Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konten registrieren, die bereits vorhanden sind AWS Config Ressourcen
In diesem Thema wird Schritt für Schritt beschrieben, wie Sie Konten registrieren, für die Ressourcen vorhanden sind. AWS Config Beispiele dafür, wie Sie Ihre vorhandenen Ressourcen überprüfen können, finden Sie unterRegistrieren Sie Konten bei AWS Config Ressourcen.
Beispiele für AWS Config Ressourcen
Hier sind einige Arten von AWS Config Ressourcen, über die Ihr Konto möglicherweise bereits verfügt. Diese Ressourcen müssen möglicherweise geändert werden, damit Sie Ihr Konto bei AWS Control Tower registrieren können.
-
AWS Config Rekorder
-
AWS Config Lieferkanal
-
AWS Config Autorisierung der Aggregation
Einschränkungen
-
Das Registrieren eines Kontos mit einer vorhandenen AWS Config-Ressource wird für Verwaltungskonten oder Serviceintegrationskonten, die in der Landing Zone konfiguriert sind, nicht unterstützt.
-
Das Konto kann nur mithilfe des Workflows für die Registrierung oder Neuregistrierung von Organisationseinheiten registriert werden, der den aktiviert.
AWSControlTowerBaselineDas Konto kann nicht durch Aktivieren oder Zurücksetzen von registriert werden.ConfigBaseline -
Ein Konto mit vorhandener AWS Config-Ressource wird von nicht unterstützt. Konten mit automatischer Registrierung verschieben und registrieren
-
Wenn die Ressourcen geändert werden und es zu Abweichungen auf dem Konto kommt, aktualisiert AWS Control Tower die Ressourcen nicht.
-
AWS Config Ressourcen in Regionen, die nicht vom AWS Control Tower verwaltet werden, werden nicht geändert.
Annahmen
-
Sie haben eine AWS Control Tower-Landezone eingerichtet.
-
Ihr Konto ist noch nicht bei AWS Control Tower registriert.
-
Ihr Konto verfügt über mindestens eine bereits bestehende AWS Config Ressource in mindestens einer der Regionen, die vom AWS Control Tower verwaltet werden.
-
Ihr Konto befindet sich nicht in einer anderen Unternehmensstruktur.
Anmerkung
Wenn Sie versuchen, ein Konto zu registrieren, das bereits über Config-Ressourcen verfügt, ohne dass das Konto zur Zulassungsliste hinzugefügt wurde, schlägt die Registrierung fehl. Wenn Sie anschließend versuchen, dasselbe Konto zur Zulassungsliste hinzuzufügen, kann AWS Control Tower nicht überprüfen, ob das Konto korrekt bereitgestellt wurde. Sie müssen die Bereitstellung des Kontos im AWS Control Tower aufheben, bevor Sie die Zulassungsliste anfordern und dann registrieren können. Wenn Sie das Konto nur in eine andere AWS Control Tower-OU verschieben, führt dies zu einer Abweichung der Unternehmensführung, wodurch auch verhindert wird, dass das Konto zur Zulassungsliste hinzugefügt wird.
Einen Blog, in dem ein automatisiertes Verfahren zur Registrierung von Konten mit vorhandenen AWS Config
Ressourcen beschrieben wird, finden Sie unter Automatisieren der Registrierung von Konten mit vorhandenen AWS Config Ressourcen bei AWS Control Tower.
Dieser Prozess besteht aus 5 Hauptschritten.
-
Fügen Sie die Konten zur Zulassungsliste für AWS Control Tower hinzu.
-
Erstellen Sie eine neue IAM-Rolle im Konto.
-
Ändern Sie bereits vorhandene Ressourcen AWS Config .
-
Erstellen Sie AWS Config Ressourcen in AWS Regionen, in denen sie nicht existieren.
-
Registrieren Sie das Konto bei AWS Control Tower.
Bevor Sie fortfahren, sollten Sie die folgenden Erwartungen in Bezug auf diesen Prozess berücksichtigen.
-
AWS Control Tower erstellt keine AWS Config Ressourcen in diesem Konto.
-
Nach der Registrierung schützen die AWS Control Tower-Kontrollen automatisch die von Ihnen erstellten AWS Config Ressourcen, einschließlich der neuen IAM-Rolle.
-
Wenn nach der Registrierung Änderungen an den AWS Config Ressourcen vorgenommen werden, müssen diese Ressourcen aktualisiert werden, damit sie mit den AWS Control Tower-Einstellungen übereinstimmen, bevor Sie das Konto erneut registrieren können.
Schritt 1: Wenden Sie sich an den Support, um Konten zur Zulassungsliste hinzuzufügen
Fügen Sie diesen Satz in die Betreffzeile Ihres Tickets ein:
Registrieren Sie Konten, die über vorhandene AWS Config Ressourcen verfügen, bei AWS Control Tower
Geben Sie die folgenden Details in den Text Ihres Tickets ein:
-
Nummer des Verwaltungskontos
-
Kontonummern von Mitgliedskonten, die über vorhandene AWS Config Ressourcen verfügen. Sie können einen Support-Fall für alle Konten erstellen, die Sie registrieren möchten.
-
Ihre gewählte Heimatregion für die Einrichtung des AWS Control Tower
Anmerkung
Die erforderliche Zeit, um Ihr Konto zur Zulassungsliste hinzuzufügen, beträgt 2 Arbeitstage.
Schritt 2: Erstellen Sie eine neue IAM-Rolle im Mitgliedskonto
-
Öffnen Sie die CloudFormation Konsole für das Mitgliedskonto.
-
Erstellen Sie einen neuen Stapel mit der folgenden Vorlage
AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess -
Geben Sie den Namen für den Stapel an als CustomerCreatedConfigRecorderRoleForControlTower
-
Erstellen Sie den Stack.
Anmerkung
Alle SCPs, die Sie erstellen, sollten eine aws-controltower-ConfigRecorderRole* Rolle ausschließen. Ändern Sie nicht die Berechtigungen, die die Fähigkeit von AWS Config Regeln zur Durchführung von Bewertungen einschränken.
Folgen Sie diesen Richtlinien, damit Sie keine Meldung erhalten, AccessDeniedException wenn Sie SCPs haben, die den Aufruf aws-controltower-ConfigRecorderRole* von Config blockieren.
Schritt 3: Identifizieren Sie AWS Regionen mit bereits vorhandenen Ressourcen
Identifizieren und notieren Sie sich für jede regulierte Region (von AWS Control Tower gesteuert) im Konto die Regionen, die über mindestens einen der zuvor aufgeführten Beispieltypen für AWS Config Ressourcen verfügen.
Schritt 4: Identifizieren Sie die AWS Regionen ohne AWS Config Ressourcen
Identifizieren und notieren Sie sich für jede regulierte Region (von AWS Control Tower gesteuert) im Konto die Regionen, in denen es keine AWS Config Ressourcen der oben aufgeführten Beispieltypen gibt.
Schritt 5: Ändern Sie die vorhandenen Ressourcen in jeder AWS Region
Für diesen Schritt werden die folgenden Informationen zu Ihrem AWS Control Tower-Setup benötigt.
-
AUDIT_ACCOUNT— die ID des AWS Config-Serviceintegrationskontos (früher bekannt als Audit-Konto) -
CONFIG_BUCKET— der AWS S3-Bucket, an den AWS Config Konfigurations-Snapshots und Konfigurationsverlaufsdateien liefert. Suchen Sie den AWS S3-Bucket und bestätigen Sie, dass er existiert, bevor Sie mit den nächsten Schritten fortfahren.-
Für die Landing Zone-Version 3.3 oder niedriger hat der AWS S3-Bucket einen Namen
aws-controltower-logs-LOGGING_ACCOUNT-HOME_REGION, der sich im Logging-Konto befindet. -
Für die Landing Zone-Version 4.0 oder höher erhält der AWS S3-Bucket einen Namen
aws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING>, der sich im AWS Config-Serviceintegrationskonto (früher bekannt als Audit-Konto) befindet.
-
-
IAM_ROLE_ARN— der in Schritt 2 erstellte ARN der IAM-Rolle -
ORGANIZATION_ID— die Organisations-ID für das Verwaltungskonto -
MEMBER_ACCOUNT_NUMBER- das Mitgliedskonto, das geändert wird -
HOME_REGION— die Heimatregion für die Einrichtung des AWS Control Tower.
Ändern Sie jede vorhandene Ressource, indem Sie den Anweisungen in den nachfolgenden Abschnitten 5a bis 5c folgen.
Schritt 5a. AWS Config Ressourcen für Rekorder
Pro AWS Region kann nur ein AWS Config Rekorder existieren. Falls eine vorhanden ist, ändern Sie die Einstellungen wie in der Abbildung gezeigt. Ersetzen Sie das Element GLOBAL_RESOURCE_RECORDING in Ihrer Heimatregion durch „Wahr“. Ersetzen Sie das Element durch False für andere Regionen, in denen ein AWS Config Rekorder vorhanden ist.
-
Name: NICHT ÄNDERN
-
RoleARN:
IAM_ROLE_ARN-
RecordingGroup:
-
AllSupported: wahr
-
IncludeGlobalResourceTypes:
GLOBAL_RESOURCE_RECORDING -
ResourceTypes: Leer
-
Diese Änderung kann über die AWS CLI mit dem folgenden Befehl vorgenommen werden. Ersetzen Sie die Zeichenfolge RECORDER_NAME durch den vorhandenen AWS Config Rekordernamen.
aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING--regionCURRENT_REGION
Schritt 5b. Modifizieren Sie AWS Config Ressourcen für den Lieferkanal
Pro Region kann nur ein AWS Config Lieferkanal existieren. Wenn ein anderer vorhanden ist, ändern Sie die Einstellungen wie in der Abbildung gezeigt.
-
Name: NICHT ÄNDERN
-
ConfigSnapshotDeliveryProperties: TwentyFour _Stunden
-
S3BucketName:
CONFIG_BUCKET -
S3KeyPrefix:
ORGANIZATION_ID -
SnsTopicARN: Der ARN des SNS-Themas aus dem Auditkonto im folgenden Format:
arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications
Diese Änderung kann über die AWS CLI mit dem folgenden Befehl vorgenommen werden. Ersetzen Sie die Zeichenfolge durch den vorhandenen AWS Config Rekordernamen.DELIVERY_CHANNEL_NAME
aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --regionCURRENT_REGION
Schritt 5c. Modifizieren Sie AWS Config Ressourcen zur Aggregation und Autorisierung
Anmerkung
Dieser Schritt ist für die Landing Zone-Version 4.0 oder höher nicht erforderlich.
Pro Region können mehrere Aggregationsberechtigungen existieren. AWS Control Tower benötigt eine Aggregationsautorisierung, die das Auditkonto als autorisiertes Konto angibt und die Heimatregion für AWS Control Tower als autorisierte Region festlegt. Wenn es nicht existiert, erstellen Sie ein neues mit den folgenden Einstellungen:
-
AuthorizedAccountId: Die Audit-Konto-ID
-
AuthorizedAwsRegion: Die Heimatregion für das AWS Control Tower-Setup
Diese Änderung kann über die AWS CLI mit dem folgenden Befehl vorgenommen werden:
aws configservice put-aggregation-authorization --authorized-account-id
AUDIT_ACCOUNT_ID --authorized-aws-region
HOME_REGION --region
CURRENT_REGION
Schritt 6: Erstellen Sie Ressourcen dort, wo sie nicht existieren, in Regionen, die vom AWS Control Tower verwaltet werden
Überarbeiten Sie die CloudFormation Vorlage, sodass der IncludeGlobalResourcesTypes Parameter in Ihrer Heimatregion den Wert hatGLOBAL_RESOURCE_RECORDING, wie im folgenden Beispiel gezeigt. Aktualisieren Sie auch die erforderlichen Felder in der Vorlage, wie in diesem Abschnitt beschrieben.
Ersetzen Sie das Element GLOBAL_RESOURCE_RECORDING in Ihrer Heimatregion durch „Wahr“. Ersetzen Sie das Element durch False für andere Regionen, in denen kein AWS Config Rekorder vorhanden ist.
-
Navigieren Sie zur CloudFormation Konsole des Verwaltungskontos.
-
Erstellen Sie ein neues StackSet mit dem Namen CustomerCreatedConfigResourcesForControlTower.
-
Kopieren und aktualisieren Sie die folgende Vorlage:
Anmerkung
Die
CustomerCreatedAggregationAuthorizationRessource in der Vorlage ist für die Landing Zone-Version 4.0 oder höher nicht erforderlich.AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes:GLOBAL_RESOURCE_RECORDINGResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName:CONFIG_BUCKETS3KeyPrefix:ORGANIZATION_IDSnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId:AUDIT_ACCOUNTAuthorizedAwsRegion:HOME_REGIONAktualisieren Sie die Vorlage mit den erforderlichen Feldern:
-
Ersetzen Sie in dem S3BucketName Feld das
CONFIG_BUCKET -
Ersetzen Sie im S3KeyPrefix Feld das
ORGANIZATION_ID -
Ersetzen SnsTopic Sie im ARN-Feld das
AUDIT_ACCOUNT -
Ersetzen Sie im AuthorizedAccountId Feld das
AUDIT_ACCOUNT -
Ersetzen Sie im AuthorizedAwsRegion Feld das
HOME_REGION
-
-
Fügen Sie während der Bereitstellung auf der CloudFormation Konsole die Mitgliedskontonummer hinzu.
-
Fügen Sie die AWS Regionen hinzu, die in Schritt 4 identifiziert wurden.
-
Stellen Sie das Stack-Set bereit.
Schritt 7: Registrieren Sie die OU bei AWS Control Tower
Registrieren Sie die OU im AWS Control Tower-Dashboard.
Anmerkung
Der Workflow zur Kontoregistrierung wird für diese Aufgabe nicht erfolgreich sein. Sie müssen OU registrieren oder Re-register OU wählen.