Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wie AWS Regionen arbeiten mit AWS Control Tower
AWS Control Tower wird in den folgenden AWS Regionen unterstützt:
-
USA Ost (Nord-Virginia)
-
USA Ost (Ohio)
-
USA West (Oregon)
-
Kanada (Zentral)
-
Asien-Pazifik (Sydney)
-
Asien-Pazifik (Singapur)
-
Europe (Frankfurt)
-
Europa (Irland)
-
Europe (London)
-
Europa (Stockholm)
-
Asien-Pazifik (Mumbai)
-
Asia Pacific (Seoul)
-
Asien-Pazifik (Tokio)
-
Europa (Paris)
-
Südamerika (São Paulo)
-
USA West (Nordkalifornien)
-
Asien-Pazifik (Hongkong)
-
Asien-Pazifik (Jakarta)
-
Asien-Pazifik (Osaka)
-
Europa (Milan)
-
Afrika (Kapstadt)
-
Middle East (Bahrain)
-
Israel (Tel Aviv)
-
Naher Osten (VAE)
-
Europa (Spain)
-
Asien-Pazifik (Hyderabad)
-
Europa (Zürich)
-
Asien-Pazifik (Melbourne)
-
Kanada West (Calgary)
-
Malaysien (Kuala Lumpur)
-
Asien-Pazifik (Thailand)
-
Mexiko (Zentral)
-
Asien-Pazifik (Taipeh)
Über deine Heimatregion
Wenn Sie eine Landing Zone erstellen, wird die Region, die Sie für den Zugriff auf die AWS Management Console verwenden, zu Ihrer AWS Heimatregion für AWS Control Tower. Während des Erstellungsprozesses werden einige Ressourcen in der Heimatregion bereitgestellt. Andere Ressourcen, wie Organisationseinheiten und AWS Konten, sind global.
Nachdem Sie eine Heimatregion ausgewählt haben, können Sie sie nicht mehr ändern.
Steuerungen und Regionen
Derzeit funktionieren alle präventiven Kontrollen weltweit. Detektive und proaktive Kontrollen funktionieren jedoch nur in Regionen, in denen AWS Control Tower unterstützt wird. Weitere Informationen zum Verhalten von Steuerungen bei der Aktivierung von AWS Control Tower in einer neuen Region finden Sie unterKonfigurieren Sie Ihre AWS Control Tower-Regionen.
Konfigurieren Sie Ihre AWS Control Tower-Regionen
In diesem Abschnitt wird das Verhalten beschrieben, das Sie erwarten können, wenn Sie Ihre AWS Control Tower-Landing Zone auf eine neue AWS Region erweitern oder eine Region aus Ihrer Landing Zone-Konfiguration entfernen. Im Allgemeinen wird diese Aktion über die Aktualisierungsfunktion der AWS Control Tower-Konsole ausgeführt.
Anmerkung
Wir empfehlen Ihnen, Ihre AWS Control Tower-Landezone nicht auf AWS Regionen auszudehnen, in denen Ihre Workloads nicht ausgeführt werden müssen. Wenn Sie sich von einer Region abmelden, hindert Sie das nicht daran, Ressourcen in dieser Region bereitzustellen, aber diese Ressourcen bleiben außerhalb der Verwaltung von AWS Control Tower.
Während der Konfiguration einer neuen Region aktualisiert der AWS Control Tower die Landezone, was bedeutet, dass sie als Basislinie für Ihre Landezone dient —
-
in allen neu ausgewählten Regionen aktiv zu agieren und
-
die Verwaltung der Ressourcen in den ausgewählten Regionen einzustellen.
Einzelne Konten innerhalb Ihrer Organisationseinheiten (OUs), die vom AWS Control Tower verwaltet werden, werden im Rahmen dieser Aktualisierung der Landezone nicht aktualisiert. Daher müssen Sie Ihre Konten aktualisieren, indem Sie Ihre OUs erneut registrieren.
Beachten Sie bei der Konfiguration Ihrer AWS Control Tower-Regionen die folgenden Empfehlungen und Einschränkungen:
-
Wählen Sie Regionen aus, in denen Sie AWS Ressourcen oder Workloads hosten möchten.
-
Wenn Sie sich von einer Region abmelden, werden Sie nicht daran gehindert, Ressourcen in dieser Region bereitzustellen, aber diese Ressourcen bleiben außerhalb der Verwaltung von AWS Control Tower.
Wenn Sie Ihre Landezone für neue Regionen konfigurieren, halten sich die Detektivkontrollen von AWS Control Tower an die folgenden Regeln:
-
Was vorhanden ist, bleibt gleich. Das Kontrollverhalten, sowohl detektivisch als auch präventiv, bleibt für bestehende Konten, in bestehenden Organisationseinheiten und in bestehenden Regionen unverändert.
-
Sie können keine neuen Detektivkontrollen auf bestehende Organisationseinheiten anwenden, die Konten enthalten, die nicht aktualisiert wurden. Wenn Sie Ihre AWS Control Tower-Landing Zone für eine neue Region konfiguriert haben (indem Sie Ihre Landing Zone aktualisieren), müssen Sie die vorhandenen Konten in Ihren vorhandenen OUs aktualisieren, bevor Sie neue Detective Controls für diese OUs und Konten aktivieren können.
-
Ihre bestehenden Detective Controls beginnen in den neu konfigurierten Regionen zu funktionieren, sobald Sie die Konten aktualisieren. Wenn Sie Ihre AWS Control Tower-Landing Zone aktualisieren, um neue Regionen zu konfigurieren, und dann ein Konto aktualisieren, beginnen die Detective Controls, die bereits in der OU aktiviert sind, auf diesem Konto in den neu konfigurierten Regionen zu arbeiten.
Konfigurieren Sie die AWS Control Tower-Regionen
-
Melden Sie sich bei der AWS Control Tower-Konsole unter an https://console.aws.amazon.com/controltower
-
Wählen Sie im linken Navigationsmenü die Option Landing Zone Settings aus.
-
Wählen Sie auf der Seite mit den Landingzone-Einstellungen im Abschnitt Details oben rechts die Schaltfläche Einstellungen ändern aus. Sie werden zum Workflow „Landing Zone aktualisieren“ weitergeleitet.
-
Suchen Sie unter Zusätzliche verwaltete Regionen nach den Regionen, die Sie regieren möchten (oder beenden) möchten.
-
Markieren Sie das Kontrollkästchen für jede weitere Region, die Sie regeln möchten. Deaktivieren Sie das Kontrollkästchen für jede Region, aus der Sie die Unternehmensführung entfernen möchten.
Anmerkung
Wenn Sie sich dafür entscheiden, eine Region nicht zu verwalten, können Sie weiterhin Ressourcen in dieser Region bereitstellen, aber diese Ressourcen bleiben außerhalb der Verwaltung durch AWS Control Tower.
-
Schließen Sie den Rest des Workflows ab und wählen Sie dann Landing Zone aktualisieren.
-
Wenn die Einrichtung der Landing Zone abgeschlossen ist, Re-register verwenden Sie die OUs, um die Konten in Ihren neuen Regionen zu aktualisieren. Weitere Informationen finden Sie unter Wann sollten die Organisationseinheiten und Konten von AWS Control Tower aktualisiert werden.
Eine alternative Methode zur Bereitstellung oder Aktualisierung einzelner Konten nach der Konfiguration neuer Regionen besteht darin, das API-Framework von Service Catalog AWS CLI zu verwenden und die Konten in einem Batch-Prozess zu aktualisieren. Weitere Informationen finden Sie unter Provisiere und aktualisiere Konten mithilfe von Automatisierung.
Überlegungen zur OU-level Region verweigern die Kontrolle
Die wichtigste Überlegung, ob die OU-level Region die Kontrolle verweigert, ist die Frage, wie sie mit der Landezone interagiert. Die Region verweigert die Kontrolle, wenn beide aktiviert sind. Weitere Informationen finden Sie unter Auf die OU angewendete Region-Deny-Control.
Vielleicht möchten Sie auch den Artikel Regionsverweigerungskontrolle konfigurieren lesen.