Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Vermeiden Sie eine gemischte Steuerung bei der Konfiguration von Regionen
Es ist wichtig, alle Konten in einer OU zu aktualisieren, nachdem Sie die AWS Control Tower Governance auf eine neue AWS-Region erweitert haben und nachdem Sie die AWS Control Tower Governance aus einer Region entfernt haben.
Eine gemischte Verwaltung ist eine unerwünschte Situation, die auftreten kann, wenn die Kontrollen, die eine OU regeln, nicht vollständig mit den Kontrollen übereinstimmen, die die einzelnen Konten innerhalb einer OU regeln. In einer Organisationseinheit kommt es zu einer gemischten Verwaltung, wenn die Konten nicht aktualisiert werden, nachdem der AWS Control Tower die Governance auf eine neue AWS-Region erweitert oder die Governance aufgehoben hat.
In dieser Situation können für bestimmte Konten innerhalb einer OU in verschiedenen Regionen unterschiedliche Kontrollen gelten, verglichen mit anderen Konten in der OU oder im Vergleich zur allgemeinen Governance-Position der Landezone.
Wenn Sie in einer Organisationseinheit mit gemischter Verwaltung ein neues Konto bereitstellen, erhält dieses neue Konto dieselbe (aktualisierte) Regions- und Organisationsstruktur wie die Landezone. Bestehende Konten, die noch nicht aktualisiert wurden, erhalten jedoch nicht den aktualisierten Verwaltungsstatus der Region.
Im Allgemeinen kann eine gemischte Verwaltung zu widersprüchlichen oder ungenauen Statusindikatoren in der AWS Control Tower-Konsole führen. Beispielsweise werden bei gemischter Verwaltung Opt-in-Regionen in registrierten Organisationseinheiten für Konten, die noch nicht aktualisiert wurden, mit dem Status Nicht verwaltet angezeigt.
Anmerkung
Im AWS Control Tower ist es nicht möglich, Kontrollen in einem Zustand mit gemischter Verwaltung zu aktivieren.
Verhalten der Kontrollen bei gemischter Steuerung
-
Bei gemischter Verwaltung kann AWS Control Tower Kontrollen, die auf AWS Config Regeln (d. h. detektivischen Kontrollen) basieren, in Regionen, die in der Organisationseinheit bereits als verwaltet angezeigt werden, nicht konsistent bereitstellen, da einige Konten in der Organisationseinheit nicht aktualisiert wurden. Möglicherweise erhalten Sie eine
FAILED_TO_ENABLEFehlermeldung. -
Wenn Sie bei gemischter Verwaltung die Verwaltung der Landezone auf eine Opt-in-Region ausdehnen, während noch kein Konto in der OU aktualisiert wurde, schlägt der
EnableControlAPI-Vorgang auf der OU fehl, um detektivische und proaktive Kontrollen durchzuführen. Sie erhalten eineFAILED_TO_ENABLEFehlermeldung, da nicht aktualisierte Mitgliedskonten innerhalb der OU noch nicht für diese Regionen angemeldet wurden. -
Bei gemischter Verwaltung: Kontrollen, die Teil des Security Hub Service-managed CSPM-Standards sind: Der AWS Control Tower kann die Einhaltung von Vorschriften in Regionen, in denen eine Diskrepanz zwischen der Konfiguration der Landezone und den Konten besteht, die nicht aktualisiert werden, nicht korrekt melden.
-
Eine gemischte Steuerung ändert nichts am Verhalten der SCP-based Kontrollen (präventive Kontrollen), die einheitlich für jedes Konto in einer OU in jeder regulierten Region gelten.
Anmerkung
Gemischte Regierungsführung ist nicht gleichbedeutend mit Drift, und sie wird auch nicht als Drift gemeldet.
Um eine gemischte Regierungsführung zu reparieren
-
Kunden sind jetzt in der Lage, gemischte Verwaltungsstrukturen zu reparieren, indem sie die regionalen Kontrollen neu einrichten. Alle nicht globalen Kontrollen sind regional (detektivische und proaktive Kontrollen). Sie werden durch ein Warnbanner darauf hingewiesen, dass Ihre Organisationseinheit einer gemischten Unternehmensstruktur unterliegt.