View a markdown version of this page

Registrieren Sie eine bestehende Organisationseinheit bei AWS Control Tower - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Registrieren Sie eine bestehende Organisationseinheit bei AWS Control Tower

Eine effiziente Möglichkeit, mehrere bestehende AWS Konten in den AWS Control Tower zu integrieren, besteht darin, die Verwaltung durch AWS Control Tower auf eine gesamte Organisationseinheit (OU) auszudehnen.

Um die AWS Control Tower-Governance für eine bestehende OU, die mit erstellt wurde AWS Organizations, und deren Konten zu aktivieren, registrieren Sie die OU in Ihrer AWS Control Tower-Landing Zone. Sie können OUs registrieren, die bis zu 1000 Konten enthalten. Wenn eine OU mehr als 1000 Konten enthält, können Sie sie nicht im AWS Control Tower registrieren.

Wenn Sie eine OU registrieren, werden ihre Mitgliedskonten in der AWS Control Tower-Landing Zone registriert. Sie unterliegen den Kontrollen, die für ihre OU gelten.

Ab Landing Zone Version 4.0 können Sie Steuerelemente direkt in einer Organisationseinheit aktivieren. Detective Controls erfordern eine AWS Config-Aufzeichnung, die aktiviert werden kann, indem Sie die OU registrieren oder die AWS Config-Aufzeichnung auf der OU aktivieren. Die Registrierung der OU wird aktiviertAWSControlTowerBaseline. Die Aufzeichnung in AWS Config aktivieren wird aktiviertConfigBaseline. Weitere Informationen finden Sie unter Arten von Basislinien und Das Referenzhandbuch zu AWS Control Tower Controls

Anmerkung

Wenn Sie noch keine AWS Control Tower-Landezone haben, richten Sie zunächst eine Landezone ein, entweder in einer neuen Organisation, die von AWS Control Tower erstellt wurde, oder in einer bestehenden AWS Organizations Organisation. Weitere Informationen zum Einrichten einer Landezone finden Sie unterErste Schritte mit AWS Control Tower.

Was passiert mit meinen Konten, wenn ich meine OU registriere?

AWS Control Tower benötigt die Erlaubnis, einen vertrauenswürdigen Zugriff zwischen AWS CloudFormation und in AWS Organizations Ihrem Namen einzurichten, damit Ihr Stack automatisch für die Konten in Ihrer Organisation bereitgestellt werden AWS CloudFormation kann.

  • Die AWSControlTowerExecution Rolle wird allen Konten mit dem Status Nicht registriert hinzugefügt.

  • Obligatorische Kontrollen sind für Ihre Organisationseinheit und alle zugehörigen Konten standardmäßig aktiviert, wenn Sie Ihre Organisationseinheit registrieren.

Teilweise Registrierung von Konten nach der Registrierung einer OU

Es ist möglich, eine OU erfolgreich zu registrieren, bei bestimmten Konten kann es jedoch vorkommen, dass die Registrierung für bestimmte Konten aufgehoben bleibt. In diesem Fall erfüllen diese Konten einige der Voraussetzungen für die Registrierung nicht. Wenn eine Kontoregistrierung im Rahmen der Registrierung einer Organisationseinheit nicht erfolgreich ist, wird auf der Kontoseite im Kontostatus die Meldung Registrierung fehlgeschlagen angezeigt. Möglicherweise sehen Sie auch Kontoinformationen auf Ihrer OU-Seite, z. B. 4 von 5, im Feld Konten.

Wenn Sie beispielsweise 4 von 5 sehen, bedeutet das, dass Ihre OU insgesamt 5 Konten hat und 4 von ihnen erfolgreich registriert wurden, aber ein Konto konnte während der Registrierung der Organisationseinheit nicht registriert werden. Sie können Re-Register OU auswählen, um Konten in die Registrierung aufzunehmen, nachdem Sie sichergestellt haben, dass die Konten die Registrierungsvoraussetzungen erfüllen.

Voraussetzungen für IAM-Benutzer für die Registrierung einer Organisationseinheit

Ihre AWS Identity and Access Management (IAM-) Identität (Benutzer oder Rolle) oder Ihre IAM Identity Center-Benutzeridentität muss im entsprechenden Account Factory-Portfolio enthalten sein, wenn Sie den Vorgang „Organisationseinheit registrieren“ ausführen, auch wenn Sie bereits über Berechtigungen verfügen. Admin Andernfalls schlägt die Erstellung der bereitgestellten Produkte bei der Registrierung fehl. Der Fehler tritt auf, weil sich AWS Control Tower bei der Registrierung einer Organisationseinheit auf die Anmeldeinformationen des IAM-Benutzers oder der IAM Identity Center-Benutzeridentität stützt.

Das entsprechende Portfolio wurde von AWS Control Tower erstellt und heißt AWS Control Tower Account Factory Portfolio. Navigieren Sie dazu, indem Sie Service Catalog > Account Factory > AWS Control Tower Account Factory Portfolio wählen. Wählen Sie dann die Registerkarte Gruppen, Rollen und Benutzer aus, um Ihre IAM- oder IAM Identity Center-Identität anzuzeigen. Weitere Informationen zum Gewähren von Zugriff finden Sie in der Dokumentation für. AWS Service Catalog