View a markdown version of this page

So arbeitet AWS Control Tower mit Rollen zur Erstellung und Verwaltung von Konten - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So arbeitet AWS Control Tower mit Rollen zur Erstellung und Verwaltung von Konten

Im Allgemeinen sind Rollen Teil des Identitäts- und Zugriffsmanagements (IAM) in AWS. Allgemeine Informationen zu IAM und Rollen in finden Sie im AWS Thema IAM-Rollen im AWS IAM-Benutzerhandbuch.

Rollen und Kontoerstellung

AWS Control Tower erstellt ein Kundenkonto, indem es die CreateAccount API von aufruft AWS Organizations. Wenn dieses Konto AWS Organizations erstellt wird, wird innerhalb dieses Kontos eine Rolle erstellt, die AWS Control Tower benennt, indem ein Parameter an die API übergeben wird. Der Name der Rolle lautet AWSControlTowerExecution.

AWS Control Tower übernimmt die AWSControlTowerExecution Rolle für alle von Account Factory erstellten Konten. Mithilfe dieser Rolle legt AWS Control Tower eine Basisstruktur für das Konto fest und wendet obligatorische (und alle anderen aktivierten) Kontrollen an, was zur Erstellung weiterer Rollen führt. Diese Rollen werden wiederum von anderen Diensten verwendet, z. B. AWS Config

Anmerkung

Um einen Account als Baseline einzurichten, müssen seine Ressourcen eingerichtet werden. Dazu gehören Account Factory-Vorlagen, manchmal auch als Blueprints bezeichnet, und Steuerelemente. Im Rahmen der Bereitstellung der Vorlagen werden im Rahmen der Bereitstellung der Vorlagen auch die zentralen Rollen für die Protokollierung und Sicherheitsprüfung für das Konto eingerichtet. Die AWS Control Tower-Baselines sind in den Rollen enthalten, die Sie auf jedes registrierte Konto anwenden.

Weitere Informationen zu Konten und Ressourcen finden Sie unter. Informationen AWS-Konten im AWS Control Tower

Wie aggregiert AWS Control Tower AWS Config Regeln in nicht verwalteten Organisationseinheiten und Konten

  • Das AWS Control Tower-Verwaltungskonto erstellt einen Aggregator auf Organisationsebene, der bei der Erkennung externer AWS Config Regeln hilft, sodass AWS Control Tower keinen Zugriff auf nicht verwaltete Konten erhalten muss. Die AWS Control Tower-Konsole zeigt Ihnen, wie viele extern erstellte AWS Config Regeln Sie für ein bestimmtes Konto haben. Einzelheiten zu diesen externen Regeln finden Sie auf der Seite mit den Kontodetails auf der Registerkarte „Einhaltung externer Konfigurationsregeln“.

  • Um den Aggregator zu erstellen, fügt AWS Control Tower eine Rolle mit den erforderlichen Berechtigungen hinzu, um eine Organisation zu beschreiben und die Konten aufzulisten, die ihr untergeordnet sind. Für die AWSControlTowerConfigAggregatorRoleForOrganizations Rolle sind die AWSConfigRoleForOrganizations verwaltete Richtlinie und eine Vertrauensbeziehung mit config.amazonaws.com erforderlich.

Anmerkung

Kunden, die Landing Zone Version 4.0 verwenden, benötigen diese Rolle nicht, da AWS Control Tower vom vorhandenen Konfigurationsaggregator auf Organisationsebene auf den serviceverknüpften Konfigurator migriert wurde

Anmerkung

Wenn Sie vertrauenswürdigen Zugriff auf die Organisation aktivieren, zu der Ihre Landing Zone gehört, kann AWS Control Tower Rollen erstellen, Ressourcen verwalten und Daten für alle Konten in der Organisation lesen. Durch den vertrauenswürdigen Zugriff sind alle Konten oder Organisationseinheiten in der Organisation für AWS Control Tower verfügbar, unabhängig davon, ob sie registriert und angemeldet sind oder nicht registriert und nicht registriert.

Hier ist die IAM-Richtlinie (JSON-Artefakt), die der Rolle zugeordnet ist:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:ListAWSServiceAccessForOrganization" ], "Resource": "*" } ] }

Hier ist das AWSControlTowerConfigAggregatorRoleForOrganizations Vertrauensverhältnis:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } }

Um diese Funktion im Verwaltungskonto bereitzustellen, werden der verwalteten RichtlinieAWSControlTowerServiceRolePolicy, die von der AWSControlTowerAdmin Rolle bei der Erstellung des AWS Config Aggregators verwendet wird, die folgenden Berechtigungen hinzugefügt:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:PutConfigurationAggregator", "config:DeleteConfigurationAggregator", "iam:PassRole" ], "Resource": [ "arn:aws:iam::123456789012:role/service-role/AWSControlTowerConfigAggregatorRoleForOrganizations", "arn:aws:config:us-east-1:123456789012:config-aggregator/" ] }, { "Effect": "Allow", "Action": "organizations:EnableAWSServiceAccess", "Resource": "*" } ] }

Neue Ressourcen wurden erstellt: AWSControlTowerConfigAggregatorRoleForOrganizations und aws-controltower-ConfigAggregatorForOrganizations

Wenn Sie bereit sind, können Sie Konten einzeln registrieren oder sie als Gruppe registrieren, indem Sie eine Organisationseinheit registrieren. Wenn Sie ein Konto registriert haben und eine Regel in erstellen AWS Config, erkennt AWS Control Tower die neue Regel. Der Aggregator zeigt die Anzahl der externen Regeln an und stellt einen Link zur AWS Config Konsole bereit, auf der Sie die Details jeder externen Regel für Ihr Konto einsehen können. Ermitteln Sie anhand der Informationen in der AWS Config Konsole und der AWS Control Tower-Konsole, ob Sie die entsprechenden Steuerelemente für das Konto aktiviert haben.

Programmatische Rollen und Vertrauensbeziehungen für das AWS Control Tower-Prüfkonto

Sie können sich beim Auditkonto anmelden und die Rolle übernehmen, andere Konten programmgesteuert zu überprüfen. Das Prüfungskonto erlaubt Ihnen nicht, sich manuell bei anderen Konten anzumelden.

Mit dem Audit-Account erhalten Sie programmatischen Zugriff auf andere Konten, und zwar mithilfe einiger Rollen, die nur AWS Lambda-Funktionen zugewiesen sind. Aus Sicherheitsgründen haben diese Rollen Vertrauensbeziehungen zu anderen Rollen, was bedeutet, dass die Bedingungen, unter denen die Rollen verwendet werden können, genau definiert sind.

Der AWS Control Tower-Stack StackSet-AWSControlTowerBP-BASELINE-ROLES erstellt diese ausschließlich programmgesteuerten, kontoübergreifenden IAM-Rollen im Auditkonto:

  • aws-controltower- AdministratorExecutionRole

  • aws-Kontrollturm- ReadOnlyExecutionRole

Der AWS Control Tower-Stack StackSet-AWSControlTowerSecurityResources erstellt diese nur programmgesteuerten, kontoübergreifenden IAM-Rollen im Auditkonto:

  • aws-controltower- AuditAdministratorRole

  • aws-Kontrollturm- AuditReadOnlyRole

ReadOnlyExecutionRole:Beachten Sie, dass diese Rolle es dem Audit-Konto ermöglicht, Objekte in Amazon S3-Buckets in der gesamten Organisation zu lesen (im Gegensatz zu der SecurityAudit Richtlinie, die nur den Zugriff auf Metadaten zulässt).

aws-controltower-: AdministratorExecutionRole
  • Hat Administratorrechte

  • Kann von der Konsole aus nicht angenommen werden

  • Kann nur von einer Rolle im Auditkonto übernommen werden — der aws-controltower-AuditAdministratorRole

Das folgende Artefakt zeigt die Vertrauensbeziehung füraws-controltower-AdministratorExecutionRole. Die Platzhalternummer 012345678901 wird durch die Audit_acct_ID Nummer für Ihr Prüfungskonto ersetzt.

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "AWS": "arn:aws:iam::012345678901:role/aws-controltower-AuditAdministratorRole"       },       "Action": "sts:AssumeRole"     }   ] }
aws-controltower-: AuditAdministratorRole
  • Kann nur vom Lambda-Service angenommen werden AWS

  • Hat die Berechtigung, Lese- (Get) und Schreibvorgänge (Put) für Amazon S3-Objekte auszuführen, deren Namen mit der Zeichenfolge log beginnen

Angehängte Richtlinien:

1. AWSLambdaExecute— AWS verwaltete Richtlinie

2. AssumeRole-aws-controltower-AuditAdministratorRole— Inline-Richtlinie — Von AWS Control Tower erstellt, Artefakt folgt.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-AdministratorExecutionRole" ], "Effect": "Allow" } ] }

Das folgende Artefakt zeigt die Vertrauensbeziehung für: aws-controltower-AuditAdministratorRole

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "Service": "lambda.amazonaws.com"       },       "Action": "sts:AssumeRole"     }   ] }
aws-controltower-: ReadOnlyExecutionRole
  • Kann von der Konsole aus nicht angenommen werden

  • Kann nur von einer anderen Rolle im Auditkonto übernommen werden — der AuditReadOnlyRole

Das folgende Artefakt zeigt die Vertrauensbeziehung füraws-controltower-ReadOnlyExecutionRole. Die Platzhalternummer 012345678901 wird durch die Audit_acct_ID Nummer für Ihr Prüfungskonto ersetzt.

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "AWS": "arn:aws:iam::012345678901:role/aws-controltower-AuditReadOnlyRole "       },       "Action": "sts:AssumeRole"     }   ] }
aws-controltower-: AuditReadOnlyRole
  • Kann nur vom Lambda-Service angenommen werden AWS

  • Hat die Berechtigung, Lese- (Get) und Schreibvorgänge (Put) für Amazon S3-Objekte auszuführen, deren Namen mit der Zeichenfolge log beginnen

Angehängte Richtlinien:

1. AWSLambdaExecute— AWS verwaltete Richtlinie

2. AssumeRole-aws-controltower-AuditReadOnlyRole— Inline-Richtlinie — Von AWS Control Tower erstellt, Artefakt folgt.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/aws-controltower-ReadOnlyExecutionRole" ], "Effect": "Allow" } ] }

Das folgende Artefakt zeigt die Vertrauensbeziehung für: aws-controltower-AuditAdministratorRole

{   "Version": "2012-10-17",   "Statement": [     {       "Effect": "Allow",       "Principal": {         "Service": "lambda.amazonaws.com"       },       "Action": "sts:AssumeRole"     }   ] }

Automatisierte Kontobereitstellung mit IAM-Rollen

Um Account Factory-Konten automatisierter zu konfigurieren, können Sie Lambda-Funktionen im AWS Control Tower-Verwaltungskonto erstellen, das die AWSControlTowerExecution Rolle im Mitgliedskonto übernimmt. Anschließend führt das Verwaltungskonto mithilfe der Rolle die gewünschten Konfigurationsschritte in jedem Mitgliedskonto durch.

Wenn Sie Konten mithilfe von Lambda-Funktionen bereitstellen, muss für die Identität, die diese Arbeit ausführen soll, zusätzlich zu folgenden IAM-Berechtigungsrichtlinien gelten. AWSServiceCatalogEndUserFullAccess

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AWSControlTowerAccountFactoryAccess", "Effect": "Allow", "Action": [ "sso:GetProfile", "sso:CreateProfile", "sso:UpdateProfile", "sso:AssociateProfile", "sso:CreateApplicationInstance", "sso:GetSSOStatus", "sso:GetTrust", "sso:CreateTrust", "sso:UpdateTrust", "sso:GetApplicationInstance", "sso:ListDirectoryAssociations", "sso:ListPermissionSets", "sso:GetPermissionSet", "sso:ListProfileAssociations", "sso-directory:ListMembersInGroup", "sso-directory:AddMemberToGroup", "sso-directory:SearchGroups", "sso-directory:SearchUsers", "sso-directory:CreateUser", "sso-directory:DescribeGroups", "sso-directory:DescribeDirectory", "sso-directory:GetUserPoolInfo", "controltower:CreateManagedAccount", "controltower:DescribeManagedAccount", "controltower:DeregisterManagedAccount", "s3:GetObject", "organizations:describeOrganization", "sso:DescribeRegisteredRegions" ], "Resource": "*" } ] }