Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Über das Registrieren vorhandener Konten
Sie können die AWS Control Tower-Governance auf eine Einzelperson ausdehnen. Diese besteht bereits, AWS-Konto wenn Sie sie in eine Organisationseinheit (OU) aufnehmen, die bereits von AWS Control Tower verwaltet wird. Teilnahmeberechtigte Konten befinden sich in nicht registrierten Organisationseinheiten, die Teil derselben AWS Organizations Organisation wie die AWS Control Tower-OU sind.
Für die Registrierung von Konten bei AWS Control Tower gibt es mehrere Methoden. Die Informationen auf dieser Seite gelten für alle Registrierungsmethoden.
Anmerkung
Sie können ein bestehendes AWS Konto nicht als Audit- oder Protokollarchivkonto registrieren, außer bei der ersten Einrichtung der Landezone.
Was passiert bei der Kontoregistrierung
Während des Registrierungsprozesses führt AWS Control Tower die folgenden Aktionen durch:
-
Grundlegende Erstellung des Kontos, darunter die Bereitstellung dieser Stack-Sets:
-
AWSControlTowerBP-BASELINE-CLOUDTRAIL -
AWSControlTowerBP-BASELINE-CLOUDWATCH -
AWSControlTowerBP-BASELINE-CONFIG -
AWSControlTowerBP-BASELINE-ROLES -
AWSControlTowerBP-BASELINE-SERVICE-ROLES -
AWSControlTowerBP-BASELINE-SERVICE-LINKED-ROLES -
AWSControlTowerBP-VPC-ACCOUNT-FACTORY-V1
Es empfiehlt sich, die Vorlagen dieser Stack-Sets zu überprüfen und sicherzustellen, dass sie nicht mit Ihren bestehenden Richtlinien in Konflikt stehen.
-
-
Identifiziert das Konto durch AWS IAM Identity Center oder. AWS Organizations
-
Platziert des Kontos in der von Ihnen angegebenen OU. Stellen Sie sicher, dass SCPs in der aktuellen OUs angewendet werden, damit Ihre Sicherheitsposition konsistent bleibt.
-
Wendet mithilfe der SCPs, die für die gesamte ausgewählte Organisationseinheit gelten, obligatorische Kontrollen auf das Konto an.
-
Aktiviert AWS Config und konfiguriert es so, dass alle Ressourcen im Konto aufgezeichnet werden.
-
Fügt die AWS Config Regeln hinzu, die die Detektivkontrollen von AWS Control Tower auf das Konto anwenden.
Konten und Pfade auf Organisationsebene CloudTrail
Für Landing Zone-Versionen 3.1 und höher gilt Folgendes, wenn Sie die optionale AWS CloudTrail Integration in den Landezone-Einstellungen ausgewählt haben:
-
Für alle Mitgliedskonten in einer OU gilt der Tarif für die AWS CloudTrail OU, unabhängig davon, ob sie registriert sind oder nicht.
-
Wenn Sie ein Konto bei AWS Control Tower registrieren, unterliegt Ihr Konto dem AWS CloudTrail Trail für die neue Organisation. Wenn Sie bereits über eine Bereitstellung eines CloudTrail Trails verfügen, fallen möglicherweise doppelte Gebühren an, es sei denn, Sie löschen den vorhandenen Trail für das Konto, bevor Sie es bei AWS Control Tower registrieren.
-
Wenn Sie ein Konto in eine registrierte Organisationseinheit verschieben — zum Beispiel über die AWS Organizations Konsole oder APIs — möchten Sie möglicherweise alle verbleibenden Trails für das Konto entfernen. Wenn du bereits einen CloudTrail Trail installiert hast, fallen für dich doppelte Gebühren an. CloudTrail
Wenn du deine Landezone aktualisierst und dich dafür entscheidest, Trails auf Organisationsebene abzubestellen, oder wenn deine Landezone älter als Version 3.0 ist, gelten die CloudTrail Trails auf Organisationsebene nicht für deine Konten.
Registrieren Sie bestehende Konten bei VPCs
AWS Control Tower behandelt VPCs anders, wenn Sie ein neues Konto in Account Factory bereitstellen, als wenn Sie ein vorhandenes Konto registrieren.
-
Wenn Sie ein neues Konto erstellen, entfernt AWS Control Tower automatisch die AWS Standard-VPC und erstellt eine neue VPC für dieses Konto.
-
Wenn Sie ein vorhandenes Konto registrieren, erstellt AWS Control Tower keine neue VPC für dieses Konto.
-
Wenn Sie ein vorhandenes Konto registrieren, entfernt AWS Control Tower keine vorhandene VPC oder AWS Standard-VPC, die mit dem Konto verknüpft sind.
Tipp
Sie können das Standardverhalten für neue Konten ändern, indem Sie Account Factory so konfigurieren, dass für Konten in Ihrer Organisation unter AWS Control Tower nicht standardmäßig eine VPC eingerichtet wird. Weitere Informationen finden Sie unter Erstellen Sie ein Konto in AWS Control Tower ohne VPC.
Registrieren Sie Konten bei AWS Config Ressourcen
Das Konto, das registriert werden soll, darf über keine vorhandenen AWS Config Ressourcen verfügen. Weitere Informationen finden Sie unter Konten registrieren, die über vorhandene AWS Config Ressourcen verfügen.
Im Folgenden finden Sie einige AWS Config CLI-Beispielbefehle, mit denen Sie den Status der AWS Config Ressourcen Ihres bestehenden Kontos ermitteln können, z. B. des Konfigurationsrekorders und des Bereitstellungskanals.
Befehle anzeigen:
-
aws configservice describe-delivery-channels -
aws configservice describe-delivery-channel-status -
aws configservice describe-configuration-recorders
Die normale Antwort ist etwa so "name": "default"
Befehle löschen:
-
aws configservice stop-configuration-recorder --configuration-recorder-nameNAME-FROM-DESCRIBE-OUTPUT -
aws configservice delete-delivery-channel --delivery-channel-nameNAME-FROM-DESCRIBE-OUTPUT -
aws configservice delete-configuration-recorder --configuration-recorder-nameNAME-FROM-DESCRIBE-OUTPUT
Beispiel für das Hinzufügen der Rolle AWSControlTowerExecution
Die folgende YAML-Vorlage kann Ihnen dabei helfen, die erforderliche Rolle in einem Konto zu erstellen, damit sie programmgesteuert registriert werden kann.
AWSTemplateFormatVersion: 2010-09-09 Description: Configure the AWSControlTowerExecution role to enable use of your account as a target account in AWS CloudFormation StackSets. Parameters: AdministratorAccountId: Type: String Description: AWS Account Id of the administrator account (the account in which StackSets will be created). MaxLength: 12 MinLength: 12 Resources: ExecutionRole: Type: AWS::IAM::Role Properties: RoleName: AWSControlTowerExecution AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: AWS: - !Ref AdministratorAccountId Action: - sts:AssumeRole Path: / ManagedPolicyArns: - !Sub arn:${AWS::Partition}:iam::aws:policy/AdministratorAccess