本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
利用 AWS Control Tower Account Factory for Terraform(AFT)预置账户
适用于Terraform的AWS控制塔账户工厂(AFT)采用的 GitOps 模型可以自动执行AWS控制塔中的账户预置和更新流程。
使用 AFT,您可以创建一个账户请求 Terraform 文件,其中包含用于调用 AFT 工作流的输入信息。账户预置和更新完成后,AFT 工作流会继续运行 AFT 账户预置框架和账户自定义步骤。
AFT 不会影响 AWS Control Tower 中的工作流性能。如果您通过 AFT 或 Account Factory 预置账户,将会执行相同的后端工作流。
先决条件
注意
AFT 账户配置必须以在 AWS 控制塔中 AWSControlTowerBaseline 启用的组织单位 (OU) 为目标。有关详细信息 AWSControlTowerBaseline,请参阅:适用于 OU 级别的基准类型。
在开始使用 AFT 之前,必须创建以下内容:
-
在 AWS Control Tower 中,为您的 AFT 环境创建 OU,然后创建 AFT 管理账户。记下账户 ID,以便稍后在使用 Terraform 模块部署 AFT 时将其输入
main.tf文件中。您可以在 AWS Control Tower 控件详细信息页面上查看此账户 ID。有关更多信息,请参阅 Terraform 文档。 -
完全部署的 AFT 环境中的一个或多个
git存储库。有关更多信息,请参阅 AFT 的Post-deployment步骤。 -
全面部署的 AFT 环境。有关更多信息,请参阅 AWS Control Tower Account Factory for Terraform(AFT)概述以及部署 AWS Control Tower Account Factory for Terraform(AFT)。另请参阅 Terraform 文档
。
提示
您可以通过 AWS Control Tower 控制台使用创建账户来创建 AFT 管理账户。有关更多信息,请参阅预置的方法。
或者,您还可以在 aft-account-customizations 存储库中创建账户模板文件夹,以帮助定义其他账户。
对于通过自动注册注册的账户:
-
通过 AFT 创建新账户可以继续正常运行。
-
现有账户导入需要额外的步骤:
-
在导入之前,注册 OU 以创建必要的预配置产品。
-
注册 OU 将发送
CreateManagedAccount和UpdateManagedAccount事件,启用 AFT 自定义。
-
有关 AFT AWS 区域 在哪些方面存在部署限制的信息,请参阅AWS Control Tower 中的限制和配额和控件限制。
Terraform 文档