Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Lebenszyklusereignisse im AWS Control Tower
Bei einigen vom AWS Control Tower protokollierten Ereignissen handelt es sich um Lebenszyklusereignisse. Ein Lebenszyklusereignis dient dazu, den Abschluss bestimmter AWS Control Tower-Aktionen zu markieren, die den Zustand der Ressourcen verändern. Lebenszyklusereignisse beziehen sich auf Ressourcen, die AWS Control Tower erstellt oder verwaltet, z. B. eine Landezone, einen Basiswert oder eine Kontrolle, die sich auf eine Organisationseinheit (OU) oder ein Konto beziehen.
Merkmale von AWS Control Tower-Lebenszyklusereignissen
-
Für jedes Lebenszyklusereignis zeigt das Ereignisprotokoll an, ob die ursprüngliche Control Tower-Aktion erfolgreich abgeschlossen wurde oder fehlgeschlagen ist.
-
AWS CloudTrail zeichnet jedes Lifecycle-Ereignis automatisch als AWS Nicht-API-Serviceereignis auf. Weitere Informationen finden Sie im AWS CloudTrail Benutzerhandbuch.
-
Jedes Lifecycle-Ereignis wird auch an die Amazon EventBridge - und Amazon CloudWatch Events-Dienste übermittelt. Hinweis: Um Lebenszyklus-Ereignisse empfangen zu können EventBridge, benötigen Sie einen aktiven AWS CloudTrail Trail mit aktivierter Protokollierung. Weitere Informationen zu AWS Serviceereignissen, die über bereitgestellt werden AWS CloudTrail, finden Sie CloudTrail im EventBridge Amazon-Benutzerhandbuch unter AWS-Serviceereignisse, die über AWS bereitgestellt werden.
Lifecycle-Ereignisse im AWS Control Tower bieten zwei Hauptvorteile:
-
Da ein Lebenszyklusereignis den Abschluss einer AWS Control Tower-Aktion registriert, können Sie eine EventBridge Amazon-Regel oder eine Amazon CloudWatch Events-Regel erstellen, die je nach Status des Lebenszyklusereignisses die nächsten Schritte in Ihrem Automatisierungsworkflow auslösen kann.
-
Die Protokolle bieten zusätzliche Details, um Administratoren und Prüfer bei der Überprüfung bestimmter Aktivitätstypen in Ihren Organisationen zu unterstützen.
Funktionsweise von Lebenszyklusereignissen
AWS Control Tower ist bei der Umsetzung seiner Aktionen auf mehrere Dienste angewiesen. Daher wird jedes Lebenszyklusereignis erst aufgezeichnet, nachdem eine Reihe von Aktionen abgeschlossen ist. Wenn Sie beispielsweise eine Steuerung für eine Organisationseinheit aktivieren, startet AWS Control Tower eine Reihe von Unterschritten, die die Anforderung implementieren. Das Endergebnis der gesamten Reihe von Unterschritten wird im Protokoll als Status des Lebenszyklusereignisses aufgezeichnet.
-
Wenn jeder zugrunde liegende Unterschritt erfolgreich abgeschlossen wurde, wird der Lebenszyklusereignis-Status als Succeeded (Erfolgreich) aufgezeichnet.
-
Wenn einer der zugrunde liegenden Unterschritte nicht erfolgreich abgeschlossen wurde, wird der Lebenszyklusereignis-Status als Failed (Fehlgeschlagen) aufgezeichnet.
Jedes Lebenszyklusereignis enthält einen protokollierten Zeitstempel, der angibt, wann die AWS Control Tower-Aktion initiiert wurde, und einen weiteren Zeitstempel, der angibt, wann das Lifecycle-Ereignis abgeschlossen ist, was als Erfolg oder Misserfolg kennzeichnet.
Anzeigen von Lebenszyklusereignissen im Control Tower
Sie können Lebenszyklusereignisse auf der Seite Aktivitäten in Ihrem AWS Control Tower-Dashboard einsehen.
-
Um zur Seite Activities (Aktivitäten) zu gelangen, wählen Sie im linken Navigationsbereich die Option Activities (Aktivitäten) aus.
-
Um weitere Details zu einem bestimmten Ereignis zu erhalten, wählen Sie das Ereignis und dann oben rechts die Schaltfläche View Details (Details anzeigen) aus.
Weitere Informationen zur Integration von AWS Control Tower-Lebenszyklusereignissen in Ihre Workflows finden Sie in diesem Blogbeitrag Using lifecycle events to tracking aws control tower actions and trigger automated workflows
Erwartetes Verhalten von CreateManagedAccount und UpdateManagedAccount Lebenszyklusereignissen
Wenn Sie ein Konto erstellen oder ein Konto im AWS Control Tower registrieren, rufen diese beiden Aktionen dieselbe interne API auf. Wenn während des Vorgangs ein Fehler auftritt, tritt dieser normalerweise auf, nachdem das Konto erstellt, aber nicht vollständig bereitgestellt wurde. Wenn Sie nach dem Fehler erneut versuchen, das Konto zu erstellen, oder wenn Sie versuchen, das bereitgestellte Produkt zu aktualisieren, erkennt AWS Control Tower, dass das Konto bereits existiert.
Da das Konto existiert, zeichnet AWS Control Tower das UpdateManagedAccount Lebenszyklusereignis und nicht das CreateManagedAccount Lifecycle-Ereignis am Ende der Wiederholungsanforderung auf. Möglicherweise haben Sie aufgrund des Fehlers mit einem anderen CreateManagedAccount Ereignis gerechnet. Das UpdateManagedAccount Lebenszyklusereignis ist jedoch das erwartete und gewünschte Verhalten.
Wenn Sie planen, Konten mithilfe automatisierter Methoden bei AWS Control Tower zu erstellen oder zu registrieren, programmieren Sie die Lambda-Funktion so, dass sie sowohl nach UpdateManagedAccount Lebenszyklusereignissen als CreateManagedAccount auch nach Lebenszyklusereignissen sucht.
Namen des Lebenszyklusereignis
Jedes Lebenszyklusereignis ist so benannt, dass es der ursprünglichen Aktion im AWS Control Tower entspricht, die ebenfalls von AWS aufgezeichnet wird. CloudTrail So wird beispielsweise ein Lebenszyklusereignis benannt, das durch das AWS Control CreateManagedAccount CloudTrail Tower-Ereignis ausgelöst wurdeCreateManagedAccount.
Jeder Name in der nachfolgenden Liste ist ein Link zu einem Beispiel der protokollierten Details im JSON-Format. Die zusätzlichen Details, die in diesen Beispielen gezeigt werden, stammen aus den CloudWatch Amazon-Ereignisprotokollen.
Obwohl JSON Kommentare nicht unterstützt, wurden zur Erläuterung einige Kommentare in den Beispielen hinzugefügt. Kommentaren wird "//" vorangestellt und sie werden auf der rechten Seite der Beispiele angezeigt.
In diesen Beispielen sind einige Kontonamen und Organisationsnamen verdeckt. Eine accountId ist immer eine 12-stellige Zahlenfolge, die in den Beispielen durch "xxxxxxxxxxxx" ersetzt wurde. Eine organizationalUnitID ist eine eindeutige Zeichenfolge aus Buchstaben und Zahlen. Ihre Form bleibt in den Beispielen erhalten.
-
CreateManagedAccount: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Erstellung und Bereitstellung eines neuen Kontos mithilfe von Account Factory erfolgreich abgeschlossen hat.
-
UpdateManagedAccount: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Aktualisierung eines bereitgestellten Produkts, das mit einem Konto verknüpft ist, das Sie zuvor mit Account Factory erstellt haben, erfolgreich abgeschlossen hat.
-
EnableGuardrail: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Aktivierung einer Kontrolle für eine Organisationseinheit erfolgreich abgeschlossen hat.
-
DisableGuardrail: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Deaktivierung einer Steuerung auf einer Organisationseinheit erfolgreich abgeschlossen hat.
-
SetupLandingZone: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Einrichtung einer Landezone erfolgreich abgeschlossen hat.
-
UpdateLandingZone: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Aktualisierung Ihrer bestehenden Landezone erfolgreich abgeschlossen hat.
-
RegisterOrganizationalUnit: Das Protokoll zeichnet auf, ob der AWS Control Tower jede Aktion zur Aktivierung seiner Governance-Funktionen in einer Organisationseinheit erfolgreich abgeschlossen hat.
-
DeregisterOrganizationalUnit: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Deaktivierung seiner Governance-Funktionen in einer OU erfolgreich abgeschlossen hat.
-
PrecheckOrganizationalUnit: Das Protokoll zeichnet auf, ob AWS Control Tower eine Ressource erkannt hat, die den erfolgreichen Abschluss des Extend Governance-Vorgangs verhindern würde.
-
EnableBaseline: Im Protokoll wird aufgezeichnet, ob AWS Control Tower jede Aktion zur Aktivierung einer neuen Baseline für ein Zielmitgliedskonto im Rahmen einer OU erfolgreich abgeschlossen hat. Der Aktivierungsvorgang kann mithilfe der
EnableBaselineAPI oder der Konsole initiiert werden. -
ResetEnabledBaseline: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zum Zurücksetzen einer vorhandenen aktivierten Baseline auf einem Zielmitgliedskonto unter einer OU erfolgreich abgeschlossen hat. Der Reset-Vorgang kann mithilfe der
ResetEnabledBaselineAPI oder der Konsole initiiert werden. -
UpdateEnabledBaseline: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Aktualisierung einer vorhandenen aktivierten Baseline auf einem Zielmitgliedskonto unter einer OU erfolgreich abgeschlossen hat. Der Aktualisierungsvorgang kann über die
UpdateEnabledBaselineAPI oder die Konsole initiiert werden. -
DisableBaseline: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Deaktivierung einer vorhandenen aktivierten Baseline auf einem Zielmitgliedskonto unter einer OU erfolgreich abgeschlossen hat. Der Deaktivierungsvorgang kann über die
DisableBaselineAPI oder die Konsole initiiert werden. -
EnableControl: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Aktivierung einer Kontrolle für ein Zielkonto im Rahmen einer OU erfolgreich abgeschlossen hat. Der Aktivierungsvorgang kann mithilfe der
EnableControlAPI oder der Konsole initiiert werden. -
ResetEnabledControl: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zum Zurücksetzen einer vorhandenen aktivierten Steuerung auf einem Zielkonto unter einer OU erfolgreich abgeschlossen hat. Der Reset-Vorgang kann über die
ResetEnabledControlAPI oder die Konsole initiiert werden. -
UpdateEnabledControl: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Aktualisierung einer vorhandenen aktivierten Steuerung auf einem Zielkonto unter einer OU erfolgreich abgeschlossen hat. Der Aktualisierungsvorgang kann über die
UpdateEnabledControlAPI oder die Konsole initiiert werden. -
DisableControl: Das Protokoll zeichnet auf, ob AWS Control Tower jede Aktion zur Deaktivierung einer vorhandenen aktivierten Steuerung für ein Zielkonto unter einer OU erfolgreich abgeschlossen hat. Der Deaktivierungsvorgang kann über die
DisableControlAPI oder die Konsole initiiert werden.
Die folgenden Abschnitte enthalten eine Liste der AWS Control Tower-Lebenszyklusereignisse mit Beispielen für die Details, die für jede Art von Lebenszyklusereignis protokolliert wurden.
CreateManagedAccount
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower mithilfe von Account Factory erfolgreich ein neues Konto erstellt und bereitgestellt hat. Dieses Ereignis entspricht dem AWS Control CreateManagedAccount CloudTrail Tower-Ereignis. Das Lebenszyklusereignis-Protokoll enthält den accountName und die accountId des neu erstellten Kontos und den organizationalUnitName und die organizationalUnitId der Organisationseinheit, in der sich das Konto befindet.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", // Management account ID. "time": "2018-08-30T21:42:18Z", // Format: yyyy-MM-dd'T'hh:mm:ssZ "region": "us-east-1", // AWS Control Tower home region. "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", // Timestamp when call was made. Format: yyyy-MM-dd'T'hh:mm:ssZ. "eventSource": "controltower.amazonaws.com", "eventName": "CreateManagedAccount", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "0000000-0000-0000-1111-123456789012", "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "createManagedAccountStatus": { "organizationalUnit":{ "organizationalUnitName":"Custom", "organizationalUnitId":"ou-XXXX-l3zc8b3h" }, "account":{ "accountName":"LifeCycle1", "accountId":"XXXXXXXXXXXX" }, "state":"SUCCEEDED", "message":"AWS Control Tower successfully created a managed account.", "requestedTimestamp":"2019-11-15T11:45:18+0000", "completedTimestamp":"2019-11-16T12:09:32+0000"} } } }
UpdateManagedAccount
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower das bereitgestellte Produkt, das einem Konto zugeordnet ist, das zuvor mithilfe von Account Factory erstellt wurde, erfolgreich aktualisiert hat. Dieses Ereignis entspricht dem AWS Control UpdateManagedAccount CloudTrail Tower-Ereignis. Das Lebenszyklusereignis-Protokoll enthält den accountName und die accountId des zugeordneten Kontos und den organizationalUnitName und die organizationalUnitId der Organisationseinheit, in der sich das aktualisierte Konto befindet.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", // AWS Control Tower organization management account. "time": "2018-08-30T21:42:18Z", // Format: yyyy-MM-dd'T'hh:mm:ssZ "region": "us-east-1", // AWS Control Tower home region. "resources": [], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", // Timestamp when call was made. Format: yyyy-MM-dd'T'hh:mm:ssZ. "eventSource": "controltower.amazonaws.com", "eventName": "UpdateManagedAccount", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "0000000-0000-0000-1111-123456789012", "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "updateManagedAccountStatus": { "organizationalUnit":{ "organizationalUnitName":"Custom", "organizationalUnitId":"ou-XXXX-l3zc8b3h" }, "account":{ "accountName":"LifeCycle1", "accountId":"XXXXXXXXXXXX" }, "state":"SUCCEEDED", "message":"AWS Control Tower successfully updated a managed account.", "requestedTimestamp":"2019-11-15T11:45:18+0000", "completedTimestamp":"2019-11-16T12:09:32+0000"} } } }
EnableGuardrail
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower erfolgreich eine Steuerung für eine Organisationseinheit aktiviert hat, die von AWS Control Tower verwaltet wird. Dieses Ereignis entspricht dem AWS Control EnableGuardrail CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält das guardrailId guardrailBehavior Ende des Steuerelements organizationalUnitName und das Ende organizationalUnitId der Organisationseinheit, auf der das Steuerelement aktiviert ist.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", "time": "2018-08-30T21:42:18Z", // End-time of action. Format: yyyy-MM-dd'T'hh:mm:ssZ "region": "us-east-1", // AWS Control Tower home region. "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", "eventSource": "controltower.amazonaws.com", "eventName": "EnableGuardrail", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "0000000-0000-0000-1111-123456789012", "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "enableGuardrailStatus": { "organizationalUnits": [ { "organizationalUnitName": "Custom", "organizationalUnitId": "ou-vwxy-18vy4yro" } ], "guardrails": [ { "guardrailId": "AWS-GR_RDS_INSTANCE_PUBLIC_ACCESS_CHECK", "guardrailBehavior": "DETECTIVE" } ], "state": "SUCCEEDED", "message": "AWS Control Tower successfully enabled a guardrail on an organizational unit.", "requestTimestamp": "2019-11-12T09:01:07+0000", "completedTimestamp": "2019-11-12T09:01:54+0000" } } } }
DisableGuardrail
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower eine Steuerung in einer Organisationseinheit, die von AWS Control Tower verwaltet wird, erfolgreich deaktiviert hat. Dieses Ereignis entspricht dem AWS Control DisableGuardrail CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält das guardrailId guardrailBehavior Ende des Steuerelements organizationalUnitName und das Ende organizationalUnitId der Organisationseinheit, in der das Steuerelement deaktiviert ist.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", "time": "2018-08-30T21:42:18Z", "region": "us-east-1", "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", "eventSource": "controltower.amazonaws.com", "eventName": "DisableGuardrail", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "0000000-0000-0000-1111-123456789012", "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "disableGuardrailStatus": { "organizationalUnits": [ { "organizationalUnitName": "Custom", "organizationalUnitId": "ou-vwxy-18vy4yro" } ], "guardrails": [ { "guardrailId": "AWS-GR_RDS_INSTANCE_PUBLIC_ACCESS_CHECK", "guardrailBehavior": "DETECTIVE" } ], "state": "SUCCEEDED", "message": "AWS Control Tower successfully disabled a guardrail on an organizational unit.", "requestTimestamp": "2019-11-12T09:01:07+0000", "completedTimestamp": "2019-11-12T09:01:54+0000" } } } }
SetupLandingZone
Dieses Lebenszyklusereignis zeichnet auf, ob der AWS Control Tower erfolgreich eine Landezone eingerichtet hat. Dieses Ereignis entspricht dem AWS Control SetupLandingZone CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält die rootOrganizationalId ID der Organisation, die AWS Control Tower aus dem Verwaltungskonto erstellt. Der Protokolleintrag enthält auch das organizationalUnitName und organizationalUnitId für jede der Organisationseinheiten sowie das accountName und accountId für jedes Konto, die erstellt werden, wenn AWS Control Tower die Landezone einrichtet.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", // Request ID. "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", // Management account ID. "time": "2018-08-30T21:42:18Z", // Event time from CloudTrail. "region": "us-east-1", // Management account CloudTrail region. "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", // Management-account ID. "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", // Timestamp when call was made. Format: yyyy-MM-dd'T'hh:mm:ssZ. "eventSource": "controltower.amazonaws.com", "eventName": "SetupLandingZone", "awsRegion": "us-east-1", // AWS Control Tower home region. "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "CloudTrail_event_ID", // This value is generated by CloudTrail. "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "setupLandingZoneStatus": { "state": "SUCCEEDED", // Status of entire lifecycle operation. "message": "AWS Control Tower successfully set up a new landing zone.", "rootOrganizationalId" : "r-1234", "organizationalUnits" : [ // Use a list. { "organizationalUnitName": "Security", // Security OU name. "organizationalUnitId": "ou-adpf-302pk332" // Security OU ID. }, { "organizationalUnitName": "Custom", // Custom OU name. "organizationalUnitId": "ou-adpf-302pk332" // Custom OU ID. }, ], "accounts": [ // All created accounts are here. Use a list of "account" objects. { "accountName": "Audit", "accountId": "XXXXXXXXXXXX" }, { "accountName": "Log archive", "accountId": "XXXXXXXXXXXX" } ], "requestedTimestamp": "2018-08-30T21:42:18Z", "completedTimestamp": "2018-08-30T21:42:18Z" } } } }
UpdateLandingZone
Dieses Lebenszyklusereignis zeichnet auf, ob der AWS Control Tower Ihre bestehende Landezone erfolgreich aktualisiert hat. Dieses Ereignis entspricht dem AWS Control UpdateLandingZone CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält die rootOrganizationalId ID der (aktualisierten) Organisation, die vom AWS Control Tower geleitet wird. Der Protokolleintrag enthält auch das organizationalUnitName und organizationalUnitId für jede der Organisationseinheiten sowie das accountName und accountId für jedes Konto, das zuvor bei der ursprünglichen Einrichtung der Landezone durch den AWS Control Tower erstellt wurde.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", // Request ID. "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", // Management account ID. "time": "2018-08-30T21:42:18Z", // Event time from CloudTrail. "region": "us-east-1", // Management account CloudTrail region. "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", // Management account ID. "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", // Timestamp when call was made. Format: yyyy-MM-dd'T'hh:mm:ssZ. "eventSource": "controltower.amazonaws.com", "eventName": "UpdateLandingZone", "awsRegion": "us-east-1", // AWS Control Tower home region. "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "CloudTrail_event_ID", // This value is generated by CloudTrail. "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "updateLandingZoneStatus": { "state": "SUCCEEDED", // Status of entire operation. "message": "AWS Control Tower successfully updated a landing zone.", "rootOrganizationalId" : "r-1234", "organizationalUnits" : [ // Use a list. { "organizationalUnitName": "Security", // Security OU name. "organizationalUnitId": "ou-adpf-302pk332" // Security OU ID. }, { "organizationalUnitName": "Custom", // Custom OU name. "organizationalUnitId": "ou-adpf-302pk332" // Custom OU ID. }, ], "accounts": [ // All created accounts are here. Use a list of "account" objects. { "accountName": "Audit", "accountId": "XXXXXXXXXXXX" }, { "accountName": "Log archive", "accountId": "XXXXXXXXXX" } ], "requestedTimestamp": "2018-08-30T21:42:18Z", "completedTimestamp": "2018-08-30T21:42:18Z" } } } }
RegisterOrganizationalUnit
Dieses Lebenszyklusereignis zeichnet auf, ob der AWS Control Tower seine Governance-Funktionen für eine OU erfolgreich aktiviert hat. Dieses Ereignis entspricht dem AWS Control RegisterOrganizationalUnit CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält das organizationalUnitName Ende organizationalUnitId der Organisationseinheit, die der AWS Control Tower seiner Verwaltung unterstellt hat.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "123456789012", "time": "2018-08-30T21:42:18Z", "region": "us-east-1", "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", "eventSource": "controltower.amazonaws.com", "eventName": "RegisterOrganizationalUnit", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "0000000-0000-0000-1111-123456789012", "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "registerOrganizationalUnitStatus": { "state": "SUCCEEDED", "message": "AWS Control Tower successfully registered an organizational unit.", "organizationalUnit" : { "organizationalUnitName": "Test", "organizationalUnitId": "ou-adpf-302pk332" } "requestedTimestamp": "2018-08-30T21:42:18Z", "completedTimestamp": "2018-08-30T21:42:18Z" } } } }
DeregisterOrganizationalUnit
Dieses Lebenszyklusereignis zeichnet auf, ob der AWS Control Tower seine Governance-Funktionen in einer Organisationseinheit erfolgreich deaktiviert hat. Dieses Ereignis entspricht dem AWS Control DeregisterOrganizationalUnit CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält das organizationalUnitName Ende organizationalUnitId der Organisationseinheit, für die der AWS Control Tower seine Governance-Funktionen deaktiviert hat.
{ "version": "0", "id": "999cccaa-eaaa-0000-1111-123456789012", "detail-type": "AWS Service Event via CloudTrail", "source": "aws.controltower", "account": "XXXXXXXXXXXX", "time": "2018-08-30T21:42:18Z", "region": "us-east-1", "resources": [ ], "detail": { "eventVersion": "1.05", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2018-08-30T21:42:18Z", "eventSource": "controltower.amazonaws.com", "eventName": "DeregisterOrganizationalUnit", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "0000000-0000-0000-1111-123456789012", "readOnly": false, "eventType": "AwsServiceEvent", "serviceEventDetails": { "deregisterOrganizationalUnitStatus": { "state": "SUCCEEDED", "message": "AWS Control Tower successfully de-registered an organizational unit.", "organizationalUnit" : { "organizationalUnitName": "Test", // Foundational OU name. "organizationalUnitId": "ou-adpf-302pk332" // Foundational OU ID. }, "requestedTimestamp": "2018-08-30T21:42:18Z", "completedTimestamp": "2018-08-30T21:42:18Z" } } } }
PrecheckOrganizationalUnit
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower erfolgreich Vorprüfungen an einer Organisationseinheit durchgeführt hat. Dieses Ereignis entspricht dem AWS Control PrecheckOrganizationalUnit CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält ein Feld für die failedPrechecks Werte IdName,, und für jede Ressource, für die AWS Control Tower während des OU-Registrierungsprozesses Vorprüfungen durchgeführt hat.
Das Ereignisprotokoll enthält auch Informationen zu den verschachtelten Konten, für die die Vorprüfungen durchgeführt wurden, einschließlich der Felder accountNameaccountId, und. failedPrechecks
Wenn der failedPrechecks Wert leer ist, bedeutet dies, dass alle Vorabprüfungen für diese Ressource erfolgreich bestanden wurden.
-
Dieses Ereignis wird nur ausgelöst, wenn bei der Vorabprüfung ein Fehler auftritt.
-
Dieses Ereignis wird nicht ausgelöst, wenn Sie eine leere OU registrieren.
Beispiel für ein Ereignis:
{ "eventVersion": "1.08", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2021-09-20T22:45:43Z", "eventSource": "controltower.amazonaws.com", "eventName": "PrecheckOrganizationalUnit", "awsRegion": "us-west-2", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "eventID": "b41a9d67-0da4-4dc5-a87a-25fa19dc5305", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "precheckOrganizationalUnitStatus": { "organizationalUnit": { "organizationalUnitName": "Ou-123", "organizationalUnitId": "ou-abcd-123456", "failedPrechecks": [ "SCP_CONFLICT" ] }, "accounts": [ { "accountName": "Child Account 1", "accountId": "XXXXXXXXXXXX", "failedPrechecks": [ "FAILED_TO_ASSUME_ROLE" ] }, { "accountName": "Child Account 2", "accountId": "XXXXXXXXXXXX", "failedPrechecks": [ "FAILED_TO_ASSUME_ROLE" ] }, { "accountName": "Management Account", "accountId": "XXXXXXXXXXXX", "failedPrechecks": [ "MISSING_PERMISSIONS_AF_PRODUCT" ] }, { "accountName": "Child Account 3", "accountId": "XXXXXXXXXXXX", "failedPrechecks": [] }, ... ], "state": "FAILED", "message": "AWS Control Tower failed to register an organizational unit due to pre-check failures. Go to the OU details page to download a list of failed pre-checks for the OU and accounts within.", "requestedTimestamp": "2021-09-20T22:44:02+0000", "completedTimestamp": "2021-09-20T22:45:43+0000" } }, "eventCategory": "Management" }
EnableBaseline
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower erfolgreich eine Baseline für ein Zielmitgliedskonto im Rahmen einer OU aktiviert hat. Dieses Ereignis entspricht dem RegisterOrganizationalUnit oder den EnableBaseline CloudTrail Ereignissen im AWS Control Tower. Das Lebenszyklus-Ereignisprotokoll enthält die Baseline, die aktiviert wurde, und ihre Version, die, targetIdentifier auf der die Baseline aktiviert wurde, die Baseline, die auf parentIdentifier der übergeordneten OU aktiviert wurde, und die statusSummary Anzeige des Status SUCCEED oder FAILED sowie die zusätzlichen Parameter und den Zeitstempel des Vorgangs.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2025-02-10T17:14:57Z", "eventSource": "controltower.amazonaws.com", "eventName": "EnableBaseline", "awsRegion": "us-east-2", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "366911a2-4fa6-4e4a-ac2b-280f627e0027", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "enableBaselineStatus": { "enabledBaselineDetails": { "arn": "arn:aws:controltower:us-east-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "parentIdentifier": "arn:aws:controltower:us-east-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-ern76xmzvf/XXXXXXXXXXXX", "baselineIdentifier": "arn:aws:controltower:us-east-2::baseline/XXXXXXXXXXXXXXX", "baselineVersion": "4.0", "statusSummary": { "lastOperationIdentifier": "37f5eb68-e5b9-4c70-ae76-4ca15f6b16de", "status": "SUCCEEDED" }, "parameters": [ { "key": "IdentityCenterEnabledBaselineArn", "value": { "untyped": { "object": "arn:aws:controltower:us-east-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX" } } } ] }, "requestedTimestamp": "2025-02-10T17:07:09+0000", "completedTimestamp": "2025-02-10T17:14:57+0000" } }, "eventCategory": "Management" }
ResetEnabledBaseline
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower die bestehende aktivierte Baseline auf einem Zielmitgliedskonto unter einer OU erfolgreich zurückgesetzt hat. Dieses Ereignis entspricht dem RegisterOrganizationalUnit oder den ResetEnabledBaseline CloudTrail Ereignissen im AWS Control Tower. Das Lebenszyklus-Ereignisprotokoll enthält die Baseline, die aktiviert wurde, und ihre Version, die, targetIdentifier auf der die Baseline aktiviert wurde, die Baseline, die auf parentIdentifier der übergeordneten OU aktiviert wurde, und die statusSummary Anzeige des Status SUCCEED oder FAILED sowie die zusätzlichen Parameter und den Zeitstempel des Vorgangs.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2025-02-10T21:17:55Z", "eventSource": "controltower.amazonaws.com", "eventName": "ResetEnabledBaseline", "awsRegion": "us-west-2", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "c01a32e1-13ab-4b46-8f1b-00699ef6f989", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "resetEnabledBaselineStatus": { "enabledBaselineDetails": { "arn": "arn:aws:controltower:us-west-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "parentIdentifier": "arn:aws:controltower:us-west-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-0uh2kplf6d/XXXXXXXXXXXX", "baselineIdentifier": "arn:aws:controltower:us-west-2::baseline/XXXXXXXXXXXXXXX", "baselineVersion": "1.0", "statusSummary": { "lastOperationIdentifier": "3e364c89-89fa-42b8-9776-9f7cc47ba1fa", "status": "SUCCEEDED" }, "parameters": [] }, "requestedTimestamp": "2025-02-10T21:14:24Z", "completedTimestamp": "2025-02-10T21:17:54+0000" } }, "eventCategory": "Management" }
UpdateEnabledBaseline
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower die bestehende aktivierte Baseline auf einem Zielmitgliedskonto unter einer OU erfolgreich aktualisiert hat. Dieses Ereignis entspricht dem RegisterOrganizationalUnit oder den UpdateEnabledBaseline CloudTrail Ereignissen im AWS Control Tower. Das Lebenszyklus-Ereignisprotokoll enthält die Baseline, die aktiviert wurde, und ihre Version, die, targetIdentifier auf der die Baseline aktiviert wurde, die Baseline, die auf parentIdentifier der übergeordneten OU aktiviert wurde, und die statusSummary Anzeige des Status SUCCEED oder FAILED sowie die zusätzlichen Parameter und den Zeitstempel des Vorgangs.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2025-02-10T19:45:28Z", "eventSource": "controltower.amazonaws.com", "eventName": "UpdateEnabledBaseline", "awsRegion": "us-east-2", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "514f2aff-1a99-4912-bda1-0d4d6662c96e", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "updateEnabledBaselineStatus": { "enabledBaselineDetails": { "arn": "arn:aws:controltower:us-east-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "parentIdentifier": "arn:aws:controltower:us-east-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-ern76xmzvf/XXXXXXXXXXXX", "baselineIdentifier": "arn:aws:controltower:us-east-2::baseline/XXXXXXXXXXXXXXX", "baselineVersion": "4.0", "statusSummary": { "lastOperationIdentifier": "ba3de28f-83fb-4c9a-8a8c-a4e15fac2c41", "status": "SUCCEEDED" }, "parameters": [ { "key": "IdentityCenterEnabledBaselineArn", "value": { "untyped": { "object": "arn:aws:controltower:us-east-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX" } } } ] }, "requestedTimestamp": "2025-02-10T19:39:35+0000", "completedTimestamp": "2025-02-10T19:45:28+0000" } }, "eventCategory": "Management" }
DisableBaseline
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower die bestehende aktivierte Baseline auf einem Zielmitgliedskonto unter einer OU erfolgreich deaktiviert hat. Dieses Ereignis entspricht dem AWS Control DisableBaseline CloudTrail Tower-Ereignis. Das Lebenszyklus-Ereignisprotokoll enthält die Baseline, die aktiviert wurde, und ihre Version, die, targetIdentifier auf der die Baseline aktiviert wurde, die Baseline, die auf parentIdentifier der übergeordneten OU aktiviert wurde, und die statusSummary Anzeige des Status SUCCEED oder FAILED sowie die zusätzlichen Parameter und den Zeitstempel des Vorgangs.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2025-03-14T00:50:58Z", "eventSource": "controltower.amazonaws.com", "eventName": "DisableBaseline", "awsRegion": "us-west-2", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "704794c4-a32e-4960-8386-c7efaa5a22a1", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "disableBaselineStatus": { "enabledBaselineDetails": { "arn": "arn:aws:controltower:us-west-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "parentIdentifier": "arn:aws:controltower:us-west-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-0uh2kplf6d/XXXXXXXXXXXX", "baselineIdentifier": "arn:aws:controltower:us-west-2::baseline/XXXXXXXXXXXXXXX", "baselineVersion": "1.0", "statusSummary": { "lastOperationIdentifier": "7b895594-0edb-48bc-9f3d-d88c2ad618df", "status": "SUCCEEDED" }, "parameters": [] }, "baselineDetails": { "arn": "arn:aws:controltower:us-west-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "parentIdentifier": "arn:aws:controltower:us-west-2:XXXXXXXXXXXX:enabledbaseline/XXXXXXXXXXXXXXXX", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-0uh2kplf6d/XXXXXXXXXXXX", "baselineIdentifier": "arn:aws:controltower:us-west-2::baseline/XXXXXXXXXXXXXXX", "baselineVersion": "1.0", "statusSummary": { "lastOperationIdentifier": "7b895594-0edb-48bc-9f3d-d88c2ad618df", "status": "SUCCEEDED" }, "parameters": [] }, "requestedTimestamp": "2025-03-14T00:49:13Z", "completedTimestamp": "2025-03-14T00:50:58+0000" } }, "eventCategory": "Management" }
EnableControl
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower erfolgreich eine Kontrolle für ein Zielkonto aktiviert hat, das von AWS Control Tower verwaltet wird. Dieses Ereignis entspricht dem AWS Control EnableControl CloudTrail Tower-Ereignis und wird ausgelöst, wenn eine Steuerung über die EnableControl API oder die Konsole aktiviert wird. Das Lebenszyklus-Ereignisprotokoll enthält Informationen über das aktivierte Steuerelement, das arn daraufhin aktivierte Steuerelement, das aktivierte Steuerelement auf parentIdentifier der übergeordneten Organisationseinheit, das Steuerelement, targetIdentifier auf dem das Steuerelement aktiviert wurde, und die state Anzeige des Status SUCCEED oder FAILED message sowie die Zeitstempel des Vorgangs. controlIdentifier
Anmerkung
Das EnableControl Lebenszyklusereignis entspricht der EnableControl API. AWS Control Tower gibt auch das EnableGuardrail Legacy-Lifecycle-Ereignis aus, wenn ein Steuerelement aktiviert wird. Wenn Sie eine Automatisierung erstellen, die auf die Aktivierung von Steuerelementen reagiert, berücksichtigen Sie beide Ereignisnamen.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2026-01-07T15:59:28Z", "eventSource": "controltower.amazonaws.com", "eventName": "EnableControl", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "a4f45d0d-ab6d-41c7-9f97-786d80ff23d2", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "enableControlStatus": { "arn": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/143RH67Q683RJ20V", "parentIdentifier": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/8WU3TCOLC0JPSV6T", "controlIdentifier": "arn:aws:controltower:us-east-1::control/AWS-GR_AUDIT_BUCKET_LOGGING_ENABLED", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-k54j7iydcs/XXXXXXXXXXXX", "state": "SUCCEEDED", "message": "AWS Control Tower successfully enabled a control on the target.", "requestedTimestamp": "2026-01-07T15:59:24+0000", "completedTimestamp": "2026-01-07T15:59:28+0000" } }, "eventCategory": "Management" }
ResetEnabledControl
Dieses Lebenszyklusereignis zeichnet auf, ob der AWS Control Tower ein vorhandenes aktiviertes Steuerelement auf einem Zielkonto, das von AWS Control Tower verwaltet wird, erfolgreich zurückgesetzt hat. Dieses Ereignis entspricht dem AWS Control ResetEnabledControl CloudTrail Tower-Ereignis und wird ausgelöst, wenn ein aktiviertes Steuerelement mithilfe der ResetEnabledControl API oder der Konsole zurückgesetzt wird. Das Lifecycle-Ereignisprotokoll enthält die Daten controlIdentifier des Steuerelements, arn des aktivierten Steuerelements, das parentIdentifier des aktivierten Steuerelements auf der übergeordneten OU, das Steuerelement, targetIdentifier auf dem das Steuerelement zurückgesetzt wurde, und die state Anzeige des Status SUCCEED oder FAILED sowie a message und die Zeitstempel des Vorgangs.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2026-01-07T16:10:42Z", "eventSource": "controltower.amazonaws.com", "eventName": "ResetEnabledControl", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "c82d6f3a-4b9e-43ca-8d21-1a3f8d5b62e9", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "resetEnabledControlStatus": { "arn": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/143RH67Q683RJ20V", "parentIdentifier": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/8WU3TCOLC0JPSV6T", "controlIdentifier": "arn:aws:controltower:us-east-1::control/AWS-GR_AUDIT_BUCKET_LOGGING_ENABLED", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-k54j7iydcs/XXXXXXXXXXXX", "state": "SUCCEEDED", "message": "AWS Control Tower has successfully reset the enabled control on the target.", "requestedTimestamp": "2026-01-07T16:10:36+0000", "completedTimestamp": "2026-01-07T16:10:42+0000" } }, "eventCategory": "Management" }
UpdateEnabledControl
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower ein vorhandenes aktiviertes Steuerelement auf einem Zielkonto, das von AWS Control Tower verwaltet wird, erfolgreich aktualisiert hat. Dieses Ereignis entspricht dem AWS Control UpdateEnabledControl CloudTrail Tower-Ereignis und wird ausgelöst, wenn ein aktiviertes Steuerelement mithilfe der UpdateEnabledControl API oder der Konsole aktualisiert wird. Das Lifecycle-Ereignisprotokoll enthält die Daten controlIdentifier des Steuerelements, arn des aktivierten Steuerelements, das parentIdentifier des aktivierten Steuerelements auf der übergeordneten OU, das Steuerelement, targetIdentifier auf dem das Steuerelement aktualisiert wurde, und die state Anzeige des Status SUCCEED oder FAILED sowie a message und die Zeitstempel des Vorgangs.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2026-01-07T16:25:19Z", "eventSource": "controltower.amazonaws.com", "eventName": "UpdateEnabledControl", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "d93e7a4b-5caf-44db-9e32-2b4a9e6c73fa", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "updateEnabledControlStatus": { "arn": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/143RH67Q683RJ20V", "parentIdentifier": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/8WU3TCOLC0JPSV6T", "controlIdentifier": "arn:aws:controltower:us-east-1::control/AWS-GR_AUDIT_BUCKET_LOGGING_ENABLED", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-k54j7iydcs/XXXXXXXXXXXX", "state": "SUCCEEDED", "message": "AWS Control Tower successfully updated the enabled control on the target.", "requestedTimestamp": "2026-01-07T16:25:13+0000", "completedTimestamp": "2026-01-07T16:25:19+0000" } }, "eventCategory": "Management" }
DisableControl
Dieses Lebenszyklusereignis zeichnet auf, ob AWS Control Tower ein vorhandenes aktiviertes Steuerelement auf einem Zielkonto, das von AWS Control Tower verwaltet wird, erfolgreich deaktiviert hat. Dieses Ereignis entspricht dem AWS Control DisableControl CloudTrail Tower-Ereignis und wird ausgelöst, wenn eine Steuerung über die DisableControl API oder die Konsole deaktiviert wird. Das Lifecycle-Ereignisprotokoll enthält die Daten controlIdentifier des Steuerelements, arn des aktivierten Steuerelements, das parentIdentifier des aktivierten Steuerelements auf der übergeordneten OU, das Steuerelement, targetIdentifier auf dem das Steuerelement deaktiviert wurde, und die state Anzeige des Status SUCCEED oder FAILED message sowie die Zeitstempel des Vorgangs.
Anmerkung
AWS Control Tower gibt auch das DisableGuardrail Legacy-Lifecycle-Ereignis aus, wenn ein Steuerelement deaktiviert wird. Wenn Sie eine Automatisierung erstellen, die auf die Deaktivierung von Steuerelementen reagiert, berücksichtigen Sie beide Ereignisnamen.
{ "eventVersion": "1.11", "userIdentity": { "accountId": "XXXXXXXXXXXX", "invokedBy": "AWS Internal" }, "eventTime": "2026-01-07T16:42:11Z", "eventSource": "controltower.amazonaws.com", "eventName": "DisableControl", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "AWS Internal", "requestParameters": null, "responseElements": null, "eventID": "e04f8b5c-6dba-45ec-af43-3c5b0f7d84ab", "readOnly": false, "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "XXXXXXXXXXXX", "serviceEventDetails": { "disableControlStatus": { "arn": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/143RH67Q683RJ20V", "parentIdentifier": "arn:aws:controltower:us-east-1:XXXXXXXXXXXX:enabledcontrol/8WU3TCOLC0JPSV6T", "controlIdentifier": "arn:aws:controltower:us-east-1::control/AWS-GR_AUDIT_BUCKET_LOGGING_ENABLED", "targetIdentifier": "arn:aws:organizations::XXXXXXXXXXXX:account/o-k54j7iydcs/XXXXXXXXXXXX", "state": "SUCCEEDED", "message": "AWS Control Tower successfully disabled the enabled control on the target.", "requestedTimestamp": "2026-01-07T16:42:05+0000", "completedTimestamp": "2026-01-07T16:42:11+0000" } }, "eventCategory": "Management" }