对使用 API 进行登录区配置的期望
设置 AWS Control Tower 登录区的过程分为多个步骤。AWS Control Tower 登录区的某些方面是可以配置的。其他选项一经设置便无法更改。
设置期间要配置的关键项目
-
您可以在设置期间选择您的基础 OU 的名称,也可以在设置好登录区后更改 OU 名称。默认情况下,基础 OU 被命名为“安全”和“沙盒”。有关更多信息,请参阅 设置架构完善的环境的指南。
-
设置期间,您可以为 AWS Control Tower 创建的共享账户选择自定义名称(默认情况下,该账户被称为日志存档和审计),但这些名称一经设置便无法更改。(这是一次性选择。)
-
在使用 API 进行设置期间,您必须为 AWS Control Tower 指定现有 AWS 账户,以用作审计和日志存档账户。要指定现有 AWS 账户,如果这些账户已有 AWS Config 资源,您必须先删除或修改现有的 AWS Config 资源,然后才能将这些账户注册到 AWS Control Tower 中。(这是一次性选择。)
-
如果您是首次设置,或者要升级到登录区版本 3.0,则可以选择是否允许 AWS Control Tower 为您的组织设置组织级 AWS CloudTrail 跟踪,或者您可以选择退出由 AWS Control Tower 管理的跟踪并管理您自己的 CloudTrail 跟踪。更新登录区时,您可以随时选择加入或选择退出由 AWS Control Tower 管理的组织级跟踪。
-
在设置或更新登录区时,您可以选择为 Amazon S3 日志存储桶和日志访问存储桶设置自定义的保留策略。
无法撤消的配置选择
-
登录区设置完毕后,您将无法更改主区域。
-
如果您要使用 VPC 预置账户,则 VPC CIDR 在创建后便无法再更改。
后续部分详细介绍了设置先决条件和步骤,并附有说明和注意事项。有关其他代码示例,请参阅示例:仅使用 API 设置 AWS Control Tower 登录区。