Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Methoden für AWS Control Tower-Administratoren
Dieses Thema richtet sich in erster Linie an Administratoren von Verwaltungskonten.
Verwaltungskontoadministratoren sind dafür verantwortlich, einige Aufgaben zu erklären, an deren Ausführung die Administratoren ihrer Mitgliedskonten durch die Kontrollen von AWS Control Tower gehindert werden. In diesem Thema werden einige bewährte Methoden und Verfahren für den Transfer dieses Wissens beschrieben. Außerdem gibt es weitere Tipps für die effiziente Einrichtung und Wartung Ihrer AWS Control Tower-Umgebung.
Erläuterung des Zugriffs für Benutzer
Die AWS Control Tower-Konsole steht nur Benutzern mit Administratorrechten für das Verwaltungskonto zur Verfügung. Nur diese Benutzer können administrative Arbeiten in Ihrer Landing Zone ausführen. Gemäß den bewährten Methoden bedeutet dies, dass die Mehrheit Ihrer Benutzer und Mitgliedskontoadministratoren die AWS Control Tower-Konsole niemals sehen wird. Als Mitglied der Administratorgruppe für Verwaltungskonten liegt es in Ihrer Verantwortung, den Benutzern und Administratoren Ihrer Mitgliedskonten gegebenenfalls die folgenden Informationen zu erläutern.
-
Erläutern Sie, auf welche AWS Ressourcen Benutzer und Administratoren innerhalb der Landing Zone Zugriff haben.
-
Führen Sie die präventiven Kontrollen auf, die für jede Organisationseinheit (OU) gelten, damit die anderen Administratoren ihre AWS Arbeitslasten entsprechend planen und ausführen können.
Erläuterung des Zugriffs auf Ressourcen
Einige Administratoren und andere Benutzer benötigen möglicherweise eine Erläuterung der AWS Ressourcen, auf die sie in Ihrer Landezone Zugriff haben. Hierzu können programmgesteuerter Zugriff und konsolenbasierter Zugriff gehören. Im Allgemeinen sind Lese- und Schreibzugriff für AWS Ressourcen zulässig. Um die Arbeit innerhalb des Systems ausführen zu können AWS, benötigen Ihre Benutzer einen gewissen Zugriff auf die spezifischen Dienste, die sie für ihre Arbeit benötigen.
Einige Benutzer, z. B. Ihre AWS Entwickler, müssen möglicherweise wissen, auf welche Ressourcen sie Zugriff haben, damit sie technische Lösungen entwickeln können. Andere Benutzer, z. B. die Endbenutzer der Anwendungen, die auf AWS Diensten ausgeführt werden, müssen nichts über die AWS Ressourcen in Ihrer Landing Zone wissen.
AWS bietet Tools, mit denen Sie den Umfang des AWS Ressourcenzugriffs eines Benutzers ermitteln können. Nachdem Sie den Umfang des Zugriffs eines Benutzers identifiziert haben, können Sie diese Informationen gemäß den Informationsverwaltungsrichtlinien Ihrer Organisation für den Benutzer freigeben. Weitere Informationen zu diesen Tools finden Sie über die folgenden Links.
-
AWS Access Advisor — Mit dem Access Advisor-Tool AWS Identity and Access Management (IAM) können Sie die Berechtigungen Ihrer Entwickler ermitteln, indem Sie den letzten Zeitstempel analysieren, zu dem eine IAM-Entität, z. B. ein Benutzer, eine Rolle oder eine Gruppe, einen Dienst aufgerufen hat. AWS Sie können den Servicezugriff überwachen und unnötige Berechtigungen entfernen und den Prozess bei Bedarf automatisieren. Weitere Informationen finden Sie in unserem Blogbeitrag zum Thema AWS Sicherheit.
-
IAM-Richtliniensimulator — Mit dem IAM-Richtliniensimulator können Sie ressourcenbasierte Richtlinien testen IAM-based und Fehler beheben. Weitere Informationen finden Sie unter Testen von IAM-Richtlinien mit dem IAM Policy Simulator.
-
AWS CloudTrail Protokolle — Sie können AWS CloudTrail Protokolle überprüfen, um zu sehen, welche Aktionen ein Benutzer, eine Rolle oder ausgeführt hat. AWS-Service Weitere Informationen dazu CloudTrail finden Sie im AWS CloudTrail Benutzerhandbuch.
Die von den Administratoren der AWS Control Tower Landezone ergriffenen Maßnahmen sind im Konto zur Verwaltung der Landezone sichtbar. Die von den Administratoren und Benutzern der Mitgliedskonten ergriffenen Aktionen sind im gemeinsamen Logarchivkonto sichtbar.
Eine Übersichtstabelle der AWS Control Tower-Ereignisse finden Sie auf der Seite Aktivitäten.
Erläuterung präventiver Kontrollen
Eine präventive Kontrolle stellt sicher, dass die Konten Ihres Unternehmens Ihren Unternehmensrichtlinien entsprechen. Der Status einer präventiven Kontrolle ist entweder erzwungen oder nicht aktiviert. Eine präventive Kontrolle verhindert Richtlinienverstöße mithilfe von Service Control Policies (SCPs), Resource Control Policies (RCPs) oder deklarativen Richtlinien. Im Vergleich dazu informiert Sie eine detektivische Kontrolle anhand definierter Regeln über verschiedene Ereignisse oder Zustände, die vorliegen. AWS Config
Einige Ihrer Benutzer, z. B. AWS Entwickler, müssen möglicherweise wissen, welche präventiven Kontrollen für alle von ihnen verwendeten Konten und Organisationseinheiten gelten, damit sie technische Lösungen entwickeln können. Das folgende Verfahren bietet Unterstützung darin, wie diese Informationen gemäß den Informationsverwaltungsrichtlinien Ihrer Organisation für die richtigen Benutzer bereitgestellt werden.
Anmerkung
Bei diesem Verfahren wird davon ausgegangen, dass Sie in Ihrer Landing Zone bereits mindestens eine untergeordnete Organisationseinheit sowie mindestens einen AWS IAM Identity Center Benutzer erstellt haben.
Beispiel: Um präventive Kontrollen für Benutzer anzuzeigen, die dies wissen müssen
-
Melden Sie sich bei der AWS Control Tower-Konsole unter an https://console.aws.amazon.com/controltower/
. -
Wählen Sie im linken Navigationsbereich Organisation aus.
-
Wählen Sie aus der Tabelle den Namen einer der Organisationseinheiten aus, für die Ihr Benutzer Informationen zu den entsprechenden Steuerelementen benötigt.
-
Notieren Sie sich den Namen der Organisationseinheit und die Steuerelemente, die für diese Organisationseinheit gelten.
-
Wiederholen Sie die beiden vorherigen Schritte für jede Organisationseinheit, über die der Benutzer Informationen benötigt.
Detaillierte Informationen zu den Steuerelementen und ihren Funktionen finden Sie unter Über Steuerelemente in AWS Control Tower.