View a markdown version of this page

AWS Organizations 指南 - AWS Control Tower

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS Organizations 指南

AWS 控制塔与... 密切相关 AWS Organizations。以下是一些关于它们如何最好地协同工作以保护您的 AWS 环境的具体指南。

  • 您可以在 AWS Organizations 文档中找到有关保护 AWS Control Tower 管理账户和成员账户安全的最佳实践指南。

  • 请勿更新附加到已向 AWS Control Tower 注册的 OU 的现有服务控制策略(SCP)。这样做可能会导致控件进入未知状态,这将要求您重置登录区或在 AWS Control Tower 中重新注册您的 OU。相反,您可以使用 AWS Organizations 创建新的 SCP 并将其附加到 OU,而不是编辑 AWS 控制塔创建的 SCP。

  • 将已注册的个人账户从注册 OU 之外移入 AWS Control Tower 会导致偏移,必须加以解决。请参阅监管偏移的类型

  • 如果您使用 AWS Organizations 在 AWS Control Tower 注册的组织内创建、邀请或移动账户,则这些账户不会被 AWS 控制塔注册,也不会记录这些更改。如果您需要通过 SSO 访问这些账户,请参阅成员账户访问权限

  • 如果您使用将 OU 移 AWS Organizations 至 AWS 控制塔创建的组织,则外部 OU 不会由 AWS 控制塔注册。

  • AWS 控制塔处理权限筛选的方式与之不同 AWS Organizations 。如果您的账户使用 AWS Control Tower 账户工厂进行配置,则最终用户可以在 AWS 控制塔控制台中查看所有 OU 的名称和父级,即使他们没有权限直接从 AWS Organizations 中检索这些名称和父级也是如此。

  • AWS Control Tower 不支持对组织使用混合权限,例如查看 OU 的父项但不查看 OU 名称的权限。因此,AWS Control Tower 管理员需要拥有完全权限。

  • 必须申请 AWS Organizations FullAWSAccess SCP,不得与其他 SCP 合并。对此 SCP 的更改不会被报告为偏移;但是,如果拒绝对某些资源的访问,某些更改可能会以不可预测的方式影响 AWS Control Tower 功能。例如,如果分离或修改 SCP,则帐户可能会失去对 AWS Config 记录器的访问权限或在 CloudTrail 登录时出现间隙。

  • 不要使用 AWS Organizations DisableAWSServiceAccess API 关闭对您设置着陆区的组织的 AWS 控制塔服务访问权限。如果您这样做,某些 AWS Control Tower 偏移检测功能可能无法在没有 AWS Organizations提供的消息支持的情况下正常运行。这些偏移检测功能有助于确保 AWS Control Tower 能够准确报告组织中组织单元、账户和控件的合规状态。有关更多信息,请参阅 AWS Organizations API 参考API_DisableAWSServiceAccess中的内容