Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die Immatrikulation
In diesem Abschnitt wird beschrieben, wie Sie ein vorhandenes AWS Konto bei AWS Control Tower registrieren, wenn Sie auf der Seite mit den Landingzone-Einstellungen nicht die optionale Funktion zur automatischen Registrierung ausgewählt haben oder wenn Sie mit einer Landing Zone-Version vor 3.1 arbeiten.
Diese Voraussetzungen sind erforderlich, bevor Sie ein vorhandenes AWS-Konto bei AWS Control Tower registrieren können:
Anmerkung
Die Voraussetzung für das Hinzufügen der AWSControlTowerExecution Rolle ist nicht erforderlich, wenn Sie die Funktion zur automatischen Registrierung im AWS Control Tower auf der Seite mit den Landing Zone-Einstellungen aktiviert haben oder wenn Sie das Konto im Rahmen einer Registrierung einer Organisationseinheit registrieren. In allen Fällen verfügt das Konto, das registriert werden soll, jedoch möglicherweise nicht über vorhandene Ressourcen. AWS Config Siehe Konten registrieren, die über vorhandene Ressourcen verfügen AWS Config
-
Um ein vorhandenes Konto zu registrieren AWS-Konto, muss die
AWSControlTowerExecutionRolle in dem Konto vorhanden sein, das Sie registrieren. Einzelheiten und Anweisungen finden Sie unter Konto https://docs.aws.amazon.com/controltower/latest/userguide/quick-account-provisioning.html registrieren. -
Zusätzlich zur
AWSControlTowerExecutionRolle muss das Unternehmen, das AWS-Konto Sie registrieren möchten, über die folgenden Berechtigungen und Vertrauensbeziehungen verfügen. Andernfalls schlägt die Anmeldung fehl.Rollenberechtigung:
AdministratorAccess(AWS verwaltete Richtlinie)Rolle: Vertrauensverhältnis:
-
Wir empfehlen, dass das Konto weder über einen AWS Config Konfigurationsrekorder noch über einen Bereitstellungskanal verfügt. Diese können über das gelöscht oder geändert werden, AWS CLI bevor Sie ein Konto registrieren können. Andernfalls finden Sie unter Konten registrieren, die über vorhandene AWS Config Ressourcen verfügen, Anweisungen, wie Sie Ihre vorhandenen Ressourcen ändern können.
-
Das Konto, das Sie registrieren möchten, muss in derselben AWS Organizations Organisation existieren wie das AWS Control Tower-Managementkonto. Das bestehende Konto kann nur in derselben Organisation wie das AWS Control Tower-Verwaltungskonto registriert werden, und zwar in einer Organisationseinheit, die bereits bei AWS Control Tower registriert ist.
Weitere Voraussetzungen für die Registrierung finden Sie unter Erste Schritte mit AWS Control Tower.
Anmerkung
Wenn Sie ein Konto bei AWS Control Tower registrieren, unterliegt Ihr Konto dem Plan für die AWS Control AWS CloudTrail Tower-Organisation. Wenn Sie bereits über eine Bereitstellung eines CloudTrail Trails verfügen, fallen möglicherweise doppelte Gebühren an, es sei denn, Sie löschen den vorhandenen Trail für das Konto, bevor Sie es bei AWS Control Tower registrieren.
Über vertrauenswürdigen Zugriff mit der Rolle AWSControlTowerExecution
Bevor Sie ein AWS-Konto bestehendes Konto bei AWS Control Tower registrieren können, müssen Sie AWS Control Tower die Erlaubnis geben, das Konto zu verwalten oder zu verwalten. Insbesondere benötigt AWS Control Tower die Erlaubnis, einen vertrauenswürdigen Zugriff zwischen AWS CloudFormation und in AWS Organizations Ihrem Namen einzurichten, damit Ihr Stack automatisch für die Konten in Ihrer ausgewählten Organisation bereitgestellt werden CloudFormation kann. Mit diesem vertrauenswürdigen Zugriff führt die AWSControlTowerExecution Rolle Aktivitäten durch, die zur Verwaltung der einzelnen Konten erforderlich sind. Deshalb müssen Sie diese Rolle jedem Konto hinzufügen, bevor Sie es registrieren.
Wenn der vertrauenswürdige Zugriff aktiviert ist, CloudFormation können Stacks für mehrere Konten und AWS-Regionen mit einem einzigen Vorgang erstellt, aktualisiert oder gelöscht werden. AWS Control Tower stützt sich auf diese Vertrauensfunktion, damit es Rollen und Berechtigungen auf bestehende Konten anwenden kann, bevor es sie in eine registrierte Organisationseinheit verschiebt und sie dadurch der Kontrolle unterstellt.
Weitere Informationen über vertrauenswürdigen Zugriff und AWS CloudFormation StackSets finden Sie unter AWS CloudFormationStackSets und AWS Organizations.