View a markdown version of this page

利用 AWS Control Tower Account Factory for Terraform(AFT)预置账户 - AWS Control Tower

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

利用 AWS Control Tower Account Factory for Terraform(AFT)预置账户

适用于Terraform的AWS控制塔账户工厂(AFT)采用的 GitOps 模型可以自动执行AWS控制塔中的账户预置和更新流程。

使用 AFT,您可以创建一个账户请求 Terraform 文件,其中包含用于调用 AFT 工作流的输入信息。账户预置和更新完成后,AFT 工作流会继续运行 AFT 账户预置框架和账户自定义步骤。

AFT 不会影响 AWS Control Tower 中的工作流性能。如果您通过 AFT 或 Account Factory 预置账户,将会执行相同的后端工作流。

先决条件

注意

AFT 账户配置必须以在 AWS 控制塔中 AWSControlTowerBaseline 启用的组织单位 (OU) 为目标。有关详细信息 AWSControlTowerBaseline,请参阅:适用于 OU 级别的基准类型。

在开始使用 AFT 之前,必须创建以下内容:

提示

您可以通过 AWS Control Tower 控制台使用创建账户来创建 AFT 管理账户。有关更多信息,请参阅预置的方法。

或者,您还可以在 aft-account-customizations 存储库中创建账户模板文件夹,以帮助定义其他账户。

对于通过自动注册注册的账户:

  • 通过 AFT 创建新账户可以继续正常运行。

  • 现有账户导入需要额外的步骤:

    • 在导入之前,注册 OU 以创建必要的预配置产品。

    • 注册 OU 将发送CreateManagedAccount和UpdateManagedAccount事件,启用 AFT 自定义。

有关 AFT AWS 区域 在哪些方面存在部署限制的信息,请参阅AWS Control Tower 中的限制和配额和控件限制。

Terraform 文档很好地概述了如何设置 AWS Control Tower Account Factory for Terraform(AFT)。