View a markdown version of this page

Passen Sie Konten mit Account Factory Customization (AFC) an - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Passen Sie Konten mit Account Factory Customization (AFC) an

Anmerkung

Die Bereitstellung, Aktualisierung und Anpassung eines einzelnen Kontos muss auf eine Organisationseinheit (OU) abzielen, die AWSControlTowerBaseline aktiviert ist. Wenn für eine Organisationseinheit diese Option nicht AWSControlTowerBaseline aktiviert ist, können Sie die automatische Kontoregistrierung aktivieren oder zur Kontoregistrierung ResetEnabledBaseline beliebige ResetEnabledControl APIs auf EnabledBaselines und EnabledControls auf dieser Organisationseinheit verwenden. Einzelheiten finden Sie unter:. AWSControlTowerBaseline Baselinetypen, die auf OU-Ebene gelten

Mit AWS Control Tower können Sie neue und bestehende Ressourcen individuell anpassen AWS-Konten , wenn Sie deren Ressourcen über die AWS Control Tower-Konsole bereitstellen. Nachdem Sie die Account Factory-Anpassung eingerichtet haben, automatisiert AWS Control Tower diesen Prozess für die zukünftige Bereitstellung, sodass Sie keine Pipelines verwalten müssen. Benutzerdefinierte Konten können sofort nach der Bereitstellung der Ressourcen verwendet werden.

Stellen Sie neue Konten mit Blueprints bereit

Ihre benutzerdefinierten Konten werden in der AWS Control Tower Account Factory, über CloudFormation Vorlagen oder mit Terraform bereitgestellt. Sie definieren eine Vorlage, die als benutzerdefinierter Konto-Blueprint dient. Ihr Blueprint beschreibt die spezifischen Ressourcen und Konfigurationen, die Sie für die Bereitstellung eines Kontos benötigen. Pre-defined Blueprints, die von AWS Partnern erstellt und verwaltet werden, sind ebenfalls verfügbar. Weitere Informationen zu von Partnern verwalteten Blueprints finden Sie in der AWS Service Catalog Bibliothek „Erste Schritte“.

Wenden Sie Blueprints auf bestehende Konten an

Sie können benutzerdefinierte Blueprints auch auf bestehende Konten anwenden, indem Sie die Schritte zur Kontoaktualisierung in der AWS Control Tower-Konsole befolgen. Details hierzu finden Sie unter Aktualisiere das Konto in der Konsole.

Definition: Ihr Hub-Konto

Ihre Konto-Blueprints werden in einem gespeichert AWS-Konto, das für unsere Zwecke als Hub-Konto bezeichnet wird. Blueprints werden in Form eines Service Catalog-Produkts gespeichert. Wir nennen dieses Produkt einen Blueprint, um es von allen anderen Service Catalog-Produkten zu unterscheiden. Weitere Informationen zum Erstellen von Service Catalog-Produkten finden Sie unter Erstellen von Produkten im AWS Service Catalog Administratorhandbuch.

Anmerkung

AWS Control Tower enthält proaktive Kontrollen, die die CloudFormation Ressourcen im AWS Control Tower überwachen. Optional können Sie diese Steuerungen in Ihrer Landezone aktivieren. Wenn du proaktive Kontrollen anwendest, wird überprüft, ob die Ressourcen, die du für deine Konten bereitstellen möchtest, den Richtlinien und Verfahren deiner Organisation entsprechen. Weitere Informationen zu proaktiven Kontrollen finden Sie unter Proaktive Kontrollen.

Weitere Informationen zur Arbeit mit AFC finden Sie unter Automatisieren der Kontoanpassung mithilfe der Account Factory-Anpassung in AWS Control Tower.

Voraussetzungen

Bevor Sie mit der Erstellung benutzerdefinierter Konten mit AWS Control Tower Account Factory beginnen, müssen Sie eine AWS Control Tower-Landing Zone-Umgebung bereitstellen und eine Organisationseinheit (OU) bei AWS Control Tower registriert haben, in der Ihre neu erstellten Konten platziert werden.

Vorbereitung der Anpassung
  • Benennen Sie ein Hub-Konto: Sie können ein neues Konto erstellen, das als Hub-Konto dient, oder Sie können ein AWS-Konto vorhandenes verwenden. Wir empfehlen dringend, dass Sie das AWS Control Tower-Managementkonto nicht als Ihr Blueprint-Hub-Konto verwenden.

  • Fügen Sie die erforderliche Rolle hinzu: Wenn Sie planen, sich bei AWS Control Tower AWS-Konten zu registrieren und sie anzupassen, müssen Sie zuerst die AWSControlTowerExecution Rolle zu diesen Konten hinzufügen, wie Sie es für jedes andere Konto tun würden, das Sie bei AWS Control Tower registrieren.

  • Partner-Blueprints konfigurieren (optional): Wenn Sie Partner-Blueprints verwenden möchten, für die Marketplace-Abonnementanforderungen gelten, müssen Sie diese von Ihrem AWS Control Tower-Verwaltungskonto aus konfigurieren, bevor Sie die Partner-Blueprints als Blueprints zur werkseitigen Anpassung des Kontos bereitstellen.

Anmerkung

Ein Blueprint kann pro AWS Control Tower-Konto bereitgestellt werden.

Überlegungen zu Account Factory-Anpassungen (AFC)

  • AFC unterstützt Anpassungen nur mit einem einzigen AWS Service Catalog Blueprint-Produkt.

  • Die AWS Service Catalog Blueprint-Produkte müssen im Hub-Konto und in derselben Region wie die Heimatregion der AWS Control Tower-Landing Zone erstellt werden.

  • Die AWSControlTowerBlueprintAccess IAM-Rolle muss mit dem richtigen Namen, den richtigen Berechtigungen und der Vertrauensrichtlinie erstellt werden.

  • AWS Control Tower unterstützt zwei Bereitstellungsoptionen für Blueprints: Bereitstellung nur in der Heimatregion oder Bereitstellung in allen Regionen, die vom AWS Control Tower verwaltet werden. Die Auswahl der Regionen ist nicht verfügbar.

  • Wenn Sie einen Blueprint in einem Mitgliedskonto aktualisieren, können die Blueprint-Hub-Konto-ID und das AWS Service Catalog Blueprint-Produkt nicht geändert werden.

  • AWS Control Tower unterstützt nicht das Entfernen eines vorhandenen Blueprints und das Hinzufügen eines neuen Blueprints in einem einzigen Blueprint-Aktualisierungsvorgang. Sie können einen Blueprint entfernen und dann in separaten Vorgängen einen neuen Blueprint hinzufügen.

  • AWS Control Tower ändert das Verhalten, je nachdem, ob Sie benutzerdefinierte Konten oder nicht benutzerdefinierte Konten erstellen oder registrieren. Wenn Sie keine benutzerdefinierten Konten mit Blueprints erstellen oder registrieren, erstellt AWS Control Tower ein von Account Factory bereitgestelltes Produkt (über Service Catalog) im AWS Control Tower-Managementkonto. Wenn Sie bei der Erstellung oder Registrierung von Konten mit Blueprints Anpassungen angeben, erstellt AWS Control Tower kein von Account Factory bereitgestelltes Produkt im AWS Control Tower-Verwaltungskonto.

Im Falle eines Blueprint-Fehlers

Fehler beim Anwenden eines Blueprints

Wenn beim Anwenden eines Blueprints auf ein Konto — entweder ein neues Konto oder ein vorhandenes Konto, das Sie bei AWS Control Tower registrieren — ein Fehler auftritt, ist das Wiederherstellungsverfahren dasselbe. Das Konto wird existieren, aber es ist nicht angepasst und es ist nicht bei AWS Control Tower registriert. Um fortzufahren, folgen Sie den Schritten zur Registrierung des Kontos bei AWS Control Tower und fügen Sie den Blueprint bei der Registrierung hinzu.

Fehler beim Erstellen der Rolle und Problemumgehungen AWSControlTowerBlueprintAccess

Wenn Sie die AWSControlTowerBlueprintAccess Rolle von einem AWS Control Tower-Konto aus erstellen, müssen Sie als Principal angemeldet sein, der die Rolle verwendet. AWSControlTowerExecution Wenn Sie als ein anderer Benutzer angemeldet sind, wird der CreateRole Vorgang durch einen SCP verhindert, wie das folgende Artefakt zeigt:

{ "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/AWSControlTowerExecution", "arn:aws:iam::*:role/stacksets-exec-*" ] } }, "Action": [ "iam:AttachRolePolicy", "iam:CreateRole", "iam:DeleteRole", "iam:DeleteRolePermissionsBoundary", "iam:DeleteRolePolicy", "iam:DetachRolePolicy", "iam:PutRolePermissionsBoundary", "iam:PutRolePolicy", "iam:UpdateAssumeRolePolicy", "iam:UpdateRole", "iam:UpdateRoleDescription" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-*", "arn:aws:iam::*:role/*AWSControlTower*", "arn:aws:iam::*:role/stacksets-exec-*" ], "Effect": "Deny", "Sid": "GRIAMROLEPOLICY" }

Die folgenden Problemumgehungen sind verfügbar:

  • (Am meisten empfohlen) Übernehmen Sie die AWSControlTowerExecution Rolle und erstellen Sie die AWSControlTowerBlueprintAccess Rolle. Wenn Sie sich für diese Problemumgehung entscheiden, stellen Sie sicher, dass Sie sich unmittelbar danach von der AWSControlTowerExecution Rolle abmelden, um unbeabsichtigte Änderungen an den Ressourcen zu verhindern.

  • Melden Sie sich mit einem Konto an, das nicht bei AWS Control Tower registriert ist und daher nicht diesem SCP unterliegt.

  • Bearbeiten Sie diesen SCP vorübergehend, um den Vorgang zuzulassen.

  • (Dringend nicht empfohlen) Verwenden Sie Ihr AWS Control Tower-Managementkonto als Ihr Hub-Konto, damit es nicht dem SCP unterliegt.

Anpassung Ihres Richtliniendokuments für AFC-Blueprints auf der Grundlage von CloudFormation

Wenn Sie einen Blueprint über Account Factory aktivieren, weist AWS Control Tower an, einen StackSet Blueprint in Ihrem CloudFormation Namen zu erstellen. CloudFormation benötigt Zugriff auf Ihr verwaltetes Konto, um CloudFormation Stacks in der zu erstellen. StackSet Zwar verfügt die AWSControlTowerExecution Rolle CloudFormation bereits über Administratorrechte im verwalteten Konto, diese Rolle kann jedoch nicht übernommen werden. CloudFormation

Im Rahmen der Aktivierung eines Blueprints erstellt AWS Control Tower eine Rolle im Mitgliedskonto, das CloudFormation möglicherweise die Ausführung der StackSet Verwaltungsaufgaben übernimmt. Die einfachste Methode, Ihren benutzerdefinierten Blueprint über Account Factory zu aktivieren, ist die Verwendung einer Allowall-Richtlinie, da diese Richtlinien mit jeder Blueprint-Vorlage kompatibel sind.

Bewährte Methoden empfehlen jedoch, dass Sie die Berechtigungen für CloudFormation das Zielkonto einschränken müssen. Sie können eine benutzerdefinierte Richtlinie angeben, die AWS Control Tower auf die Rolle anwendet, für die es erstellt wurde, um sie CloudFormation zu verwenden. Wenn Ihr Blueprint beispielsweise einen SSM-Parameter mit dem Namen something-important erstellt, könnten Sie die folgende Richtlinie angeben:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCloudFormationActionsOnStacks", "Effect": "Allow", "Action": "cloudformation:*", "Resource": "arn:aws:cloudformation:*:*:stack/*" }, { "Sid": "AllowSsmParameterActions", "Effect": "Allow", "Action": [ "ssm:PutParameter", "ssm:DeleteParameter", "ssm:GetParameter", "ssm:GetParameters" ], "Resource": "arn:*:ssm:*:*:parameter/something-important" } ] }

Die AllowCloudFormationActionsOnStacks Anweisung ist für alle benutzerdefinierten AFC-Richtlinien erforderlich. Sie CloudFormation verwendet diese Rolle, um Stack-Instances zu erstellen. Daher ist die Berechtigung zum Ausführen von Aktionen auf Stacks erforderlich. CloudFormation Der AllowSsmParameterActions Abschnitt bezieht sich speziell auf die Vorlage, die aktiviert wird.

Lösen Sie Probleme mit der Zugriffsberechtigung

Wenn Sie einen Blueprint mit einer eingeschränkten Richtlinie aktivieren, stellen Sie möglicherweise fest, dass nicht genügend Berechtigungen vorhanden sind, um den Blueprint zu aktivieren. Um diese Probleme zu beheben, überarbeiten Sie Ihr Richtliniendokument und aktualisieren Sie die Blueprint-Einstellungen des Mitgliedskontos, sodass die korrigierte Richtlinie verwendet wird. Um zu überprüfen, ob die Richtlinie ausreicht, um den Blueprint zu aktivieren, stellen Sie sicher, dass die CloudFormation Berechtigungen erteilt wurden und dass Sie direkt mithilfe dieser Rolle einen Stack erstellen können.

Für die Erstellung eines Terraform-based Service Catalog-Produkts sind zusätzliche Berechtigungen erforderlich

Wenn Sie ein AWS Service Catalog externes Produkt mit einer Terraform-Konfigurationsdatei für AFC erstellen, AWS Service Catalog müssen Ihrer benutzerdefinierten AFC-IAM-Richtlinie zusätzlich zu den Berechtigungen, die zum Erstellen der in Ihrer Vorlage definierten Ressourcen erforderlich sind, bestimmte Berechtigungen hinzugefügt werden. Wenn Sie die standardmäßige vollständige Administratorrichtlinie wählen, müssen Sie diese zusätzlichen Berechtigungen nicht hinzufügen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "resource-groups:CreateGroup", "resource-groups:ListGroupResources", "resource-groups:DeleteGroup", "resource-groups:Tag" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "tag:GetResources", "tag:GetTagKeys", "tag:GetTagValues", "tag:TagResources", "tag:UntagResources" ], "Resource": "*", "Effect": "Allow" }, { "Action": "s3:GetObject", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "s3:ExistingObjectTag/servicecatalog:provisioning": "true" } } } ] }

Weitere Informationen zum Erstellen von Terraform-Produkten mit dem Produkttyp „External“ finden Sie unter Schritt 5: Startrollen erstellen im Service Catalog-Administratorhandbuch. AWS Service Catalog

Übergang zum AWS Service Catalog Externer Produkttyp

AWS Service Catalog Die Unterstützung für Terraform Open Source-Produkte und bereitgestellte Produkte wurde auf einen neuen Produkttyp namens External geändert. Weitere Informationen zu dieser Umstellung finden Sie im Administratorhandbuch unter Aktualisierung vorhandener Terraform Open Source-Produkte und bereitgestellter Produkte auf den Produkttyp Extern. AWS Service Catalog

Diese Änderung wirkt sich auf bestehende Konten aus, die Sie mit der werkseitigen Anpassung des AWS Control Tower-Kontos erstellt oder registriert haben. Um diese Konten auf den Produkttyp Extern umzustellen, müssen Sie sowohl in AWS Control Tower als auch AWS Service Catalog in AWS Control Tower Änderungen vornehmen.

Um zum Produkttyp Extern überzugehen
  1. Aktualisieren Sie Ihre bestehende Terraform Reference Engine so, dass sie sowohl AWS Service Catalog den externen als auch den Terraform Open Source-Produkttypen unterstützt. Anweisungen zur Aktualisierung Ihrer Terraform Reference Engine finden Sie im Repository. AWS Service Catalog GitHub

  2. AWS Service Catalog Duplizieren Sie in alle vorhandenen Terraform Open Source-Produkte (Blueprints), wobei die Duplikate den neuen externen Produkttyp verwenden. Beenden Sie nicht die vorhandenen Terraform Open Source-Blueprints.

  3. Aktualisieren Sie im AWS Control Tower jedes Konto mithilfe eines Terraform Open Source-Blueprints, um den neuen externen Blueprint zu verwenden.

    1. Um einen Blueprint zu aktualisieren, müssen Sie zuerst den Terraform Open Source-Blueprint vollständig entfernen. Weitere Informationen finden Sie unter Einen Blueprint aus einem Konto entfernen.

    2. Fügen Sie den neuen externen Blueprint demselben Konto hinzu. Weitere Informationen finden Sie unter Einen Blueprint zu einem AWS Control Tower-Konto hinzufügen.

  4. Nachdem alle Konten, die Terraform Open Source-Blueprints verwenden, auf Externe Blueprints aktualisiert wurden, kehren Sie zu allen Produkten zurück, die Terraform Open Source als Produkttyp verwenden, AWS Service Catalog und kündigen Sie diese.

  5. In Zukunft müssen alle Konten, die mithilfe der werkseitigen Anpassung des AWS-Control-Tower-Kontos erstellt oder registriert wurden, auf Blueprints verweisen, die den Produkttyp oder External verwenden. CloudFormation

    Für Blueprints, die mit dem Produkttyp External erstellt wurden, unterstützt AWS Control Tower nur Kontoanpassungen, die Terraform-Vorlagen und die Terraform-Referenz-Engine verwenden. Weitere Informationen finden Sie unter Zur Anpassung einrichten. https://docs.aws.amazon.com/controltower/latest/userguide/afc-setup-steps.html

Anmerkung

AWS Control Tower unterstützt Terraform Open Source als Produkttyp bei der Erstellung neuer Konten nicht. Weitere Informationen zu diesen Änderungen finden Sie im Administratorhandbuch unter Aktualisierung vorhandener Terraform Open Source-Produkte und bereitgestellter Produkte auf den Produkttyp Extern. AWS Service Catalog AWS Service Catalog unterstützt Kunden bei Bedarf bei der Umstellung des Produkttyps. Wenden Sie sich an Ihren Kundenbetreuer, um Unterstützung anzufordern.