Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Registrieren Sie ein vorhandenes Konto über die AWS Control Tower-Konsole
Es gibt zwei gängige Methoden, um eine Person für AWS-Konto den AWS Control Tower zu registrieren.
-
Nachdem Sie auf der Seite „Einstellungen“ die Funktion für die automatische Registrierung ausgewählt haben, können Sie eine AWS-Konto außerhalb von AWS Control Tower befindliche Organisationseinheit erstellen und diese direkt in eine registrierte Organisationseinheit verschieben. Weitere Informationen finden Sie unter Automatisches Verschieben und Registrieren von Konten. Diese Option ist für Landing Zone-Versionen 3.1 und höher verfügbar.
-
Sie können ein vorhandenes Konto manuell über die AWS Control Tower-Konsole registrieren.
In den folgenden Abschnitten wird die zweite Option beschrieben, für die keine vorherige Konfiguration Ihrer AWS Control Tower-Umgebung erforderlich ist. Sie AWS-Konto müssen die erforderlichen Voraussetzungen erfüllen.
Sehen Sie sich Ihre berechtigten Konten in der Konsole an:
-
Navigieren Sie im AWS Control Tower zur Seite Organisation.
-
Suchen Sie den Namen des Kontos, das Sie registrieren möchten. Um ihn zu finden, wählen Sie im Dropdownmenü oben rechts die Option Nur Konten aus und suchen Sie dann den Kontonamen in der gefilterten Tabelle.
Folgen Sie als Nächstes den Schritten zur Registrierung eines einzelnen Kontos, wie im Schritte zur manuellen Registrierung eines Kontos Abschnitt gezeigt.
Überlegungen zur Registrierung über die Konsole
Die Funktion Konto registrieren, die in der AWS Control Tower-Konsole verfügbar ist, ist für die Registrierung vorhandener Konten vorgesehen, AWS-Konten sodass diese vom AWS Control Tower verwaltet werden. Weitere Informationen finden Sie unter Einen bestehenden registrieren. AWS-Konto
Die konsolenbasierte Funktion „Konto registrieren“ ist verfügbar, wenn sich Ihre Landezone nicht im Drift-Zustand befindet. https://docs.aws.amazon.com/controltower/latest/userguide/drift.html Wenn sich Ihre Landing Zone in einem Abweichungsstatus befindet, können Sie die Funktion Enroll account (Konto anmelden) möglicherweise nicht erfolgreich verwenden. Du musst neue Konten über Account Factory oder eine andere Methode einrichten, bis deine Landing Zone Drift behoben ist.
Wenn Sie Konten über die AWS Control Tower-Konsole registrieren, müssen Sie bei einem Konto mit einem Benutzer angemeldet sein, für den die
AWSServiceCatalogEndUserFullAccessRichtlinie aktiviert ist und über Administratorzugriffsberechtigungen für die Nutzung der AWS Control Tower-Konsole verfügt. Sie können nicht als Root-Benutzer angemeldet sein.Konten, die Sie registrieren, können mithilfe der AWS Control Tower Account Factory aktualisiert werden, wie Sie jedes andere Konto aktualisieren würden. Aktualisierungsverfahren werden im Abschnitt Konten mit AWS Control Tower aktualisieren und verschieben genannt.
Anmerkung
Wenn Sie eine bestehende E-Mail-Adresse registrieren, stellen Sie sicher AWS-Konto, dass Sie die vorhandene E-Mail-Adresse verifizieren. Andernfalls kann ein neues Konto erstellt werden.
Schritte zur manuellen Registrierung eines Kontos
Nachdem die AdministratorAccess Zugriffsberechtigung (Richtlinie) in Ihrem bestehenden AWS-Konto Konto in Kraft getreten ist, gehen Sie wie folgt vor, um das Konto zu registrieren:
Um ein einzelnes Konto von der Konsole aus bei AWS Control Tower zu registrieren
-
Navigieren Sie zur Seite AWS Control Tower Organization.
-
Auf der Seite „Organisation“ können Sie für Konten, die zur Registrierung berechtigt sind, oben im Abschnitt im Drop-down-Menü „Aktionen“ die Option „Registrieren“ auswählen. Für diese Konten wird außerdem die Schaltfläche Konto registrieren angezeigt, wenn du sie auf der Seite mit den Kontodetails aufrufst.
-
Wenn Sie Konto registrieren wählen, wird die Seite Konto registrieren angezeigt, auf der Sie aufgefordert werden, die
AWSControlTowerExecutionRolle dem Konto hinzuzufügen. Einige Anweisungen finden Sie unter. Fügen Sie die erforderliche IAM-Rolle manuell zu einer vorhandenen hinzu AWS-Konto und registriere es -
Wählen Sie als Nächstes eine registrierte Organisationseinheit aus der Dropdownliste aus. Wenn sich das Konto bereits in einer registrierten OU befindet, wird die OU in dieser Liste angezeigt.
-
Wählen Sie Enroll account (Konto anmelden).
-
Es wird eine modale Erinnerung angezeigt, in der Sie die
AWSControlTowerExecutionRolle hinzufügen und die Aktion bestätigen müssen. -
Wählen Sie „Registrieren“.
-
AWS Control Tower beginnt mit der Registrierung und Sie werden zurück zur Seite mit den Kontodetails geleitet.
Häufige Ursachen für das Scheitern der Registrierung
-
Um ein bestehendes Konto zu registrieren, muss die
AWSControlTowerExecutionRolle in dem Konto vorhanden sein, das Sie registrieren. -
Ihrem IAM-Prinzipal fehlen die erforderlichen Berechtigungen zum Bereitstellen eines Kontos.
-
AWS -Security-Token-Service (AWS STS) ist in Ihrer Heimatregion oder AWS-Konto in jeder Region, die von AWS Control Tower unterstützt wird, deaktiviert.
-
Möglicherweise sind Sie als IAM-Benutzer oder als Rolle angemeldet, die dem Account Factory-Portfolio hinzugefügt werden muss. AWS Service Catalog Der Benutzer oder die Rolle muss hinzugefügt werden, bevor Sie Zugriff auf Account Factory erhalten, damit Sie ein Konto bei AWS Control Tower erstellen oder registrieren können. Wenn der entsprechende Benutzer oder die entsprechende Rolle nicht zum Account Factory-Portfolio hinzugefügt wird, erhalten Sie eine Fehlermeldung, wenn Sie versuchen, ein Konto hinzuzufügen. Anweisungen zum Gewähren von Zugriff auf AWS Service Catalog Portfolios finden Sie unter Benutzern Zugriff gewähren.
-
Möglicherweise sind Sie als Stammbenutzer angemeldet.
-
Das Konto, das Sie registrieren möchten, enthält möglicherweise AWS Config Resteinstellungen. Insbesondere kann das Konto über einen Konfigurationsrekorder oder einen Übertragungskanal verfügen. Diese müssen über das gelöscht oder geändert werden, AWS CLI bevor Sie ein Konto registrieren können. Weitere Informationen erhalten Sie unter Konten registrieren, die bereits vorhanden sind AWS Config Ressourcen und Interagiere mit AWS Control Tower durch AWS CloudShell.
-
Wenn das Konto zu einer anderen OU mit einem Verwaltungskonto gehört, einschließlich einer anderen AWS Control Tower-OU, müssen Sie das Konto in der aktuellen OU kündigen, bevor es einer anderen OU beitreten kann. Bestehende Ressourcen müssen in der ursprünglichen Organisationseinheit entfernt werden. Andernfalls schlägt die Anmeldung fehl.
-
Die Kontobereitstellung und Registrierung schlägt fehl, wenn die SCPs Ihrer Ziel-OU es Ihnen nicht ermöglichen, alle für dieses Konto erforderlichen Ressourcen zu erstellen. Beispielsweise kann ein SCP in Ihrer Ziel-OU die Erstellung von Ressourcen ohne bestimmte Stichwörter blockieren. In diesem Fall schlägt die Kontobereitstellung oder Registrierung fehl, da AWS Control Tower das Tagging von Ressourcen nicht unterstützt. Wenn Sie Hilfe benötigen, wenden Sie sich an Ihren Kundenbetreuer oder. Support
Weitere Informationen darüber, wie AWS Control Tower mit Rollen arbeitet, wenn Sie neue Konten erstellen oder bestehende Konten registrieren, finden Sie unter Rollen und Konten.
Tipp
Wenn Sie nicht bestätigen können, dass eine bestehende Organisationseinheit die Registrierungsvoraussetzungen AWS-Konto erfüllt, können Sie eine Registrierungs-OU einrichten und das Konto bei dieser OU registrieren. Nach erfolgreicher Registrierung können Sie das Konto in die gewünschte Organisationseinheit verschieben. Wenn die Registrierung fehlschlägt, sind keine anderen Konten oder Organisationseinheiten von dem Fehler betroffen.
Wenn Sie Zweifel haben, ob Ihre vorhandenen Konten und deren Konfigurationen mit AWS Control Tower kompatibel sind, können Sie die im folgenden Abschnitt empfohlene Vorgehensweise befolgen.
Empfohlen: Sie können ein zweistufiges Konzept für die Kontoregistrierung einrichten
-
Verwenden Sie zunächst ein AWS Config Konformitätspaket, um zu evaluieren, wie sich einige Kontrollen des AWS Control Tower auf Ihre Konten auswirken könnten. Informationen dazu, wie sich die Registrierung bei AWS Control Tower auf Ihre Konten auswirken kann, finden Sie unter Erweitern Sie die AWS Control Tower-Governance mithilfe von AWS Config Conformance Packs.
-
Anschließend können Sie das Konto anmelden. Wenn die Compliance-Ergebnisse zufriedenstellend sind, ist der Migrationspfad einfacher, da Sie das Konto ohne unerwartete Folgen anmelden können.
-
Wenn Sie sich nach Abschluss Ihrer Bewertung dazu entschließen, eine AWS Control Tower-Landezone einzurichten, müssen Sie möglicherweise den AWS Config Bereitstellungskanal und den Konfigurationsrekorder entfernen, die für Ihre Bewertung erstellt wurden. Dann können Sie den AWS Control Tower erfolgreich einrichten.
Anmerkung
Das Conformance Pack funktioniert auch in Situationen, in denen sich die Konten in Organisationseinheiten befinden, die von AWS Control Tower registriert wurden, die Workloads jedoch in AWS Regionen ausgeführt werden, in denen AWS Control Tower nicht unterstützt wird. Sie können das Conformance Pack verwenden, um Ressourcen in Konten zu verwalten, die in Regionen existieren, in denen der AWS Control Tower nicht eingesetzt wird.