View a markdown version of this page

Überlegungen zur Aktivierung AWS Opt-in-Regionen - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überlegungen zur Aktivierung AWS Opt-in-Regionen

Obwohl die meisten Regionen standardmäßig für Sie aktiv AWS-Regionen sind AWS-Konto, werden bestimmte Regionen nur aktiviert, wenn Sie sie manuell auswählen. In diesem Dokument werden diese Regionen als Opt-in-Regionen bezeichnet. Im Gegensatz dazu werden Regionen, die standardmäßig aktiv sind, sobald Ihre AWS-Konto erstellt wurde, als kommerzielle Regionen, Standardregionen oder einfach als Regionen bezeichnet.

Der Begriff Opt-In hat eine historische Grundlage. Alle Regionen, die nach dem 20. März 2019 AWS-Regionen eingeführt wurden, werden als Opt-In-Regionen bereitgestellt. In einer Region, in der Sie sich anmelden, ist Ihr Konto in dieser Region nicht aktiviert — und Ihre Identität wird nicht auf die Region übertragen — es sei denn, Sie entscheiden sich für die Nutzung dieser Region. Alle Daten, die über den IAM-Dienst verwaltet werden, gelten als Identitätsdaten, einschließlich Benutzer, Gruppen, Rollen, Richtlinien, Identitätsanbieter, die zugehörigen Daten (z. B. X.509 Signaturzertifikate oder kontextspezifische Anmeldeinformationen) und andere Einstellungen auf Kontoebene, wie die Kennwortrichtlinie und der Kontoalias.

Sie können Opt-in-Regionen bei der Einrichtung der Landing Zone automatisch aktivieren, indem Sie sie auswählen. Deine Landezone wird in allen ausgewählten Regionen aktiv.

Wenn Sie eine Opt-in-Region als Ihre AWS Control Tower-Heimatregion auswählen, aktivieren Sie diese zunächst, indem Sie die Schritte unter Region aktivieren befolgen, wenn Sie an der AWS Management Console angemeldet sind. Um Ihre eigenen bestehenden Log-Archiv- und Audit-Konten aus einer Opt-in-Region mitzubringen, aktivieren Sie diese Region zuerst manuell.

Die AWS Opt-in-Regionen umfassen mehrere Regionen, in denen AWS Control Tower verfügbar ist:

  • Region Asien-Pazifik (Hongkong), AP-East-1

  • Region Asien-Pazifik (Jakarta), ap-southeast-3

  • Region Europa (Mailand), EU-Süd-1

  • Region Afrika (Kapstadt), af-south-1

  • Region Naher Osten (Bahrain), mich-süd-1

  • Israel (Tel Aviv), Zentral-1

  • Region Naher Osten (VAE), me-central-1

  • Region Europa (Spanien), EU-Süd-2

  • Region Asien-Pazifik (Hyderabad), AP-Süd-2

  • Region Europa (Zürich), eu-central-2

  • Region Asien-Pazifik (Melbourne), AP-Southeast-4

  • Region Kanada West (Calgary), ca-west-1

  • Asien-Pazifik (Thailand), ap-southeast-7

  • Mexiko (Zentral), mx-central-1

  • Asien-Pazifik (Taipeh), AP-East-2

  • Asien-Pazifik (Neuseeland), ap-southeast-6

AWS Control Tower verfügt über einige Steuerelemente, die in den Opt-in-Regionen anders funktionieren als in den Standardregionen (andere kommerzielle Regionen). Weitere Informationen finden Sie unter Einschränkungen bei der Steuerung. Im Folgenden finden Sie einige Überlegungen, die Sie bei der Bereitstellung von Workloads in Opt-in-Regionen berücksichtigen sollten.

Steuern oder aktivieren?

Denken Sie daran, dass das Regieren einer Region eine Aktion ist, die Sie in der AWS Control Tower-Konsole auswählen können, sodass die Kontrollen in der Region angewendet werden können. Die Aktivierung oder Deaktivierung einer Opt-in-Region ist eine andere Aktion, die Sie in der AWS Konsole auswählen können. Dadurch wird die Region für Ihr Konto geöffnet, sodass Sie Ressourcen und Workloads in der Region bereitstellen können.

Überlegungen in Bezug auf das Verhalten
  • Wenn du dich für die Verwaltung deiner Opt-in-Regionen entscheidest, empfehlen wir dir, keine deiner regulierten Opt-in-Regionen zu deaktivieren (dich abzumelden), da dies zum Ausfall deiner Workloads führen kann. Der AWS Control Tower erlaubt keine Deaktivierung einer regulierten Region von der AWS Control Tower-Konsole aus. Achten Sie jedoch darauf, dass Sie die regulierten Regionen nicht von einer Quelle außerhalb des AWS Control Tower aus deaktivieren, z. B. über die AWS Rechnungskonsole oder das SDK. AWS

  • Wenn der AWS Control Tower die Verwaltung auf eine Opt-in-Region ausdehnt, wird die Region in allen Mitgliedskonten aktiviert (Opt-In). Wenn Sie eine Region aus der Governance entfernen, deaktiviert AWS Control Tower die Region nicht in den Mitgliedskonten (Opt-Out).

  • Bei der Abwahl einer Region überspringt AWS Control Tower das Entfernen von Ressourcen aus einer Opt-in-Region, wenn diese Region manuell für ein Konto aus einer Quelle außerhalb des AWS Control Tower deaktiviert wurde, wie z. B. die AWS Rechnungskonsole oder das SDK. AWS Wir empfehlen, Ressourcen aus den Regionen zu entfernen, die Sie deaktiviert haben. Andernfalls können Ihnen unerwartete Abrechnungsgebühren für diese Ressourcen berechnet werden.

  • Wenn Ihre Landezone außer Betrieb genommen wird, bereinigt der AWS Control Tower die Ressourcen in allen regierten Regionen, einschließlich der Opt-in-Regionen. Der AWS Control Tower deaktiviert die Opt-in-Regionen jedoch nicht. Sie können die Opt-in-Regionen als zusätzlichen Schritt nach der Außerbetriebnahme deaktivieren.

  • Wenn Ihre Heimatregion eine Opt-in-Region ist und Sie beabsichtigen, bestehende Konten als Log-Archiv- und Audit-Konten zu registrieren, müssen Sie die Opt-in-Region manuell aktivieren, bevor Sie sie als Heimatregion für Ihre Landezone auswählen können. Siehe Eine Region aktivieren.

  • Wenn AWS Control Tower mit einer Opt-in-Region als Ihrer Heimatregion eingerichtet ist und Sie den AWS Control Tower-Service von der AWS Konsole aus in einer anderen Region aufrufen, leitet Sie die Konsole nicht automatisch in die Heimatregion weiter.

  • Die zugrunde liegende API hat Kapazitätsgrenzen, wodurch sich die Latenz je nach Anzahl der Regionen, Konten und Servicelast von einigen Minuten auf viele Stunden erhöhen kann. Es hat sich bewährt, sich nur für diejenigen anzumelden, AWS-Regionen in denen Sie Workloads ausführen werden, und melden Sie sich jeweils für eine Region an.

Wichtige Einschränkungen für Unternehmensführung und Konten
  • Wenn 16 oder mehr kommerzielle Regionen, in denen der AWS Control Tower verfügbar ist, reguliert werden, einschließlich Opt-in-Regionen, wird die Obergrenze für die Anzahl der Konten pro Organisationseinheit (OU) bei der Registrierung einer OU reduziert. Weitere Informationen finden Sie unter Einschränkungen, die auf den zugrunde liegenden AWS Diensten basieren.