View a markdown version of this page

Konten registrieren, die bereits vorhanden sind AWS Config Ressourcen - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konten registrieren, die bereits vorhanden sind AWS Config Ressourcen

In diesem Thema wird Schritt für Schritt beschrieben, wie Sie Konten registrieren, für die Ressourcen vorhanden sind. AWS Config Beispiele dafür, wie Sie Ihre vorhandenen Ressourcen überprüfen können, finden Sie unterRegistrieren Sie Konten bei AWS Config Ressourcen.

Beispiele für AWS Config Ressourcen

Hier sind einige Arten von AWS Config Ressourcen, über die Ihr Konto möglicherweise bereits verfügt. Diese Ressourcen müssen möglicherweise geändert werden, damit Sie Ihr Konto bei AWS Control Tower registrieren können.

  • AWS Config Rekorder

  • AWS Config Lieferkanal

  • AWS Config Autorisierung der Aggregation

Einschränkungen
  • Das Registrieren eines Kontos mit einer vorhandenen AWS Config-Ressource wird für Verwaltungskonten oder Serviceintegrationskonten, die in der Landing Zone konfiguriert sind, nicht unterstützt.

  • Das Konto kann nur mithilfe des Workflows für die Registrierung oder Neuregistrierung von Organisationseinheiten registriert werden, der den aktiviert. AWSControlTowerBaseline Das Konto kann nicht durch Aktivieren oder Zurücksetzen von registriert werden. ConfigBaseline

  • Ein Konto mit vorhandener AWS Config-Ressource wird von nicht unterstützt. Konten mit automatischer Registrierung verschieben und registrieren

  • Wenn die Ressourcen geändert werden und es zu Abweichungen auf dem Konto kommt, aktualisiert AWS Control Tower die Ressourcen nicht.

  • AWS Config Ressourcen in Regionen, die nicht vom AWS Control Tower verwaltet werden, werden nicht geändert.

Annahmen
  • Sie haben eine AWS Control Tower-Landezone eingerichtet.

  • Ihr Konto ist noch nicht bei AWS Control Tower registriert.

  • Ihr Konto verfügt über mindestens eine bereits bestehende AWS Config Ressource in mindestens einer der Regionen, die vom AWS Control Tower verwaltet werden.

  • Ihr Konto befindet sich nicht in einer anderen Unternehmensstruktur.

Anmerkung

Wenn Sie versuchen, ein Konto zu registrieren, das bereits über Config-Ressourcen verfügt, ohne dass das Konto zur Zulassungsliste hinzugefügt wurde, schlägt die Registrierung fehl. Wenn Sie anschließend versuchen, dasselbe Konto zur Zulassungsliste hinzuzufügen, kann AWS Control Tower nicht überprüfen, ob das Konto korrekt bereitgestellt wurde. Sie müssen die Bereitstellung des Kontos im AWS Control Tower aufheben, bevor Sie die Zulassungsliste anfordern und dann registrieren können. Wenn Sie das Konto nur in eine andere AWS Control Tower-OU verschieben, führt dies zu einer Abweichung der Unternehmensführung, wodurch auch verhindert wird, dass das Konto zur Zulassungsliste hinzugefügt wird.

Einen Blog, in dem ein automatisiertes Verfahren zur Registrierung von Konten mit vorhandenen AWS Config Ressourcen beschrieben wird, finden Sie unter Automatisieren der Registrierung von Konten mit vorhandenen AWS Config Ressourcen bei AWS Control Tower.

Dieser Prozess besteht aus 5 Hauptschritten.
  1. Fügen Sie die Konten zur Zulassungsliste für AWS Control Tower hinzu.

  2. Erstellen Sie eine neue IAM-Rolle im Konto.

  3. Ändern Sie bereits vorhandene Ressourcen AWS Config .

  4. Erstellen Sie AWS Config Ressourcen in AWS Regionen, in denen sie nicht existieren.

  5. Registrieren Sie das Konto bei AWS Control Tower.

Bevor Sie fortfahren, sollten Sie die folgenden Erwartungen in Bezug auf diesen Prozess berücksichtigen.
  • AWS Control Tower erstellt keine AWS Config Ressourcen in diesem Konto.

  • Nach der Registrierung schützen die AWS Control Tower-Kontrollen automatisch die von Ihnen erstellten AWS Config Ressourcen, einschließlich der neuen IAM-Rolle.

  • Wenn nach der Registrierung Änderungen an den AWS Config Ressourcen vorgenommen werden, müssen diese Ressourcen aktualisiert werden, damit sie mit den AWS Control Tower-Einstellungen übereinstimmen, bevor Sie das Konto erneut registrieren können.

Schritt 1: Wenden Sie sich an den Support, um Konten zur Zulassungsliste hinzuzufügen

Fügen Sie diesen Satz in die Betreffzeile Ihres Tickets ein:

Registrieren Sie Konten, die über vorhandene AWS Config Ressourcen verfügen, bei AWS Control Tower

Geben Sie die folgenden Details in den Text Ihres Tickets ein:
  • Nummer des Verwaltungskontos

  • Kontonummern von Mitgliedskonten, die über vorhandene AWS Config Ressourcen verfügen. Sie können einen Support-Fall für alle Konten erstellen, die Sie registrieren möchten.

  • Ihre gewählte Heimatregion für die Einrichtung des AWS Control Tower

Anmerkung

Die erforderliche Zeit, um Ihr Konto zur Zulassungsliste hinzuzufügen, beträgt 2 Arbeitstage.

Schritt 2: Erstellen Sie eine neue IAM-Rolle im Mitgliedskonto

  1. Öffnen Sie die CloudFormation Konsole für das Mitgliedskonto.

  2. Erstellen Sie einen neuen Stapel mit der folgenden Vorlage

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorderRole: Type: AWS::IAM::Role Properties: RoleName: aws-controltower-ConfigRecorderRole-customer-created AssumeRolePolicyDocument: Version: 2012-10-17 Statement: - Effect: Allow Principal: Service: - config.amazonaws.com Action: - sts:AssumeRole Path: / ManagedPolicyArns: - arn:aws:iam::aws:policy/service-role/AWS_ConfigRole - arn:aws:iam::aws:policy/ReadOnlyAccess
  3. Geben Sie den Namen für den Stapel an als CustomerCreatedConfigRecorderRoleForControlTower

  4. Erstellen Sie den Stack.

Anmerkung

Alle SCPs, die Sie erstellen, sollten eine aws-controltower-ConfigRecorderRole* Rolle ausschließen. Ändern Sie nicht die Berechtigungen, die die Fähigkeit von AWS Config Regeln zur Durchführung von Bewertungen einschränken.

Folgen Sie diesen Richtlinien, damit Sie keine Meldung erhalten, AccessDeniedException wenn Sie SCPs haben, die den Aufruf aws-controltower-ConfigRecorderRole* von Config blockieren.

Schritt 3: Identifizieren Sie AWS Regionen mit bereits vorhandenen Ressourcen

Identifizieren und notieren Sie sich für jede regulierte Region (von AWS Control Tower gesteuert) im Konto die Regionen, die über mindestens einen der zuvor aufgeführten Beispieltypen für AWS Config Ressourcen verfügen.

Schritt 4: Identifizieren Sie die AWS Regionen ohne AWS Config Ressourcen

Identifizieren und notieren Sie sich für jede regulierte Region (von AWS Control Tower gesteuert) im Konto die Regionen, in denen es keine AWS Config Ressourcen der oben aufgeführten Beispieltypen gibt.

Schritt 5: Ändern Sie die vorhandenen Ressourcen in jeder AWS Region

Für diesen Schritt werden die folgenden Informationen zu Ihrem AWS Control Tower-Setup benötigt.

  • AUDIT_ACCOUNT— die ID des AWS Config-Serviceintegrationskontos (früher bekannt als Audit-Konto)

  • CONFIG_BUCKET— der AWS S3-Bucket, an den AWS Config Konfigurations-Snapshots und Konfigurationsverlaufsdateien liefert. Suchen Sie den AWS S3-Bucket und bestätigen Sie, dass er existiert, bevor Sie mit den nächsten Schritten fortfahren.

    • Für die Landing Zone-Version 3.3 oder niedriger hat der AWS S3-Bucket einen Namenaws-controltower-logs-LOGGING_ACCOUNT-HOME_REGION, der sich im Logging-Konto befindet.

    • Für die Landing Zone-Version 4.0 oder höher erhält der AWS S3-Bucket einen Namenaws-controltower-config-logs-AUDIT_ACCOUNT-<REGION_STRING>-<SUFFIX_STRING>, der sich im AWS Config-Serviceintegrationskonto (früher bekannt als Audit-Konto) befindet.

  • IAM_ROLE_ARN— der in Schritt 2 erstellte ARN der IAM-Rolle

  • ORGANIZATION_ID— die Organisations-ID für das Verwaltungskonto

  • MEMBER_ACCOUNT_NUMBER- das Mitgliedskonto, das geändert wird

  • HOME_REGION— die Heimatregion für die Einrichtung des AWS Control Tower.

Ändern Sie jede vorhandene Ressource, indem Sie den Anweisungen in den nachfolgenden Abschnitten 5a bis 5c folgen.

Schritt 5a. AWS Config Ressourcen für Rekorder

Pro AWS Region kann nur ein AWS Config Rekorder existieren. Falls eine vorhanden ist, ändern Sie die Einstellungen wie in der Abbildung gezeigt. Ersetzen Sie das Element GLOBAL_RESOURCE_RECORDING in Ihrer Heimatregion durch „Wahr“. Ersetzen Sie das Element durch False für andere Regionen, in denen ein AWS Config Rekorder vorhanden ist.

  • Name: NICHT ÄNDERN

  • RoleARN: IAM_ROLE_ARN

    • RecordingGroup:

    • AllSupported: wahr

    • IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING

    • ResourceTypes: Leer

Diese Änderung kann über die AWS CLI mit dem folgenden Befehl vorgenommen werden. Ersetzen Sie die Zeichenfolge RECORDER_NAME durch den vorhandenen AWS Config Rekordernamen.

aws configservice put-configuration-recorder --configuration-recorder name=RECORDER_NAME,roleARN=arn:aws:iam::MEMBER_ACCOUNT_NUMBER:role/aws-controltower-ConfigRecorderRole-customer-created --recording-group allSupported=true,includeGlobalResourceTypes=GLOBAL_RESOURCE_RECORDING --region CURRENT_REGION

Schritt 5b. Modifizieren Sie AWS Config Ressourcen für den Lieferkanal

Pro Region kann nur ein AWS Config Lieferkanal existieren. Wenn ein anderer vorhanden ist, ändern Sie die Einstellungen wie in der Abbildung gezeigt.

  • Name: NICHT ÄNDERN

  • ConfigSnapshotDeliveryProperties: TwentyFour _Stunden

  • S3BucketName:CONFIG_BUCKET

  • S3KeyPrefix: ORGANIZATION_ID

  • SnsTopicARN: Der ARN des SNS-Themas aus dem Auditkonto im folgenden Format:

    arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications

Diese Änderung kann über die AWS CLI mit dem folgenden Befehl vorgenommen werden. Ersetzen Sie die Zeichenfolge DELIVERY_CHANNEL_NAME durch den vorhandenen AWS Config Rekordernamen.

aws configservice put-delivery-channel --delivery-channel name=DELIVERY_CHANNEL_NAME,s3BucketName=CONFIG_BUCKET,s3KeyPrefix="ORGANIZATION_ID",configSnapshotDeliveryProperties={deliveryFrequency=TwentyFour_Hours},snsTopicARN=arn:aws:sns:CURRENT_REGION:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications --region CURRENT_REGION

Schritt 5c. Modifizieren Sie AWS Config Ressourcen zur Aggregation und Autorisierung

Anmerkung

Dieser Schritt ist für die Landing Zone-Version 4.0 oder höher nicht erforderlich.

Pro Region können mehrere Aggregationsberechtigungen existieren. AWS Control Tower benötigt eine Aggregationsautorisierung, die das Auditkonto als autorisiertes Konto angibt und die Heimatregion für AWS Control Tower als autorisierte Region festlegt. Wenn es nicht existiert, erstellen Sie ein neues mit den folgenden Einstellungen:

  • AuthorizedAccountId: Die Audit-Konto-ID

  • AuthorizedAwsRegion: Die Heimatregion für das AWS Control Tower-Setup

Diese Änderung kann über die AWS CLI mit dem folgenden Befehl vorgenommen werden:

aws configservice put-aggregation-authorization --authorized-account-id AUDIT_ACCOUNT_ID --authorized-aws-region HOME_REGION --region CURRENT_REGION

Schritt 6: Erstellen Sie Ressourcen dort, wo sie nicht existieren, in Regionen, die vom AWS Control Tower verwaltet werden

Überarbeiten Sie die CloudFormation Vorlage, sodass der IncludeGlobalResourcesTypes Parameter in Ihrer Heimatregion den Wert hatGLOBAL_RESOURCE_RECORDING, wie im folgenden Beispiel gezeigt. Aktualisieren Sie auch die erforderlichen Felder in der Vorlage, wie in diesem Abschnitt beschrieben.

Ersetzen Sie das Element GLOBAL_RESOURCE_RECORDING in Ihrer Heimatregion durch „Wahr“. Ersetzen Sie das Element durch False für andere Regionen, in denen kein AWS Config Rekorder vorhanden ist.

  1. Navigieren Sie zur CloudFormation Konsole des Verwaltungskontos.

  2. Erstellen Sie ein neues StackSet mit dem Namen CustomerCreatedConfigResourcesForControlTower.

  3. Kopieren und aktualisieren Sie die folgende Vorlage:

    Anmerkung

    Die CustomerCreatedAggregationAuthorization Ressource in der Vorlage ist für die Landing Zone-Version 4.0 oder höher nicht erforderlich.

    AWSTemplateFormatVersion: 2010-09-09 Description: Configure AWS Config Resources: CustomerCreatedConfigRecorder: Type: AWS::Config::ConfigurationRecorder Properties: Name: aws-controltower-BaselineConfigRecorder-customer-created RoleARN: !Sub arn:aws:iam::${AWS::AccountId}:role/aws-controltower-ConfigRecorderRole-customer-created RecordingGroup: AllSupported: true IncludeGlobalResourceTypes: GLOBAL_RESOURCE_RECORDING ResourceTypes: [] CustomerCreatedConfigDeliveryChannel: Type: AWS::Config::DeliveryChannel Properties: Name: aws-controltower-BaselineConfigDeliveryChannel-customer-created ConfigSnapshotDeliveryProperties: DeliveryFrequency: TwentyFour_Hours S3BucketName: CONFIG_BUCKET S3KeyPrefix: ORGANIZATION_ID SnsTopicARN: !Sub arn:aws:sns:${AWS::Region}:AUDIT_ACCOUNT:aws-controltower-AllConfigNotifications CustomerCreatedAggregationAuthorization: Type: "AWS::Config::AggregationAuthorization" Properties: AuthorizedAccountId: AUDIT_ACCOUNT AuthorizedAwsRegion: HOME_REGION
    Aktualisieren Sie die Vorlage mit den erforderlichen Feldern:
    1. Ersetzen Sie in dem S3BucketName Feld das CONFIG_BUCKET

    2. Ersetzen Sie im S3KeyPrefix Feld das ORGANIZATION_ID

    3. Ersetzen SnsTopic Sie im ARN-Feld das AUDIT_ACCOUNT

    4. Ersetzen Sie im AuthorizedAccountId Feld das AUDIT_ACCOUNT

    5. Ersetzen Sie im AuthorizedAwsRegion Feld das HOME_REGION

  4. Fügen Sie während der Bereitstellung auf der CloudFormation Konsole die Mitgliedskontonummer hinzu.

  5. Fügen Sie die AWS Regionen hinzu, die in Schritt 4 identifiziert wurden.

  6. Stellen Sie das Stack-Set bereit.

Schritt 7: Registrieren Sie die OU bei AWS Control Tower

Registrieren Sie die OU im AWS Control Tower-Dashboard.

Anmerkung

Der Workflow zur Kontoregistrierung wird für diese Aufgabe nicht erfolgreich sein. Sie müssen OU registrieren oder Re-register OU wählen.