View a markdown version of this page

Arten von Abweichungen in der Unternehmensführung - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Arten von Abweichungen in der Unternehmensführung

Wenn OUs, SCPs und Mitgliedskonten geändert oder aktualisiert werden, treten Änderungen oder Aktualisierungen der Unternehmensführung auf. Im AWS Control Tower können folgende Arten von Governance-Drifts erkannt werden:

  • Abweichungen bei der Verwaltung von Konten und Organisationseinheiten

  • Drift in der Landezone

  • Drift bei Steuerungen ohne SCP

  • Vererbungsdrift bei Basislinien und Kontrollen

Die nächsten Abschnitte enthalten Einzelheiten zu diesen Arten von Abweichungen, die vom AWS Control Tower gemeldet werden, und wie sie behoben werden können.

Anmerkung

AWS Control Tower sendet keine Drift-Benachrichtigungen mehr an SNS Topic for LZ4.0 + Kunden und beginnt stattdessen, Drift-Benachrichtigungen EventBridge an das Verwaltungskonto zu senden. Beispiele für Ereignisse und Anleitungen zum Empfangen von Drift-Benachrichtigungen EventBridge finden Sie im folgenden Abschnitt zur EventBridge Erstellung.

Drift in der Landezone

Eine andere Art von Drift ist die Landezonendrift, die im Verwaltungskonto zu finden ist. Bei der Landing Zone Drift handelt es sich um eine Verschiebung der IAM-Rollen oder um jede Art von organisatorischer Verschiebung, die sich speziell auf Foundational OUs und Shared Accounts auswirkt.

Ein Sonderfall von Landezonendrift ist die Rollendrift, die erkannt wird, wenn eine erforderliche Rolle nicht verfügbar ist. Tritt ein solcher Drift auf, zeigt die Konsole eine Warnseite und einige Anweisungen zur Wiederherstellung der Rolle an. Ihre Landezone ist erst verfügbar, wenn der Rollen-Drift behoben ist. Weitere Informationen zur Rollenverlagerung finden Sie unter Erforderliche Rollen nicht löschen im Abschnitt mit dem TitelArten von Abweichungen, die sofort behoben werden müssen.

Kontrollabweichung bei Steuerungen, die nicht von SCP stammen

AWS Control Tower meldet Kontrollabweichungen in Bezug auf Kontrollen, die mit Resource Control Policies (RCPs), deklarativen Richtlinien und Kontrollen implementiert wurden, die Teil des AWS Security Hub CSPM Service-managed Standards sind: AWS Control Tower.

Abweichungen von der Vererbung bei Basislinien und Kontrollen

  • Basisliniendrift aktiviert

    Wenn sich die Basiskonfigurationen auf einem Mitgliedskonto von denen der übergeordneten Organisationseinheit unterscheiden, meldet AWS Control Tower eine Vererbungsabweichung für aktivierte Baselines (Ressourcenkonfigurationen) auf diesen Organisationseinheiten und Konten. Weitere Informationen zu Baselines finden Sie unter Typen von Baselines.

  • Control Drift wurde aktiviert

    Wenn sich die aktivierten Kontrollkonfigurationen auf einem Mitgliedskonto von denen unterscheiden, die auf die übergeordnete Organisationseinheit angewendet wurden, meldet AWS Control Tower eine Vererbungsabweichung der aktivierten Kontrollen für diese Organisationseinheiten und Konten.

Abweichung, die nicht gemeldet wird
  • AWS Control Tower achtet nicht auf Abweichungen in Bezug auf andere Dienste, die mit dem Verwaltungskonto funktionieren AWS CloudTrail CloudWatch, einschließlich Amazon CloudFormation AWS Config, IAM Identity Center usw.

  • AWS Control Tower erkennt keine Ressourcenabweichung oder andere Arten von Abweichungen, die auftreten können, wenn Sie die in einer Baseline enthaltenen Ressourcen ändern.

Mitgliedskonto verschoben

Anmerkung

Für Kunden mit LZ 4.0+ sendet AWS Control Tower keine Benachrichtigungen zur Änderung des Kontos, wenn Account Factory-Konten ohne Konto verschoben wurden. AWSControlTowerBaseline

Diese Art von Abweichung tritt eher auf dem Konto als auf der OU auf. Diese Art von Abweichung kann auftreten, wenn ein AWS Control Tower-Mitgliedskonto, das Auditkonto oder das Protokollarchivkonto von einer registrierten AWS Control Tower-OU in eine andere OU verschoben wird. In vielen Fällen können Sie diese Art von Abweichung vermeiden, wenn Sie auf der Seite „Einstellungen“ die Funktion zur automatischen Registrierung von Konten aktivieren. Weitere Details finden Sie unter Konten mit automatischer Registrierung verschieben und registrieren.

Im Folgenden finden Sie ein Beispiel für die Benachrichtigung über Abweichungen, wenn eine solche Abweichung erkannt wird.

{ "Message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "RemediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "AccountId" : "012345678909", "SourceId" : "012345678909", "DestinationId" : "ou-3210-1EXAMPLE" }

Lösungen

Wenn diese Art von Abweichung für ein von Account Factory bereitgestelltes Konto in einer Organisationseinheit mit bis zu 1000 Konten auftritt, können Sie das Problem wie folgt beheben:

  • Navigieren Sie in der AWS Control Tower-Konsole zur Seite Organisation, wählen Sie das Konto aus und klicken Sie oben rechts auf Konto aktualisieren (schnellste Option für einzelne Konten).

  • Navigieren Sie in der AWS Control Tower-Konsole zur Seite Organisation und wählen Re-register Sie dann die Organisationseinheit aus, die das Konto enthält (schnellste Option für mehrere Konten). Weitere Informationen finden Sie unter Registrieren Sie eine bestehende Organisationseinheit bei AWS Control Tower.

  • Aktualisierung des bereitgestellten Produkts in Account Factory. Weitere Informationen finden Sie unter Konten mit AWS Control Tower aktualisieren und verschieben.

    Anmerkung

    Wenn Sie mehrere individuelle Konten aktualisieren müssen, finden Sie auch diese Methode, um Aktualisierungen mit einem Skript vorzunehmen:Provisiere und aktualisiere Konten mithilfe von Automatisierung.

  • Wenn diese Art von Abweichung in einer Organisationseinheit mit mehr als 1000 Konten auftritt, kann die Auflösung der Abweichung davon abhängen, welcher Kontotyp verschoben wurde, wie in den nächsten Absätzen erläutert. Weitere Informationen finden Sie unter Aktualisiere deine Landezone.

    • Wenn ein von Account Factory bereitgestelltes Konto verschoben wird — In einer Organisationseinheit mit weniger als 1000 Konten können Sie die Kontoabweichung beheben, indem Sie das bereitgestellte Produkt in Account Factory aktualisieren, die OU erneut registrieren oder Ihre Landing Zone aktualisieren.

      In einer Organisationseinheit mit mehr als 1000 Konten müssen Sie die Abweichung beheben, indem Sie für jedes verschobene Konto entweder über die AWS Control Tower-Konsole oder das bereitgestellte Produkt eine Aktualisierung vornehmen, da die Re-register Organisationseinheit das Update nicht durchführt. Weitere Informationen finden Sie unter Konten mit AWS Control Tower aktualisieren und verschieben.

    • Wenn ein gemeinsames Konto verschoben wird — Sie können das Problem beheben, das durch die Übertragung des Audit- oder Log-Archivierungskontos entstanden ist, indem Sie Ihre Landing Zone aktualisieren. Weitere Informationen finden Sie unter Aktualisiere deine Landezone.

Veralteter Feldname

Der Feldname MasterAccountID wurde geändert, um den Richtlinien ManagementAccountID zu entsprechen AWS . Der alte Name ist veraltet. Seit 2022 funktionieren Skripte, die den veralteten Feldnamen enthalten, nicht mehr.

Mitgliedskonto entfernt

Diese Art von Abweichung kann auftreten, wenn ein Mitgliedskonto aus einer registrierten AWS Control Tower-Organisationseinheit entfernt wird. Das folgende Beispiel zeigt die Drift-Benachrichtigung, wenn diese Art von Abweichung erkannt wird.

{ "Message" : "AWS Control Tower has detected that the member account 012345678909 has been removed from organization o-123EXAMPLE. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/remove-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_REMOVED_FROM_ORGANIZATION", "RemediationStep" : "Add account to Organization and update Account Factory provisioned product", "AccountId" : "012345678909" }

Auflösung

  • Wenn diese Art von Abweichung in einem Mitgliedskonto auftritt, können Sie die Abweichung beheben, indem Sie das Konto in der AWS Control Tower-Konsole oder in Account Factory aktualisieren. Beispielsweise können Sie das Konto über den Account Factory-Aktualisierungsassistenten zu einer anderen registrierten OU hinzufügen. Weitere Informationen finden Sie unter Konten mit AWS Control Tower aktualisieren und verschieben.

  • Wenn ein gemeinsamer Account aus einer Foundational OU entfernt wird, müssen Sie das Problem beheben, indem Sie Ihre Landing Zone zurücksetzen. Solange dieser Drift nicht behoben ist, können Sie die AWS Control Tower-Konsole nicht verwenden.

  • Weitere Informationen zum Beheben von Abweichungen für Konten und OUs finden Sie unter Wenn Sie Ressourcen außerhalb von AWS Control Tower verwalten.

Anmerkung

In Service Catalog wird das von Account Factory bereitgestellte Produkt, das das Konto darstellt, nicht aktualisiert, um das Konto zu entfernen. Stattdessen wird das bereitgestellte Produkt als TAINTED und in einem Fehlerzustand angezeigt. Gehen Sie zum Bereinigen zum Service Catalog, wählen Sie das bereitgestellte Produkt aus und klicken Sie dann auf Kündigen.

Ungeplantes Update für verwaltetes SCP

Diese Art von Abweichung kann auftreten, wenn ein SCP für eine Steuerung in der AWS Organizations Konsole oder programmgesteuert mithilfe des AWS CLI oder eines der AWS-SDKs aktualisiert wird. Im Folgenden finden Sie ein Beispiel für eine Drift-Benachrichtigung, wenn diese Art von Abweichung erkannt wird.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)', attached to the registered organizational unit 'Security (ou-0123-1EXAMPLE)', has been modified. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/update-scp'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_UPDATED", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Auflösung

Wenn diese Art von Abweichung in einer Organisationseinheit mit bis zu 1000 Konten auftritt, können Sie sie wie folgt beheben:

Wenn diese Art von Abweichung in einer Organisationseinheit mit mehr als 1000 Konten auftritt, beheben Sie das Problem, indem Sie Ihre Landezone aktualisieren. Weitere Informationen finden Sie unter Aktualisiere deine Landezone.

SCP wurde von der verwalteten OU getrennt

Diese Art von Abweichung kann auftreten, wenn ein SCP für eine Steuerung von einer OU getrennt wurde, die von AWS Control Tower verwaltet wird. Dieses Ereignis tritt besonders häufig auf, wenn Sie von außerhalb der AWS Control Tower-Konsole aus arbeiten. Im Folgenden finden Sie ein Beispiel für eine Drift-Benachrichtigung, wenn diese Art von Abweichung erkannt wird.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)' has been detached from the registered organizational unit 'Sandbox (ou-0123-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/scp-detached'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_DETACHED_FROM_OU", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Auflösung

Wenn diese Art von Abweichung in einer Organisationseinheit mit bis zu 1000 Konten auftritt, können Sie sie wie folgt beheben:

  • Navigieren Sie in der AWS Control Tower-Konsole zur OU, um die OU erneut zu registrieren (schnellste Option). Weitere Informationen finden Sie unter Registrieren Sie eine bestehende Organisationseinheit bei AWS Control Tower.

  • Aktualisierung Ihrer Landezone (langsamere Option). Wenn sich die Abweichung auf eine obligatorische Kontrolle auswirkt, erstellt der Aktualisierungsvorgang eine neue Service Control Policy (SCP) und hängt sie an die OU an, um die Abweichung zu beheben. Weitere Informationen zur Aktualisierung Ihrer Landezone finden Sie unter. Aktualisiere deine Landezone

Wenn diese Art von Abweichung in einer Organisationseinheit mit mehr als 1000 Konten auftritt, beheben Sie das Problem, indem Sie Ihre Landezone aktualisieren. Wenn sich die Abweichung auf eine obligatorische Kontrolle auswirkt, erstellt der Aktualisierungsvorgang eine neue Service Control Policy (SCP) und hängt sie an die OU an, um die Abweichung zu beheben. Weitere Informationen zur Aktualisierung Ihrer Landezone finden Sie unter. Aktualisiere deine Landezone

Fundational OU wurde gelöscht

Diese Art der Abweichung gilt nur für Organisationseinheiten der AWS Control Tower Foundation, wie z. B. die Security OU. Sie kann auftreten, wenn eine Foundational OU außerhalb der AWS Control Tower-Konsole gelöscht wird. Grundlegende Organisationseinheiten können nicht verschoben werden, ohne dass diese Art von Abweichung entsteht, da das Verschieben einer Organisationseinheit dasselbe ist, als würde man sie löschen und dann an einer anderen Stelle hinzufügen. Wenn Sie die Abweichung beheben, indem Sie Ihre Landing Zone aktualisieren, ersetzt AWS Control Tower die Foundational OU am ursprünglichen Standort. Das folgende Beispiel zeigt eine Drift-Benachrichtigung, die Sie möglicherweise erhalten, wenn diese Art von Drift erkannt wird.

{ "Message" : "AWS Control Tower has detected that the registered organizational unit 'Security (ou-0123-1EXAMPLE)' has been deleted. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/delete-ou'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ORGANIZATIONAL_UNIT_DELETED", "RemediationStep" : "Delete organizational unit in Control Tower", "OrganizationalUnitId" : "ou-0123-1EXAMPLE" }

Auflösung

Da diese Abweichung nur bei Foundational-OUs auftritt, besteht die Lösung darin, die Landezone zu aktualisieren. Wenn andere Arten von OUs gelöscht werden, wird AWS Control Tower automatisch aktualisiert.

Weitere Informationen zum Beheben von Abweichungen für Konten und OUs finden Sie unter Wenn Sie Ressourcen außerhalb von AWS Control Tower verwalten.

Die CSPM-Kontrollabweichung bei Security Hub

Diese Art von Drift tritt auf, wenn eine Steuerung, die Teil des AWS Security Hub CSPM Service-Managed Standards ist: AWS Control Tower, einen Drift-Zustand meldet. Der AWS Security Hub CSPM Service selbst meldet keinen Driftstatus für diese Steuerelemente. Stattdessen sendet der Service seine Ergebnisse an den AWS Control Tower.

Eine Abweichung der Security Hub CSPM-Kontrolle kann auch erkannt werden, wenn der AWS Control Tower seit mehr als 24 Stunden keine Statusaktualisierung von Security Hub CSPM erhalten hat. Wenn diese Ergebnisse nicht wie erwartet eingehen, überprüft der AWS Control Tower, ob es sich um eine Abweichung der Kontrolle handelt. Das folgende Beispiel zeigt eine Drift-Benachrichtigung, die Sie möglicherweise erhalten, wenn diese Art von Abweichung erkannt wird.

{ "Message" : "AWS Control Tower has detected that an AWS Security Hub control was removed in your account example-account@amazon.com <mailto:example-account@amazon.com>. The artifact deployed on the target OU and accounts does not match the expected template and configuration for the control. This mismatch indicates that configuration changes were made outside of AWS Control Tower. For more information, view Security Hub standard", "MasterAccountId" : "123456789XXX", "ManagementAccountId" : "123456789XXX", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SECURITY_HUB_CONTROL_DISABLED", "RemediationStep" : "To remediate the issue, Re-register the OU, or remove the control and enable it again. If the problem persists, contact AWS support.", "AccountId" : "7876543219XXX", "ControlId" : "SH.XXXXXXX.1", "ControlName" : "EBS snapshots should not be publicly restorable", "ApiControlIdentifier" : "arn:aws:controltower:us-east-1::control/PYBETSAGNUZB", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>". "Region" : "us-east-1" }

Auflösung

Für Organisationseinheiten mit weniger als 1000 Konten besteht die empfohlene Lösung darin, die ResetEnabledControl API für die Drift-Steuerung aufzurufen. In der Konsole können Sie die OU auswählen Re-register, die das Steuerelement auf den ursprünglichen Zustand zurücksetzt. Alternativ können Sie die Steuerung für jede Organisationseinheit über die Konsole oder die AWS Control Tower-APIs entfernen und erneut aktivieren, wodurch die Steuerung ebenfalls zurückgesetzt wird.

Weitere Informationen zum Beheben von Abweichungen für Konten und OUs finden Sie unter Wenn Sie Ressourcen außerhalb von AWS Control Tower verwalten.

Steuern Sie die Abweichung von der Politik

Diese Art von Abweichung tritt auf, wenn eine Kontrolle, die mit Ressourcenkontrollrichtlinien (RCPs) oder deklarativen Richtlinien implementiert wurde, einen Driftzustand meldet. Es gibt einen Status von zurückCONTROL_INEFFECTIVE, den Sie in der AWS Control Tower-Konsole und in der Drift-Meldung einsehen können. Die Drift-Meldung für diese Art von Drift beinhaltet auch die Meldung EnabledControlIdentifier für die betroffene Steuerung.

Diese Art von Abweichung wird für SCP-based Kontrollen nicht gemeldet.

Das folgende Beispiel zeigt eine Drift-Benachrichtigung, die Sie möglicherweise erhalten, wenn diese Art von Abweichung erkannt wird.

{ "Message": "AWS Control Tower detects that a policy it owns was updated unexpectedly. This mismatch indicates that configuration changes were made outside of AWS Control Tower.", "MasterAccountId": "123456789XXX", "ManagementAccountId": "123456789XXX", "OrganizationId": "o-123EXAMPLE", "DriftType": "CONTROL_INEFFECTIVE", "RemediationStep": "To remediate the issue, Reset the DRIFTED enabled control if permitted or Re-register the OU. If the problem persists, contact AWS support.", "TargetIdentifier": "arn:aws:::organizations/o-123456/ou-1234-4567", "ControlId": "CT.XXXXXXX.PV.1", "ControlName": "EBS snapshots should not be publicly restorable", "ApiControlIdentifier": "arn:aws:controlcatalog:::control/<UNIQUE_ID>", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>" }

Auflösung

Die einfachste Lösung für eine Abweichung der Kontrollrichtlinien bei RCP-Steuerelementen, deklarativen Richtlinienkontrollen und Security Hub-CSPM-Steuerelementen, die im AWS Control Tower aktiviert sind, besteht darin, die API aufzurufen. ResetEnabledControl

Bei Organisationseinheiten mit weniger als 1000 Konten erfolgt eine weitere Lösung von der Konsole oder API an die Organisationseinheit, wodurch Re-register die Steuerung auf den ursprünglichen Zustand zurückgesetzt wird.

Für jede einzelne Organisationseinheit können Sie die Steuerung über die Konsole oder die AWS Control Tower-APIs entfernen und erneut aktivieren, wodurch die Steuerung ebenfalls zurückgesetzt wird.

Weitere Informationen zum Beheben von Abweichungen für Konten und OUs finden Sie unter Wenn Sie Ressourcen außerhalb von AWS Control Tower verwalten.

Vertrauenswürdiger Zugriff deaktiviert

Diese Art von Drift gilt für die Landezonen des AWS Control Tower. Sie tritt auf, wenn Sie den vertrauenswürdigen Zugriff auf den AWS Control Tower deaktivieren, AWS Organizations nachdem Sie Ihre AWS Control Tower-Landezone eingerichtet haben.

Wenn der vertrauenswürdige Zugriff deaktiviert ist, empfängt der AWS Control Tower keine Änderungsereignisse mehr von AWS Organizations. AWS Control Tower ist auf diese Änderungsereignisse angewiesen, um mit ihnen synchronisiert zu bleiben AWS Organizations. Daher übersieht AWS Control Tower möglicherweise organisatorische Änderungen an Konten und Organisationseinheiten. Aus diesem Grund ist es wichtig, jede Organisationseinheit jedes Mal neu zu registrieren, wenn Sie Ihre Landezone aktualisieren.

Beispiel: Drift-Benachrichtigung

Das Folgende ist ein Beispiel für die Drift-Benachrichtigung, die Sie erhalten, wenn diese Art von Abweichung auftritt.

{ "Message" : "AWS Control Tower has detected that trusted access has been disabled in AWS Organizations. For more information, including steps to resolve this issue, see https://docs.aws.amazon.com/controltower/latest/userguide/drift.html#drift-trusted-access-disabled", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "TRUSTED_ACCESS_DISABLED", "RemediationStep" : "Reset Control Tower landing zone." }

Auflösung

AWS Control Tower benachrichtigt Sie, wenn diese Art von Abweichung in der AWS Control Tower-Konsole auftritt. Die Lösung besteht darin, Ihre AWS Control Tower-Landezone zurückzusetzen. Weitere Informationen finden Sie unter Drift beheben.

Vererbungsdrift bei aktivierten Baselines

Diese Art von Abweichung kann bei den OUs und Konten von AWS Control Tower auftreten.

Auflösung

Der AWS Control Tower benachrichtigt Sie, wenn diese Art von Abweichung auftritt. In fast allen Fällen, in denen es zu einer Änderung der Erbschaft kommt, erhalten Sie eine Benachrichtigung über eine Änderung des Mitgliedskontos. Das liegt daran, dass diese Art der Übertragung in der Regel auftritt, wenn ein Konto verschoben wurde oder ein Konto nicht registriert werden kann.

Drift in der Konsole anzeigen und beheben

In der AWS Control Tower-Konsole können Sie diesen vererbten Drift-Status in der Spalte Baseline-Status auf der Seite Organizations einsehen. Die Lösung von der Konsole aus lautet „Re-registerIhre OU“ oder „Aktualisieren Sie Ihr Konto“.

Drift programmatisch anzeigen und beheben

Um den Drift-Status programmgesteuert anzuzeigen, können Sie die ListEnabledBaselines API aufrufen, um den Status der aktivierten Baselines in Ihren Organisationseinheiten anzuzeigen. Verwenden Sie das Flag, um den Status einzelner Konten programmgesteuert mit der API anzuzeigen. ListEnabledBaselines includeChildren

Sie können diese Art von Abweichung programmgesteuert beheben, indem Sie die API aufrufen. ResetEnabledBaseline

Abweichung von der Vererbung bei aktivierten Steuerelementen

Diese Art von Abweichung kann bei den OUs und Konten von AWS Control Tower auftreten.

Auflösung

Der AWS Control Tower benachrichtigt Sie, wenn diese Art von Abweichung auftritt. In fast allen Fällen, in denen es zu einer Änderung der Erbschaft kommt, erhalten Sie eine Benachrichtigung über eine Änderung des Mitgliedskontos. Das liegt daran, dass diese Art der Übertragung in der Regel auftritt, wenn ein Konto verschoben wurde oder ein Konto nicht registriert werden kann.

Drift in der Konsole anzeigen und beheben

In der AWS Control Tower-Konsole können Sie diesen übernommenen Drift-Status auf den Seiten Organisationen, Aktivierte Steuerelemente und Kontodetails einsehen. Die Lösung von der Konsole aus lautet „Re-registerIhre OU“ oder „Aktualisieren Sie Ihr Konto“.

Drift programmatisch anzeigen und beheben

Um den geerbten Drift-Status für aktivierte Steuerelemente programmgesteuert anzuzeigen, können Sie die ListEnabledControls API aufrufen, um den Status der aktivierten Steuerelemente in Ihren Organisationseinheiten anzuzeigen. Verwenden Sie das Flag, um den Status einzelner Konten programmgesteuert mit der ListEnabledControls API anzuzeigen. includeChildren

Sie können diese Art der Vererbungsabweichung programmgesteuert beheben, indem Sie die API aufrufen. ResetEnabledControl

EventBridge Schöpfung

Anmerkung

EventBridge ist nur für LZ4.0 + Kunden aktiviert.

EventBridge Beispielformat für AWS Control Tower

{ "version": "0", "id": "cd4d811e-ab12-322b-8255-872ce65b1bc8", "detail-type": "Drift Detected", "source": "aws.controltower", "account": "111122223333", "time": "2018-03-22T00:38:11Z", "region": "us-east-1", "resources": [], "detail": { "message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "managementAccountId" : "012345678912", "organizationId" : "o-123EXAMPLE", "driftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "remediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "accountId" : "012345678909", "sourceId" : "012345678909", "destinationId" : "ou-3210-1EXAMPLE" } }

Anleitung zur Erstellung einer EventBridge Regel für den Empfang von Drift-Benachrichtigungen:

So erstellst du eine EventBridge Regel für Drift-Benachrichtigungen
  1. Öffnen Sie die EventBridge Amazon-Konsole:

  2. Wählen Sie im Navigationsbereich Regeln aus.

  3. Wählen Sie Regel erstellen aus.

  4. Geben Sie einen Namen und eine Beschreibung für die Regel ein.

  5. Bei Regeltyp wählen Sie Regel mit einem Ereignismuster aus.

  6. Definieren Sie die Ereignisquelle:

    • Wählen Sie für „Eventquelle“ AWS Services als Eventquelle aus.

    • Wählen Sie für „AWS Servicename“ AWS Control Tower aus.

    • Wählen Sie für „Ereignistyp“ die Option Drift Detected aus

  7. Wählen Sie das Ziel aus:

    • Wählen Sie für Zieltypen AWS Service aus, und wählen Sie für Ziel auswählen ein Ziel aus, z. B. ein Thema für eine Drift-Benachrichtigung oder eine Lambda-Funktion. Das Ziel wird ausgelöst, wenn ein Ereignis empfangen wird, das dem in der Regel definierten Ereignismuster entspricht.

    • Geben Sie je nach dem ausgewählten Ziel die erforderlichen Konfigurationsdetails an, z. B. den Namen der Lambda-Funktion oder den ARN zum Thema Drift-Benachrichtigung.

  8. Überprüfen und erstellen Sie die Regel:

    • Überprüfen Sie die Details Ihrer Regel und nehmen Sie alle erforderlichen Änderungen vor.

    • Wenn Sie zufrieden sind, klicken Sie auf Regel erstellen, um die neue EventBridge Regel zu speichern.

Nach der Erstellung der Regel beginnt sie mit der Überwachung der angegebenen AWS Control Tower-Ereignisse und löst die ausgewählte Zielaktion aus, wenn Drift-Ereignisse auftreten.