Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Anleitung zum Erstellen und Ändern von AWS Control Tower-Ressourcen
Wir empfehlen die folgenden bewährten Methoden beim Erstellen und Ändern von Ressourcen im AWS Control Tower. Diese Anleitungen wird gegebenenfalls geändert, um Aktualisierungen am Service widerzuspiegeln. Denken Sie daran, dass das Modell der gemeinsamen Verantwortung für Ihre AWS Control Tower-Umgebung
Allgemeine Anleitung
-
Ändern oder löschen Sie keine von AWS Control Tower erstellten Ressourcen, einschließlich Ressourcen im Verwaltungskonto, in den gemeinsamen Konten und in den Mitgliedskonten. Wenn Sie diese Ressourcen ändern, müssen Sie möglicherweise Ihre Landing Zone aktualisieren oder eine OU erneut registrieren. Eine Änderung kann zu ungenauen Compliance-Berichten führen.
Insbesondere:
-
Behalten Sie einen aktiven AWS Config Rekorder bei. Wenn Sie Ihren Config-Recorder löschen, kann Detective Controls Abweichungen nicht erkennen und melden. Non-compliant Ressourcen können aufgrund unzureichender Informationen als konform gemeldet werden.
-
Ändern oder löschen Sie nicht die AWS Identity and Access Management (IAM-) Rollen, die in den gemeinsamen Konten in der Sicherheitsorganisationseinheit (OU) erstellt wurden. Eine Änderung dieser Rollen kann ein Update der Landing Zone erforderlich machen.
-
Löschen Sie die
AWSControlTowerExecutionRolle nicht aus Ihren Mitgliedskonten, auch nicht in Konten, die nicht registriert sind. Wenn Sie dies tun, können Sie diese Konten nicht bei AWS Control Tower registrieren oder ihre unmittelbar übergeordneten OUs registrieren.
-
-
Verbieten Sie nicht, dass diese AWS-Regionen über SCPs oder AWS -Security-Token-Service () verwendet werden.AWS STS Dadurch wird der AWS Control Tower in einen undefinierten Zustand versetzt. Wenn Sie Regionen mit nicht zulassen AWS STS, schlägt Ihre Funktionalität in diesen Regionen fehl, da die Authentifizierung in diesen Regionen nicht verfügbar wäre. Verlassen Sie sich stattdessen auf die Funktion zum Ablehnen von Regionen im AWS Control Tower, wie im Steuerelement „Zugriff auf AWS je nach Anforderung verweigern“ dargestellt AWS-Region, das auf der Ebene der Landezone funktioniert, oder auf das Kontrollfeld „Region verweigern“, das auf der Ebene der Organisationseinheit funktioniert und den Zugriff auf Regionen einschränkt.
-
Das AWS Organizations
FullAWSAccessSCP muss angewendet werden und sollte nicht mit anderen SCPs zusammengeführt werden. Änderungen an diesem SCP werden nicht als Abweichung gemeldet. Einige Änderungen können sich jedoch auf unvorhersehbare Weise auf die Funktionen des AWS Control Tower auswirken, wenn der Zugriff auf bestimmte Ressourcen verweigert wird. Wenn der SCP beispielsweise getrennt oder geändert wird, verliert ein Konto möglicherweise den Zugriff auf einen AWS Config Recorder oder es entsteht eine Lücke in CloudTrail der Protokollierung. -
Verwenden Sie die AWS Organizations
DisableAWSServiceAccessAPI nicht, um den Zugriff des AWS Control Tower-Service auf die Organisation zu deaktivieren, für die Sie Ihre Landezone eingerichtet haben. Wenn Sie dies tun, funktionieren bestimmte Funktionen zur Drift-Erkennung im AWS Control Tower ohne Messaging-Unterstützung von möglicherweise nicht richtig AWS Organizations. Diese Funktionen zur Erkennung von Abweichungen tragen dazu bei, dass der AWS Control Tower den Compliance-Status der Organisationseinheiten, Konten und Kontrollen in Ihrem Unternehmen korrekt melden kann. Weitere Informationen finden Sie API_DisableAWSServiceAccess in der AWS Organizations API-Referenz. -
Im Allgemeinen führt AWS Control Tower jeweils nur eine Aktion aus, die abgeschlossen sein muss, bevor eine weitere Aktion beginnen kann. Wenn Sie beispielsweise versuchen, ein Konto bereitzustellen, während der Prozess zur Aktivierung einer Steuerung bereits in Betrieb ist, schlägt die Kontobereitstellung fehl.
Ausnahme:
-
AWS Control Tower ermöglicht gleichzeitige Aktionen zur Bereitstellung optionaler Steuerungen. Weitere Informationen finden Sie unter Gleichzeitige Bereitstellung für optionale Steuerelemente.
-
AWS Control Tower ermöglicht mit Account Factory bis zu zehn gleichzeitige Aktionen zum Erstellen, Aktualisieren oder Registrieren von Konten.
-
Anmerkung
Weitere Informationen zu den von AWS Control Tower erstellten Ressourcen finden Sie unter. Was sind die gemeinsamen Konten?
Tipps zu Konten und OUs
-
Wir empfehlen, dass Sie für jede registrierte Organisationseinheit maximal 1000 Konten verwenden, damit Sie diese Konten mit der Re-register OU-Funktion aktualisieren können, wenn Kontoaktualisierungen erforderlich sind, z. B. wenn Sie neue Regionen für die Verwaltung konfigurieren.
-
Um den Zeitaufwand für die Registrierung einer Organisationseinheit zu reduzieren, empfehlen wir, die Anzahl der Konten pro Organisationseinheit auf etwa 680 zu beschränken, obwohl das Limit bei 1000 Konten pro Organisationseinheit liegt. In der Regel erhöht sich die für die Registrierung einer OU benötigte Zeit entsprechend der Anzahl der Regionen, in denen Ihre OU tätig ist, multipliziert mit der Anzahl der Konten in der OU.
-
Schätzungen zufolge kann eine Organisationseinheit mit 680 Konten bis zu 2 Stunden benötigen, um sich zu registrieren und Kontrollen zu aktivieren, und bis zu 1 Stunde, um sich erneut zu registrieren. Außerdem dauert die Registrierung einer Organisationseinheit mit vielen Steuerelementen länger als die Registrierung einer Organisationseinheit mit wenigen Steuerelementen.
-
Ein Problem bei der Einführung eines längeren Zeitrahmens für die Registrierung einer Organisationseinheit besteht darin, dass dieser Prozess andere Aktionen blockiert. Für einige Kunden ist es angenehm, längere Zeiträume für die Registrierung oder Neuregistrierung einer Organisationseinheit einzuplanen, da sie es vorziehen, in jeder Organisationseinheit mehr Konten zuzulassen.