View a markdown version of this page

Anpassungen des Kontos - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Anpassungen des Kontos

AFT kann Standard- oder benutzerdefinierte Konfigurationen in bereitgestellten Konten bereitstellen. Im AFT-Verwaltungskonto stellt AFT eine Pipeline für jedes Konto bereit. Mit dieser Pipeline können Sie Ihre Anpassungen in allen Konten, in einer Gruppe von Konten oder in einzelnen Konten implementieren. Sie können Python-Skripte, Bash-Skripte und Terraform-Konfigurationen ausführen oder im Rahmen Ihrer Kontoanpassungsphase mit der AWS-CLI interagieren.

-Übersicht

Nachdem Ihre Anpassungen in den von Ihnen ausgewählten git Repositorys angegeben wurden, entweder in dem, in dem Sie Ihre globalen Anpassungen speichern, oder in dem Sie Ihre Kontoanpassungen speichern, wird die Phase der Kontoanpassungen automatisch von der AFT-Pipeline abgeschlossen. Informationen zur rückwirkenden Anpassung von Konten finden Sie unter. Re-invoke Anpassungen

Globale Anpassungen (optional)

Sie können sich dafür entscheiden, bestimmte Anpassungen auf alle Konten anzuwenden, die von AFT bereitgestellt werden. Wenn Sie beispielsweise eine bestimmte IAM-Rolle erstellen oder ein benutzerdefiniertes Steuerelement für jedes Konto bereitstellen müssen, können Sie dies in der globalen Anpassungsphase der AFT-Pipeline automatisch tun.

Kontoanpassungen (optional)

Um ein einzelnes Konto oder eine Gruppe von Konten anders anzupassen als andere von AFT bereitgestellte Konten, können Sie den Abschnitt „Kontoanpassungen“ der AFT-Pipeline nutzen, um kontospezifische Konfigurationen zu implementieren. Beispielsweise benötigt möglicherweise nur ein bestimmtes Konto Zugriff auf ein Internet-Gateway.

Voraussetzungen für die Anpassung

Bevor Sie mit der Anpassung von Konten beginnen, stellen Sie sicher, dass diese Voraussetzungen erfüllt sind.

Wenden Sie globale Anpassungen an

Um globale Anpassungen anzuwenden, müssen Sie eine bestimmte Ordnerstruktur in das von Ihnen gewählte Repository übertragen.

  • Wenn Ihre benutzerdefinierten Konfigurationen in Form von Python-Programmen oder -Skripten vorliegen, platzieren Sie diese unter einem api_helpers/python Ordner in Ihrem Repository.

  • Wenn Ihre benutzerdefinierten Konfigurationen in Form von Bash-Skripten vorliegen, platzieren Sie diese im Ordner api_helpers in Ihrem Repository.

  • Wenn Ihre benutzerdefinierten Konfigurationen die Form von Terraform haben, platzieren Sie diese im Terraform-Ordner in Ihrem Repository.

  • Weitere Informationen zum Erstellen benutzerdefinierter Konfigurationen finden Sie in der README-Datei für globale Anpassungen.

Anmerkung

Globale Anpassungen werden automatisch angewendet, nachdem die AFT-Account-Provisioning-Framework-Phase in der AFT-Pipeline abgeschlossen ist.

Wenden Sie Kontoanpassungen an

Du kannst Kontoanpassungen anwenden, indem du eine bestimmte Ordnerstruktur in das von dir gewählte Repository verschiebst. Kontoanpassungen werden in der AFT-Pipeline und nach der globalen Anpassungsphase automatisch angewendet. Sie können in Ihrem Repository für Kontoanpassungen auch mehrere Ordner erstellen, die unterschiedliche Kontoanpassungen enthalten. Gehen Sie für jede Kontoanpassung, die Sie benötigen, wie folgt vor.

Um Kontoanpassungen anzuwenden
  1. Schritt 1: Erstellen Sie einen Ordner für eine Kontoanpassung

    Kopieren Sie in Ihrem ausgewählten Repository den ACCOUNT_TEMPLATE Ordner, den AFT bereitstellt, in einen neuen Ordner. Der Name Ihres neuen Ordners sollte mit dem übereinstimmenaccount_customizations_name, den Sie in Ihrer Kontoanfrage angegeben haben.

  2. Fügen Sie die Konfigurationen zu Ihrem spezifischen Ordner für Kontoanpassungen hinzu

    Sie können Ihrem Ordner für Kontoanpassungen Konfigurationen hinzufügen, die auf dem Format Ihrer Konfigurationen basieren.

    • Wenn Ihre benutzerdefinierten Konfigurationen in Form von Python-Programmen oder -Skripten vorliegen, platzieren Sie sie im api_helpers/python Ordner [account_customizations_name]/in Ihrem Repository.

    • Wenn Ihre benutzerdefinierten Konfigurationen die Form von Bash-Skripten haben, platzieren Sie sie im Ordner [account_customizations_name] /api_helpers, der sich in Ihrem Repository befindet.

    • Wenn Ihre benutzerdefinierten Konfigurationen die Form von Terraform haben, platzieren Sie sie im Ordner [account_customizations_name] /terraform, der sich in Ihrem Repository befindet.

    Weitere Informationen zum Erstellen benutzerdefinierter Konfigurationen finden Sie in der README-Datei für Kontoanpassungen.

  3. Lesen Sie den spezifischen account_customizations_name Parameter in der Kontoanforderungsdatei

    Die AFT-Kontoanforderungsdatei enthält den Eingabeparameteraccount_customizations_name. Geben Sie den Namen Ihrer Kontoanpassung als Wert für diesen Parameter ein.

Anmerkung

Sie können mehrere Kontoanfragen für Konten in Ihrer Umgebung einreichen. Wenn Sie unterschiedliche oder ähnliche Kontoanpassungen anwenden möchten, geben Sie die Kontoanpassungen mithilfe des account_customizations_name Eingabeparameters in Ihren Kontoanfragen an. Weitere Informationen finden Sie unter Mehrere Kontoanfragen einreichen.

Re-invoke Anpassungen

AFT bietet eine Möglichkeit, Anpassungen in der AFT-Pipeline erneut aufzurufen. Diese Methode ist nützlich, wenn Sie einen neuen Anpassungsschritt hinzugefügt haben oder wenn Sie Änderungen an einer vorhandenen Anpassung vornehmen. Wenn Sie AFT erneut aufrufen, initiiert AFT die Anpassungspipeline, um Änderungen an dem von AFT bereitgestellten Konto vorzunehmen. Ein erneuter Aufruf anhand der Ereignisquelle ermöglicht es Ihnen, Anpassungen auf einzelne Konten, auf alle Konten, auf Konten gemäß ihrer Organisationseinheit oder auf Konten, die anhand von Stichwörtern ausgewählt wurden, anzuwenden.

Folgen Sie diesen drei Schritten, um Anpassungen für Konten erneut aufzurufen. AFT-provisioned

Schritt 1: Veröffentlichen Sie Änderungen an globale Repositorys oder Repositorys für Kontoanpassungen git

Du kannst deine globalen Anpassungen und Kontoanpassungen nach Bedarf aktualisieren und Änderungen zurück in deine Repositorys übertragen. git Zu diesem Zeitpunkt passiert nichts. Die Anpassungspipeline muss von einer Ereignisquelle aufgerufen werden, wie in den nächsten beiden Schritten erklärt.

Schritt 2: Starten Sie eine AWS Step Function-Ausführung, um Anpassungen erneut aufzurufen

AFT stellt eine AWS Step Function bereit, die aft-invoke-customizations im AFT-Verwaltungskonto aufgerufen wird. Der Zweck dieser Funktion besteht darin, die Anpassungspipeline für AFT-provisioned Konten erneut aufzurufen.

Hier ist ein Beispiel für ein Eventschema (JSON-Format), das Sie erstellen können, um Eingaben an die aft-invoke-customizations AWS Step Function zu übergeben.

{ "include": [ { "type": "all" }, { "type": "ous", "target_value": [ "ou1","ou2"] }, { "type": "tags", "target_value": [ {"key1": "value1"}, {"key2": "value2"}] }, { "type": "accounts", "target_value": [ "acc1_ID","acc2_ID"] } ], "exclude": [ { "type": "ous", "target_value": [ "ou1","ou2"] }, { "type": "tags", "target_value": [ {"key1": "value1"}, {"key2": "value2"}] }, { "type": "accounts", "target_value": [ "acc1_ID","acc2_ID"] } ] }

Das Beispielereignisschema zeigt, dass Sie Konten auswählen können, die Sie in den Prozess des erneuten Aufrufs ein- oder ausschließen möchten. Sie können nach Organisationseinheit (OU), Konto-Tags und Konto-ID filtern. Wenn Sie keine Filter anwenden und den Kontoauszug einbeziehen"type":"all", wird die Anpassung für alle AFT-provisioned Konten erneut aufgerufen.

Sie können der Eingabe von Step Functions einen bypass_steps Parameter hinzufügen, um bestimmte Bereitstellungsphasen beim erneuten Aufruf zu überspringen.

bypass_steps Wert Behavior
["provisioning_bootstrap"] Überspringt die Kontobereitstellungs- und Bootstrap-Phasen; führt nur Konto- und globale Anpassungspipelines aus.
[](leer) Führt den gesamten Ablauf einschließlich der Bereitstellung aus (Standard).

Das folgende Beispiel zeigt eine Step Functions-Eingabe, die Anpassungen für ein bestimmtes Konto erneut aufruft und dabei die Bereitstellungs- und Bootstrap-Schritte umgeht.

{ "include": [ { "type": "accounts", "target_value": ["123456789012"] } ], "bypass_steps": ["provisioning_bootstrap"] }
Anmerkung

Wenn Ihre Version von AWS Control Tower Account Factory for Terraform (AFT) 1.6.5 oder höher ist, können Sie auf verschachtelte Organisationseinheiten abzielen (mit der Syntax). OU Name (ou-id-1234 Weitere Informationen finden Sie im folgenden Thema unter. GitHub

Nachdem Sie die Veranstaltungsparameter eingegeben haben, wird Step Functions ausgeführt und ruft die entsprechenden Anpassungen auf. AFT kann maximal 5 Anpassungen gleichzeitig ausführen. Step Functions wartet und wiederholt, bis alle Konten, die den Ereigniskriterien entsprechen, vollständig sind.

Schritt 3: Überwachen Sie die Ausgabe von AWS Step Function und beobachten Sie, wie AWS läuft CodePipeline

  • Die resultierende Step Function-Ausgabe enthält Konto-IDs, die der Step Function-Eingabeereignisquelle entsprechen.

  • Navigieren Sie CodePipeline unter Developer Tools zu AWS und sehen Sie sich die entsprechenden Anpassungs-Pipelines für die Konto-ID an.

Fehlerbehebung bei der Verfolgung von Anfragen zur Anpassung von AFT-Konten

Workflows zur Kontoanpassung, die auf AWS Lambda Emissionsprotokollen basieren, die Zielkonto- und Anpassungsanforderungs-IDs enthalten. AFT ermöglicht es Ihnen, Anpassungsanfragen mit Amazon CloudWatch Logs nachzuverfolgen und zu beheben, indem es Ihnen CloudWatch Logs Insights-Abfragen zur Verfügung stellt, mit denen Sie CloudWatch Protokolle, die sich auf Ihre Anpassungsanfrage beziehen, nach Ihrem Zielkonto oder Ihrer Anpassungsanforderungs-ID filtern können. Weitere Informationen finden Sie unter Analysieren von Protokolldaten mit Amazon CloudWatch Logs im Amazon CloudWatch Logs-Benutzerhandbuch.

Um CloudWatch Logs Insights für AFT zu verwenden
  1. Öffnen Sie die CloudWatch Konsole unter https://console.aws.amazon.com/cloudwatch/.

  2. Wählen Sie im Navigationsbereich Logs und dann Logs Insights aus.

  3. Wählen Sie Abfragen aus.

  4. Wählen Sie unter Beispielabfragen die Option Account Factory for Terraform aus, und wählen Sie dann eine der folgenden Abfragen aus:

    • Anpassungsprotokolle nach Konto-ID

      Anmerkung

      Stellen Sie sicher, dass Sie es "YOUR-ACCOUNT-ID" durch Ihre Zielkonto-ID ersetzen.

      fields @timestamp, log_message.account_id as target_account_id, log_message.customization_request_id as customization_request_id, log_message.detail as detail, @logStream | sort @timestamp desc | filter log_message.account_id == "YOUR-ACCOUNT-ID" and @message like /customization_request_id/
    • Anpassungsprotokolle nach der ID der Anpassungsanforderung

      Anmerkung

      Stellen Sie sicher, dass Sie es "YOUR-CUSTOMIZATION-REQUEST-ID" durch Ihre Anpassungsanforderungs-ID ersetzen. Sie finden Ihre Anpassungsanforderungs-ID in der Ausgabe der AWS Step Functions State-Machine des AFT-Kontobereitstellungs-Frameworks. Weitere Informationen zum Framework für die Bereitstellung von AFT-Konten finden Sie unter Pipeline für die Bereitstellung von AFT-Konten

      fields @timestamp, log_message.account_id as target_account_id, log_message.customization_request_id as customization_request_id, log_message.detail as detail, @logStream | sort @timestamp desc | filter log_message.customization_request_id == "YOUR-CUSTOMIZATION-REQUEST-ID"
  5. Nachdem Sie eine Abfrage ausgewählt haben, stellen Sie sicher, dass Sie ein Zeitintervall auswählen, und wählen Sie dann Abfrage ausführen aus.