Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Über die gemeinsamen Konten
Drei spezielle Konten AWS-Konten sind mit AWS Control Tower verknüpft: das Verwaltungskonto, das Auditkonto und das Protokollarchivkonto. Diese Konten werden normalerweise als gemeinsame Konten oder manchmal als Kernkonten bezeichnet.
-
Du kannst benutzerdefinierte Namen für die Audit- und Log-Archiv-Konten wählen, wenn du deine Landing Zone einrichtest. Informationen zum Ändern eines Kontonamens finden Sie unter Externes Ändern von AWS Control Tower-Ressourcennamen.
Sie können bei der ersten Einrichtung der Landezone auch ein AWS-Konto als AWS Control Tower vorhandenes Sicherheits- oder Logging-Konto angeben. Mit dieser Option muss AWS Control Tower keine neuen, gemeinsam genutzten Konten erstellen. (Dies ist eine einmalige Auswahl.)
Weitere Informationen zu den gemeinsamen Konten und den zugehörigen Ressourcen finden Sie unterRessourcen, die in den gemeinsamen Konten erstellt wurden.
Verwaltungskonto
Dadurch AWS-Konto wird der AWS Control Tower gestartet. Standardmäßig haben der Root-Benutzer für dieses Konto und der IAM-Benutzer oder IAM-Administrator für dieses Konto vollen Zugriff auf alle Ressourcen in Ihrer Landing Zone.
Anmerkung
Als bewährte Methode empfehlen wir, sich als IAM Identity Center-Benutzer mit Administratorrechten anzumelden, wenn Sie administrative Funktionen in der AWS Control Tower-Konsole ausführen, anstatt sich als Root-Benutzer oder IAM-Administrator-Benutzer für dieses Konto anzumelden.
Weitere Informationen zu den Rollen und Ressourcen, die im Verwaltungskonto verfügbar sind, finden Sie unter. Ressourcen, die in den gemeinsamen Konten erstellt wurden
Konto für das Protokollarchiv
Das gemeinsame Konto für das Protokollarchiv wird automatisch eingerichtet, wenn Sie Ihre Landezone erstellen, sofern Sie nicht ausdrücklich ein anderes AWS Konto mitbringen.
Dieses Konto enthält einen zentralen Amazon S3-Bucket zum Speichern einer Kopie aller Konten AWS CloudTrail sowie der AWS Config Protokolldateien für alle anderen Konten in Ihrer Landing Zone. Als bewährte Methode empfehlen wir, den Zugriff auf das Protokollarchiv-Konto auf Teams zu beschränken, die für die Einhaltung von Vorschriften und Untersuchungen sowie die zugehörigen Sicherheits- oder Audit-Tools verantwortlich sind. Dieses Konto kann für automatische Sicherheitsüberprüfungen oder zum Hosten benutzerdefinierter Funktionen wie Lambda-Funktionen verwendet werden AWS-Config-Regeln, um Abhilfemaßnahmen durchzuführen.
Amazon S3-Bucket-Richtlinie
Für die AWS Control Tower Landing Zone Version 3.3 und höher müssen Konten eine aws:SourceOrgID Bedingung erfüllen, um Schreibberechtigungen für Ihren Audit-Bucket zu erhalten. Diese Bedingung stellt sicher, dass CloudTrail nur Protokolle im Namen von Konten innerhalb Ihrer Organisation in Ihren S3-Bucket geschrieben werden können. Dadurch wird verhindert, dass CloudTrail Protokolle außerhalb Ihrer Organisation in Ihren AWS Control Tower S3-Bucket geschrieben werden. Weitere Informationen finden Sie unter AWS Control Tower-Landingzone, Version 3.3.
Weitere Informationen zu den Rollen und Ressourcen, die im Logarchivkonto verfügbar sind, finden Sie unter Kontoressourcen protokollieren
Anmerkung
Diese Protokolle können nicht geändert werden. Alle Protokolle werden zum Zwecke von Audits und Compliance-Untersuchungen im Zusammenhang mit Kontoaktivitäten gespeichert.
Prüfungskonto
Dieses gemeinsame Konto wird automatisch eingerichtet, wenn du deine Landezone erstellst, sofern du nicht ausdrücklich ein anderes Konto mitbringst.
Das Auditkonto sollte auf Sicherheits- und Compliance-Teams beschränkt sein, die kontoübergreifende Rollen Auditor (schreibgeschützt) und Administrator (voller Zugriff) für alle Konten in der Landing Zone haben. Diese Rollen sollen von Sicherheits- und Compliance-Teams genutzt werden, um:
-
Führen Sie Audits mithilfe von AWS Mechanismen durch, z. B. durch das Hosten benutzerdefinierter Lambda-Funktionen nach AWS Config Regeln.
-
Führen Sie automatisierte Sicherheitsvorgänge durch, z. B. Abhilfemaßnahmen.
Das Auditkonto erhält auch Benachrichtigungen über den Amazon Simple Notification Service (Amazon SNS) -Service. Es können drei Kategorien von Benachrichtigungen empfangen werden:
-
Alle Konfigurationsereignisse — In diesem Thema werden alle CloudTrail AWS Config Benachrichtigungen von allen Konten in Ihrer Landezone zusammengefasst.
-
Aggregierte Sicherheitsbenachrichtigungen — In diesem Thema werden alle Sicherheitsbenachrichtigungen zusammengefasst, die sich auf bestimmte CloudWatch Ereignisse, Änderungen des AWS-Config-Regeln Compliance-Status und GuardDuty Ergebnisse beziehen.
-
Drift-Benachrichtigungen — In diesem Thema werden alle Drift-Warnungen zusammengefasst, die für alle Konten, Benutzer, OUs und SCPs in Ihrer Landing Zone entdeckt wurden. Weitere Informationen zur Drift finden Sie unter Drift im AWS Control Tower erkennen und beheben.
Audit-Benachrichtigungen, die innerhalb eines Mitgliedskontos ausgelöst werden, können auch Warnmeldungen an ein lokales Amazon SNS-Thema senden. Diese Funktion ermöglicht es Kontoadministratoren, Audit-Benachrichtigungen zu abonnieren, die für ein einzelnes Mitgliedskonto spezifisch sind. Dadurch können Administratoren Probleme lösen, die ein einzelnes Konto betreffen, und gleichzeitig alle Kontobenachrichtigungen in Ihrem zentralen Auditkonto zusammenfassen. Weitere Informationen finden Sie im Amazon Simple Notification Service-Entwicklerhandbuch.
Weitere Informationen zu den Rollen und Ressourcen, die im Auditkonto verfügbar sind, finden Sie unterKontoressourcen prüfen.
Weitere Informationen zur programmatischen Prüfung finden Sie unter Programmatische Rollen und Vertrauensbeziehungen für das AWS Control Tower-Auditkonto.
Wichtig
Die E-Mail-Adresse, die Sie für das Auditkonto angeben, erhält von allen von AWS Control Tower AWS-Region unterstützten AWS E-Mail-Benachrichtigungen — Abonnementbestätigungs-E-Mails. Um E-Mails zur Einhaltung der Vorschriften in Ihrem Auditkonto zu erhalten, müssen Sie in jeder E-Mail, die von AWS Control Tower AWS-Region unterstützt wird, den Link Abonnement bestätigen wählen.