habilitados
É possível ver os controles herdados de cada UO na página Detalhes da UO.
dica
É possível usar a herança de controle para ajudar a permanecer dentro da cota de SCP de uma UO. Por exemplo, é possível habilitar um controle na UO de nível superior de uma hierarquia de UO, em vez de habilitar diretamente para uma UO aninhada.
Status herdado
-
O status Herdado indica que o controle é habilitado somente por herança e não foi aplicado diretamente à UO.
-
O status Habilitado significa que o controle é aplicado a essa UO, independentemente de seu estado em outras UOs.
-
O status Falha significa que o controle não é aplicado a essa UO, independentemente de seu estado em outras UOs.
nota
O status Herdado indica que o controle foi aplicado a uma UO mais alta na árvore, mas não foi adicionado diretamente a essa UO.
Se a zona de pouso não for a versão atual
Cada linha na tabela Controles habilitados representa um controle habilitado em uma UO individual.
UOs aninhadas e a raiz
A raiz não é uma UO e não é possível fazer seu registro ou novo registro. Também não é possível criar contas diretamente na raiz. A raiz não pode não estar em conformidade nem ter um estado de ciclo de vida, como registrada ou em desvio.
No entanto, a raiz é o contêiner de nível superior para todas as contas e UOs. No contexto de UOs aninhadas, é o nó sob o qual todas as outras UOs estão aninhadas.