Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Informationen AWS-Konten im AWS Control Tower
An AWS-Konto ist der Container für all Ihre eigenen Ressourcen. Zu diesen Ressourcen gehören die vom Konto akzeptierten AWS Identity and Access Management (IAM-) Identitäten, die bestimmen, wer Zugriff auf dieses Konto hat. IAM-Identitäten können Benutzer, Gruppen, Rollen und mehr umfassen. Weitere Informationen zur Arbeit mit IAM, Benutzern, Rollen und Richtlinien in AWS Control Tower finden Sie unter Identitäts- und Zugriffsmanagement in AWS Control Tower.
Ressourcen und Zeit für die Kontoerstellung
Wenn AWS Control Tower ein Konto erstellt oder registriert, stellt es die minimal erforderliche Ressourcenkonfiguration für das Konto bereit. Es kann beispielsweise Ressourcen in Form von Account Factory-Vorlagen und andere Ressourcen in Ihrer Landing Zone enthalten, wie IAM-Rollen, AWS CloudTrail Trails, von Service Catalog bereitgestellte Produkte und IAM Identity Center-Benutzer. AWS Control Tower stellt gemäß den Anforderungen der Kontrollkonfiguration auch Ressourcen für die Organisationseinheit (OU) bereit, in der das neue Konto ein Mitgliedskonto werden soll.
AWS Control Tower orchestriert die Bereitstellung dieser Ressourcen in Ihrem Namen. Es kann mehrere Minuten pro Ressource dauern, bis die Bereitstellung abgeschlossen ist. Berücksichtigen Sie daher die Gesamtzeit, bevor Sie ein Konto erstellen oder registrieren. Weitere Informationen zur Verwaltung von Ressourcen in Ihren Konten finden Sie unterAnleitung zum Erstellen und Ändern von AWS Control Tower-Ressourcen.
Was passiert, wenn AWS Control Tower ein Konto erstellt
Neue Konten im AWS Control Tower werden erstellt und dann durch eine Interaktion zwischen AWS Control Tower bereitgestellt AWS Organizations, und AWS Service Catalog. Sie können von der AWS Control Tower-Konsole aus Konten erstellen und bestehende Konten registrieren. Eine ausführliche Anleitung zur Registrierung eines bestehenden Kontos AWS-Konto mithilfe der AWS Control Tower-Konsole finden Sie unter. Registrieren Sie ein vorhandenes Konto über die AWS Control Tower-Konsole
Hinter den Kulissen der Kontoerstellung
-
Sie initiieren die Anfrage beispielsweise von der AWS Control Tower Account Factory-Seite oder direkt von der AWS Service Catalog Konsole aus oder indem Sie die Service
ProvisionProductCatalog-API aufrufen. -
AWS Service Catalog ruft AWS Control Tower auf.
-
AWS Control Tower beginnt einen Workflow, der in einem ersten Schritt die AWS Organizations
CreateAccountAPI aufruft. -
Nachdem das Konto AWS Organizations erstellt wurde, schließt AWS Control Tower den Bereitstellungsprozess ab, indem es Blueprints und Kontrollen anwendet.
-
Service Catalog fragt weiterhin den AWS Control Tower ab, um zu überprüfen, ob der Bereitstellungsprozess abgeschlossen ist.
-
Wenn der Workflow im AWS Control Tower abgeschlossen ist, finalisiert Service Catalog den Status des Kontos und informiert Sie (den Anforderer) über das Ergebnis.
Überlegungen zur Mitnahme vorhandener Sicherheits- oder Logging-Konten
Bevor AWS Control Tower ein Konto AWS-Konto als Sicherheits- (Standardname: Audit) oder Logging (Standardname: Log-Archiv) akzeptiert, überprüft es das Konto auf Ressourcen, die den AWS Control Tower-Anforderungen widersprechen. Beispielsweise haben Sie möglicherweise einen Logging-Bucket mit demselben Namen, den AWS Control Tower benötigt. Außerdem überprüft AWS Control Tower, ob das Konto Ressourcen bereitstellen kann, indem beispielsweise sichergestellt wird, dass AWS -Security-Token-Service (AWS STS) aktiviert ist, dass das Konto nicht gesperrt ist und dass AWS Control Tower berechtigt ist, Ressourcen innerhalb des Kontos bereitzustellen.
AWS Control Tower entfernt keine vorhandenen Ressourcen in den von Ihnen angegebenen Protokollierungs- und Sicherheitskonten. Wenn Sie sich jedoch dafür entscheiden, sie zu aktivieren, verhindert die AWS Control Tower Region Deny Control den Zugriff auf Ressourcen in verweigerten Regionen.
Sicherheit für Ihre Konten
In der AWS Organizations Dokumentation finden Sie Hinweise zu bewährten Methoden zum Schutz der Sicherheit Ihres AWS Control Tower-Managementkontos und Ihrer Mitgliedskonten.