View a markdown version of this page

Offboard von AMS-Landezonenkonten mit mehreren Konten - AMS-Benutzerhandbuch für Fortgeschrittene

Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter Ende des Supports für AMS Advanced.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Offboard von AMS-Landezonenkonten mit mehreren Konten

Es gibt zwei Arten von AWS Konten, die Sie aus der AMS Advanced-Landezone mit mehreren Konten auslagern können:

  • Konten für Anwendungen

  • Kernkonten

Um alle Konten aus Ihrer Multi-account AMS-Landezone abzubuchen, müssen Sie zuerst alle Anwendungskonten abbuchen, bevor Sie die Core-Konten abbuchen.

Stellen Sie sicher, dass Sie diese Dokumentation mit Ihrem AMS-Account-Team überprüfen, um die Workloads in Offboarding-Konten oder Core-Konten zu übernehmen und weiter zu betreiben. In dieser Dokumentation werden die Änderungen beschrieben, die AMS während des Offboard-Prozesses vornimmt.

Aufgaben, die für den weiteren Betrieb von Offboard-Konten zu erledigen sind

Die folgenden Aufgaben sind für den weiteren Betrieb von Konten erforderlich, die Sie aus der AMS-Landezone mit mehreren Konten ausgebucht haben:

  • Schalten Sie den Entwicklermodus ein: Um mehr Berechtigungen für Ihre Konten zu erhalten, schalten Sie den Entwicklermodus ein, bevor Sie Anwendungskonten von AMS trennen. Wenn Sie den Entwicklermodus aktivieren, können Sie einfacher die notwendigen Änderungen vornehmen, um sich auf das Offboarding vorzubereiten. Versuchen Sie nicht, AMS-Infrastrukturressourcen zu entfernen oder zu ändern. Wenn Sie AMS-Infrastrukturressourcen löschen, kann AMS Ihr Konto möglicherweise nicht erfolgreich abmelden. Informationen zur Aktivierung des Entwicklermodus finden Sie unterErste Schritte mit dem AMS Advanced Developer Mode.

    Wenn Sie die notwendigen Änderungen zur Vorbereitung auf das Offboarding nicht vornehmen können, nachdem Sie den Entwicklermodus aktiviert haben, wenden Sie sich an Ihr AMS-Account-Team, um Ihre Anforderungen zu besprechen.

  • Wählen Sie eine alternative Methode für den EC2-Stack-Zugriff: Nachdem Sie Anwendungskonten von AMS getrennt haben, können Sie RFCs nicht mehr für den Zugriff auf Ihre Stack-Ressourcen verwenden. Prüfen SieÄnderungen beim Offboarding, und wählen Sie dann eine alternative Zugriffsmethode, damit Sie weiterhin auf Ihre Stacks zugreifen können. Weitere Informationen finden Sie unter Auf Alternativen zugreifen.

Externe Konten für AMS-Anwendungen

Führen Sie für jedes Konto die folgenden Schritte aus, um Anwendungskonten aus Ihrer Landing Zone-Umgebung mit mehreren Konten zu entfernen:

  1. Stellen Sie sicher, dass das Konto keine offenen RFCs enthält. Weitere Informationen finden Sie unter Erstellen, Klonen, Aktualisieren, Suchen und Stornieren RFCs.

  2. Stellen Sie sicher, dass Sie auf die primäre oder Root-Benutzer-E-Mail-Adresse für das Konto zugreifen können.

  3. Senden Sie vom Anwendungskonto aus einen RFC mit dem Änderungstyp Anwendungskonto | Offboarding bestätigen (ct-2wlfo2jxj2rkj). Geben Sie im RFC das Anwendungskonto an, für das Offboard verwendet werden soll.

  4. Senden Sie vom Verwaltungskonto aus einen RFC mit dem Änderungstyp Verwaltungskonto | Offboard-Anwendungskonto (ct-0vdiy51oyrhhm). Geben Sie im RFC das Anwendungskonto an, das offboard sein soll. Geben Sie außerdem an, ob Sie den Transit-Gateway-Anhang zur Landezone löschen oder beibehalten möchten.

  5. Um sicherzustellen, dass die AMS-Abrechnung gestoppt wird, benachrichtigen Sie Ihren CSDM darüber, dass Sie das Konto nicht mehr nutzen konnten.

Folgendes passiert, nachdem das Anwendungskonto gesperrt wurde:

  • Alle Komponenten werden von den AMS-Diensten getrennt, Ihre erstellten Ressourcen verbleiben jedoch im Konto. Sie können wählen, ob Sie das AMS-Konto, das nicht an Bord ist, behalten oder schließen möchten.

  • Kernkonten und andere verbleibende Anwendungskonten funktionieren normal, nachdem ein Anwendungskonto gesperrt wurde.

  • Die AMS-Abrechnung wird gestoppt, aber die AWS Abrechnung wird erst gestoppt, wenn Sie das Konto schließen. Weitere Informationen finden Sie unter Was Sie wissen müssen, bevor Sie Ihr Konto schließen.

  • Wenn ein Konto geschlossen ist, ist das Konto in Ihrer Organisation in dem suspended Bundesstaat 90 Tage lang sichtbar. Nach 90 Tagen wird das geschlossene Konto dauerhaft entfernt und ist in Ihrer Organisation nicht mehr sichtbar.

  • Nachdem das Konto geschlossen wurde, können Sie sich noch 90 Tage lang anmelden und eine Support-Anfrage stellen oder Kontakt aufnehmen Support .

  • Nach 90 Tagen werden alle im Konto verbleibenden Inhalte dauerhaft gelöscht und die verbleibenden AWS Dienste werden beendet.

F: Kann ich meine IAM-Verbundrollen verwenden, um weiterhin auf ein Anwendungskonto zuzugreifen, das ich aus meiner AMS-Landezone mit mehreren Konten ausgebucht habe?

Ja. Von AMS erstellte AWS Identity and Access Management Standardrollen (IAM) bleiben nach dem AMS-Offboarding im Konto verfügbar. Diese Rollen und Richtlinien sind jedoch für die Verwendung mit der AMS-Zugriffsverwaltung konzipiert. Um Ihren Benutzern den erforderlichen Zugriff zu gewähren, müssen Sie möglicherweise Ihre eigenen IAM-Ressourcen bereitstellen.

F: Wie erhalte ich vollen Zugriff auf ein Anwendungskonto, das ich aus meiner AMS-Landezone mit mehreren Konten entfernt habe?

Konten für ausgelagerte Anwendungen werden in die Deprecated Organizational Unit (OU) in der Kontostruktur verschoben. AWS Organizations Durch diesen Schritt werden die SCP-Zugriffsbeschränkungen aufgehoben, die zuvor den Root-Benutzerzugriff blockierten. Informationen zum Zurücksetzen der Anmeldedaten eines Root-Benutzers finden Sie unter Zurücksetzen eines verlorenen oder vergessenen Root-Benutzerpassworts.

F: Welche Änderungen werden beim Offboarding des Anwendungskontos vorgenommen?

Informationen zu Aktionen, die AMS ergreift, wenn der Dienst Konten abbaut, finden Sie unterÄnderungen beim Offboarding.

F: Kann ich das Offboarding eines Anwendungskontos durchführen, ohne es vom Transit-Gateway zu trennen?

Ja. Verwenden Sie den Änderungstyp Verwaltungskonto | Offboard Application Account (ct-0vdiy51oyrhhm), um den RFC zu senden, und geben Sie den Parameter als an. DeleteTransitGatewayAttachment False

F: Wie lange dauert es, ein Anwendungskonto zu deaktivieren?

Wenn Sie den Änderungstyp Verwaltungskonto | Offboard Application Account (ct-0vdiy51oyrhhm) verwenden, werden RFCs innerhalb von 1 Stunde abgeschlossen.

F: Muss ich das Offboard-Konto schließen?

Nein. Die Schließung eines Kontos nach dem AMS-Offboarding ist nicht obligatorisch. Während des Offboarding-Prozesses entfernt AMS den Zugriff auf Ihr Konto und die Verwaltung Ihres AWS Kontos, aber Ihr Konto und Ihre Ressourcen innerhalb des Kontos bleiben erhalten. Bitte beachten Sie, dass Sie nach dem Offboarding durch AMS allein für die Verwaltung und Pflege Ihres AWS Kontos und Ihrer Ressourcen verantwortlich sind. AMS ist nicht verantwortlich für Probleme, Vorfälle oder Serviceunterbrechungen, die nach Abschluss des Offboarding-Prozesses in Ihrem Konto auftreten könnten. Weitere Informationen finden Sie unter Wie schließe ich mein Konto? AWS.

F: Wenn ich eine Anfrage zur Kontoschließung stelle, werden dann alle vorhandenen Ressourcen sofort gelöscht?

Nein. Durch die Schließung Ihres Kontos werden Ihre Ressourcen nicht gelöscht. Die Ressourcen im Konto werden 90 Tage nach der Anfrage zur Schließung automatisch gelöscht. Die AMS-Abrechnung wird beendet, aber die AWS Ressourcenabrechnung wird erst beendet, wenn Sie das Konto schließen. Weitere Informationen finden Sie unter Was Sie wissen müssen, bevor Sie Ihr Konto schließen.

F: Kann ich das Offboarding eines Anwendungskontos planen?

Ja. Sie können die RFCs so planen, dass sie zu einer bestimmten Zeit ausgeführt werden. Der RFC Application Account | Offboarding Confirm muss jedoch abgeschlossen sein, bevor Sie den RFC Management Account | Offboard Application Account planen können. Weitere Informationen finden Sie unter RFC-Scheduling. https://docs.aws.amazon.com/managedservices/latest/userguide/ex-rfc-scheduling.html

  • R: Verantwortliche Partei. Die Partei, die für die Ausführung der aufgeführten Aufgabe verantwortlich ist.

  • A: Verantwortliche Partei. Die Partei, die die abgeschlossene Aufgabe genehmigt.

  • C: Konsultierte Partei. Eine Partei, deren Meinungen eingeholt werden, in der Regel als Fachexperten, und mit der eine bilaterale Kommunikation besteht.

  • I: Informierte Partei. Eine Partei, die über den Fortschritt informiert wird, oft erst nach Abschluss der Aufgabe oder des Ergebnisses.

Aktivität Customer Von AWS verwaltete Dienste (AMS)
Voraussetzungen
Überprüfen Sie den Zugriff auf die Root-E-Mail-Adresse für jede AWS Konto-ID, die gesperrt wird R C
Lesen Sie die AMS-Dokumentation zu den empfohlenen Kundenmaßnahmen und bereiten Sie Konten für das AMS-Offboarding vor R C
Reichen Sie bei Bedarf einen RFC ein, um den Entwicklermodus zur Vorbereitung von Konten für das AMS-Offboarding zu aktivieren R I
Wählen Sie bei Bedarf eine alternative Methode für den EC2-Stack-Zugriff. R I
Offboarding
Reichen Sie RFCs ein, um das Offboarding von Anwendungskonten zu bestätigen und zu beantragen R I
Entfernen Sie AMS-Komponenten aus den Anwendungskonten I R
Informieren Sie AMS CSDM über ausgegrenzte Konten, um die AMS-Abrechnung zu beenden R I
Post-offboarding
Setzen Sie das Passwort für das Root-Benutzerkonto zurück und überprüfen Sie den Root-Zugriff auf ausgegrenzte Konten R C
Schließen Sie das Konto oder folgen Sie den Anweisungen von AMS zu den empfohlenen Kundenmaßnahmen in der AMS-Offboarding-Dokumentation, um den Betrieb der Konten fortzusetzen R C

Offboard Core-Konten

Gehen Sie wie folgt vor, um die Landing Zone von Core-Konten mit mehreren Konten zu deaktivieren:

  1. Stellen Sie sicher, dass alle Anwendungskonten in der Landezone von AMS abgemeldet wurden.

  2. Stellen Sie sicher, dass die Konten keine offenen RFCs enthalten. Weitere Informationen finden Sie unter Erstellen, Klonen, Aktualisieren, Suchen und Stornieren RFCs.

  3. Stellen Sie sicher, dass Sie auf die primäre oder Root-Benutzer-E-Mail-Adresse für alle Core-Konten zugreifen können. Weitere Informationen finden Sie unter Landing Zone-Konten mit mehreren Konten.

  4. Stellen Sie sicher, dass Sie auf die Telefonnummer des Primär- oder Root-Benutzers für das Verwaltungskonto zugreifen können. Verwenden Sie die AWSManagedServicesBillingRole IAM-Rolle, um die Telefonnummer zu aktualisieren. Weitere Informationen findest du unter Wie aktualisiere ich meine Telefonnummer, die mit meinem AWS Konto verknüpft ist? .

  5. Loggen Sie sich in Ihr AMS-Landezonen-Verwaltungskonto ein und senden Sie eine AMS-Serviceanfrage. Geben Sie in der Serviceanfrage an, dass Sie Ihre gesamte Landezone verlassen möchten.

Folgendes passiert, nachdem die Core-Konten gesperrt wurden:

  • Alle Komponenten werden von den AMS-Diensten getrennt, einige AWS Ressourcen verbleiben jedoch im Konto. Sie können wählen, ob Sie die AMS-Core-Konten behalten oder schließen möchten.

  • Die AMS-Abrechnung wird gestoppt, aber die AWS Abrechnung wird erst gestoppt, wenn Sie das Konto schließen. Weitere Informationen finden Sie unter Was Sie wissen müssen, bevor Sie Ihr Konto schließen.

  • Wenn ein Konto geschlossen ist, ist das Konto in Ihrer Organisation in dem suspended Bundesstaat 90 Tage lang sichtbar. Nach 90 Tagen wird das geschlossene Mitgliedskonto dauerhaft entfernt und ist in Ihrer Organisation nicht mehr sichtbar.

  • Nachdem das Konto geschlossen wurde, können Sie sich noch 90 Tage lang anmelden und eine Support-Anfrage stellen oder Kontakt aufnehmen Support .

  • Nachdem das Konto für 90 Tage geschlossen wurde, werden alle im Konto verbleibenden Inhalte dauerhaft gelöscht und die verbleibenden AWS Dienste werden beendet.

F: Kann ich meine IAM-Verbundrollen verwenden, um weiterhin auf die Core-Konten zuzugreifen, für die das Offboard gesperrt wurde?

Ja. Von AMS erstellte AWS Identity and Access Management Standardrollen (IAM) bleiben im ausgegrenzten Konto verfügbar. Diese Rollen und Richtlinien sind jedoch für die Verwendung mit der AMS-Zugriffsverwaltung konzipiert. Um Ihren Benutzern den erforderlichen Zugriff zu gewähren, müssen Sie möglicherweise Ihre eigenen IAM-Ressourcen bereitstellen.

F: Wie erhalte ich nach dem Offboarding von der AMS-Landezone mit mehreren Konten vollen Zugriff auf das MALZ-Konto für Management, Shared Services, Networking oder ein anderes MALZ-Konto, das keine Anwendung ist?

Folgen Sie nach dem Offboarding den Anweisungen unter Zurücksetzen eines verlorenen oder vergessenen Root-Benutzerpassworts, um primäre (Root-) Benutzeranmeldedaten für den Zugriff auf andere Core-Konten als das Verwaltungskonto zu verwenden. Im Gegensatz zu anderen Kontotypen verfügt das Verwaltungskonto über ein unzugängliches MFA-Gerät (Multifaktor-Authentifizierung), das dem Root-Benutzer zugeordnet ist, um eine Nutzung zu verhindern. Um den Root-Zugriff wiederzugewinnen, müssen Sie den Wiederherstellungsprozess für verlorene MFA-Geräte befolgen.

F: Welche Änderungen werden beim Offboarding des Core-Kontos vorgenommen?

Informationen zu den Aktionen, die AMS ergreift, wenn der Dienst Konten löscht, finden Sie unterÄnderungen beim Offboarding.

F: Wie lange dauert es, bis das Offboarding des Core-Kontos abgeschlossen ist?

Das Offboarding des Core-Kontos dauert in der Regel bis zu 30 Tage. Um jedoch sicherzustellen, dass alle erforderlichen Schritte korrekt abgeschlossen wurden, müssen Sie die Offboarding-Anfrage mindestens 7 Tage vor Beginn des Offboardens stellen. Um einen einfachen Übergang zu ermöglichen, planen Sie im Voraus und reichen Sie Ihre Offboarding-Anfrage im Voraus ein.

F: Wie verwalte ich gemeinsam genutzte Komponenten nach dem AMS-Offboarding?

AMS Managed Active Directory und andere Infrastrukturkomponenten für gemeinsame Dienste sind für den AMS-Betreiberzugriff konzipiert. Möglicherweise müssen Sie die Sicherheitsgruppen von Amazon Elastic Compute Cloud (Amazon EC2), die AWS Organizations Service Control Policy (SCP) aktualisieren oder andere Änderungen vornehmen, um den vollen Zugriff auf diese Komponenten zu behalten.

F: Kann ich Core-Konten schließen, für die das Board gesperrt wurde?

Standardmäßig sind Anwendungskonten mehrfach von MALZ Core-Konten abhängig, wie z. B. AWS Organizations Mitgliedschaft, Transit-Gateway-Netzwerkkonnektivität und DNS-Auflösung über AMS Managed Active Directory. Nachdem Sie diese Abhängigkeiten behoben haben, können Sie das ausgegrenzte Core-Konto außer Betrieb nehmen und schließen. Weitere Informationen finden Sie unter Landing Zone-Konten mit mehreren Konten.

  • R: Verantwortliche Partei. Die Partei, die für die Ausführung der aufgeführten Aufgabe verantwortlich ist.

  • A: Verantwortliche Partei. Die Partei, die die abgeschlossene Aufgabe genehmigt.

  • C: Konsultierte Partei. Eine Partei, deren Meinungen eingeholt werden, in der Regel als Fachexperten, und mit der eine bilaterale Kommunikation besteht.

  • I: Informierte Partei. Eine Partei, die über den Fortschritt informiert wird, oft erst nach Abschluss der Aufgabe oder des Ergebnisses.

Aktivität Customer Von AWS verwaltete Dienste (AMS)
Voraussetzungen
Überprüfen Sie den Zugriff auf die Root-E-Mail-Adresse für jede AWS-Konto-ID, die aus dem Netzwerk genommen wird R C
Überprüfen Sie den Zugriff auf das Verwaltungskonto und aktualisieren Sie die Telefonnummer des Root-Benutzers R C
Lesen Sie die AMS-Dokumentation zu den empfohlenen Kundenmaßnahmen und bereiten Sie Konten für das AMS-Offboarding vor R C
Offboarding
Reichen Sie eine Serviceanfrage ein, um das Offboarding der Landezone zu beantragen R I
Verschieben Sie AMS-Komponenten aus Core-Konten I R
Post-offboarding
Setzen Sie das Passwort für das Root-Benutzerkonto zurück und überprüfen Sie den Root-Zugriff auf externe Konten R C
Schließen Sie die Konten oder folgen Sie den Anweisungen von AMS zu den empfohlenen Kundenmaßnahmen in der AMS-Offboarding-Dokumentation, um die Konten weiterhin zu verwalten R C

Änderungen beim Offboarding

In der folgenden Tabelle werden die Maßnahmen, die AMS beim Offboarding von Landezonen mit mehreren Konten ergreift, mögliche Auswirkungen und empfohlene Maßnahmen beschrieben.

Komponente Account type (Art des Kontos) Maßnahmen, die ergriffen wurden, um das Flugzeug zu verlassen Mögliche Auswirkungen Empfohlene Maßnahmen für den Kunden
Zugriffsverwaltung Anwendungskonten

Nach dem Offboarding können RFCs für den Stack-Zugriff für zeitgebundenen Just-in-Time-Zugriff nicht mehr für den Zugriff auf EC2-Stacks über AMS-Bastion-Hosts eingereicht werden

AMS verwaltet keine zugriffsbezogenen Komponenten mehr auf vorhandenen EC2-Ressourcenstacks (PBIS Open Agent, Domain-Join-Skripts)

AMS-Bastionen können nicht über RFS für den Zugriff auf EC2-Instances verwendet werden

EC2-Instances, die von AMIs gestartet werden, die nicht von AMS bereitgestellt werden, sind nicht mit der verwalteten Active Directory-Domäne verbunden

Wenn sie nicht entfernt werden, können AMS-Startskripts in vorhandenen Ressourcenstapeln aufgrund fehlender AMS-Abhängigkeiten zu Fehlern führen und den erneuten Beitritt zu einer anderen Domain verhindern

Verwenden Sie alternative Methoden, um auf die EC2-Instance zuzugreifen (siehe) Auf Alternativen zugreifen

Entfernen Sie AMS-Startskripts aus vorhandenen EC2-Ressourcenstapeln (siehe) Deaktivieren Sie die AMS EC2-Startskripts

Zugriffsverwaltung (Forts.) Kernkonten Wenn Sie von PBIS Open zu PBIS Enterprise (AD Bridge) migriert haben, erneuert AMS die Lizenzierung nach dem Offboarding des Kernkontos nicht mehr Wenn die PBIS Enterprise-Lizenz ablaufen darf, sind die Active Directory-Anmeldeinformationen für bestehende EC2-Instance-Stacks nicht gültig Linux-based Wenn Sie zu PBIS Enterprise (AD Bridge) migriert haben, entscheiden Sie, ob Sie die Lizenzierung beibehalten oder außer Betrieb nehmen möchten (siehe) PBIS Open/Enterprise (AD Bridge)
Protokollierung, Überwachung, Verwaltung Incident/Event Anwendungs- und Kernkonten

Die bereitzustellenden Warnmeldungen aus der Basisüberwachung in AMS AMS-Komponenten wurden entfernt

Bestehende bereitgestellte CloudWatch Amazon-Alarme bleiben bestehen, führen aber nicht mehr zu AMS-Vorfällen

AWS Config Aggregationsberechtigungen von AMS und dem MALZ Core-Sicherheitskonto werden entfernt

AWS Config Die Regeln werden weiterhin angewendet und Amazon GuardDuty bleibt aktiviert, aber es entstehen keine AMS-Vorfälle mehr

Für neu erstellte Ressourcen werden keine AMS-Basisüberwachung und es werden keine Alarme angewendet

Infrastrukturkennzahlen, Alarme und Sicherheitsereignisse führen nicht mehr zu AMS-Vorfällen

AWS Config wird nicht mehr in einem zentralen Konto zusammengefasst

Definieren, erfassen und analysieren Sie Betriebskennzahlen, um Workload-Ereignisse anzuzeigen und geeignete Maßnahmen zu ergreifen.

Implementieren Sie alle erforderlichen Alarm-Workflows, um weiterhin die erforderliche Betriebsüberwachung und Alarme auf neue Ressourcen anzuwenden und Sicherheitswarnungen von AWS Config und Amazon zu erhalten GuardDuty.

Kontinuitätsmanagement (Sicherung und Wiederherstellung) Konten für Anwendungen

AMS überwacht keine Backup-Jobs mehr und führt keine Sicherungs- und Wiederherstellungsanfragen mehr durch

Die Standard-Backup-Tresore, der Backup-Verschlüsselungsschlüssel und die Backup-Rolle von AMS bleiben erhalten

Fehler beim Backup-Vorgang werden möglicherweise nicht bemerkt Überwachen und überprüfen Sie die Konfigurationen des Backup-Plans
Patch-Management Anwendungs- und Hauptkonten

AMS überwacht nicht mehr die erfolgreiche Ausführung von Patching-Vorgängen und führt keine manuellen Patches mehr durch

AMS aktualisiert keine AMS-Infrastrukturkomponenten mehr

Von AMS bereitgestellte Patch-Baselines werden beibehalten

Von AMS bereitgestellte AWS Systems Manager Patch-Automatisierungs-Runbooks werden nicht gemeinsam genutzt und können nicht mehr verwendet werden

Fehler beim Patchen werden möglicherweise nicht bemerkt

Bestehende Patch-Konfigurationen, die von den von AMS bereitgestellten Systems Manager Automation-Runbooks abhängen, müssen neu konfiguriert werden, um unterbrechungsfrei weiterarbeiten zu können

Überprüfen und konfigurieren Sie die Patching-Konfigurationen nach Bedarf neu
Netzwerkmanagement Konten für Anwendungen Falls angegeben, wird der Transit-Gateway-Anhang aus dem ausgegrenzten Anwendungskonto entfernt Das ausgegrenzte Anwendungskonto kann kein Transit-Gateway mehr für den Zugriff auf gemeinsam genutzte Dienste wie verwaltetes Active Directory oder andere Anwendungskonten verwenden Geben Sie anFalse, DeleteTransitGatewayAttachment ob die Konnektivität des Transit-Gateways beibehalten werden soll
Verwaltung der Sicherheit Konten für Anwendungen

Das Konto ist von der zentralen Trend Micro DSM-Konsole getrennt. Außerdem leiten Endpoint-Agents Warnmeldungen nicht mehr über den AMS-Incident-Prozess weiter

Trend Micro Agents bleiben installiert, werden aber nicht mehr von AMS verwaltet oder aktualisiert

Von AMS bereitgestellte AMI-Anpassungen zur Bereitstellung des Trend Micro Agents werden nicht mehr von AMS verwaltet oder aktualisiert

Malware-Funde auf EC2-Instance-Endpunkten werden möglicherweise nicht bemerkt

Der Trend Micro Agent wird nicht auf EC2-Instances installiert, die von AMIs gestartet werden, die nicht von AMS bereitgestellt werden

Erwägen Sie Optionen für die Fortsetzung oder Einstellung von Trend Micro (siehe) Trend Micro Deep Security
Sicherheitsmanagement (Fortsetzung) Kernkonten

Die Trend Micro DSM-Infrastruktur befindet sich weiterhin in den Shared Services-Konten, wird aber nicht mehr von AMS gewartet oder aktualisiert

Trend Micro DSM leitet Warnmeldungen nicht mehr über den AMS-Incident-Prozess weiter

Malware-Funde auf EC2-Instance-Endpunkten bleiben möglicherweise unbemerkt

Der Endpunktschutz von EC2-Instances kann beeinträchtigt werden, wenn die Infrastruktur nicht gewartet wird (Definitionsupdates, Lizenzierung usw.)

Entscheiden Sie, ob Sie Trend Micro fortsetzen oder beenden möchten (siehe) Trend Micro Deep Security
Änderungsmanagement Anwendungs- und Hauptkonten

Die AMS-RFC-Konsole und die API wurden entfernt

Die benutzerdefinierten AMS-Servicesteuerungsrichtlinien (SCPs), die Zugriffsbeschränkungen auf Kontoebene enthalten, werden beim Offboarding des Anwendungskontos getrennt und beim Offboarding des Core-Kontos gelöscht

Sie müssen eine native AWS API verwenden, um neue Ressourcen zu erstellen, vorhandene Ressourcen zu ändern oder vorhandene Stacks zu aktualisieren CloudFormation

Zugriffsbeschränkungen werden nicht mehr auf Kontoebene über von AMS bereitgestellte SCPs auferlegt

Stellen Sie sicher, dass Benutzerrollen ausreichend Zugriff auf die Nutzung von Diensten bieten AWS

Erstellen Sie SCPs, um Zugriffsbeschränkungen auf Kontoebene bereitzustellen

AMS OS-Images und Automatisierungen für das Servicemanagement Anwendungs- und Kernkonten

AMS bietet keine Unterstützung mehr für Anpassungen und Startskripts, die in den von AMS bereitgestellten EC2-AMIs enthalten sind

Von AMS bereitgestellte EC2-AMIs bleiben in Ihren Offboard-Konten verfügbar

Von AMS bereitgestellte Systems Manager Automation-Runbooks werden nicht gemeinsam genutzt und können nicht mehr verwendet werden

Nach dem Offboarding stellte AMS AMIs bereit, die aufgrund fehlender Abhängigkeiten von CloudFormation AMS-Komponenten mit Send CFN-Signal FAILURE gestartet wurden

Betriebsprozesse, die von AMS bereitgestellten Systems Manager Automation-Runbooks abhängen, schlagen möglicherweise fehl

Überprüfen und aktualisieren Sie alle Build- oder Betriebsprozesse, die von AMS bereitgestellten AMIs oder Systems Manager Automation-Runbooks abhängen
Infrastruktur für gemeinsam genutzte Dienste Kernkonten Der AMS-Zugriff wird entfernt und AMS verwaltet keine gemeinsam genutzten Komponenten mehr, einschließlich AMS Managed Active Directory AWS Transit Gateway, und AWS Organizations Verlust der Verwaltung der gemeinsam genutzten Infrastruktur Setzen Sie den Administratorzugriff auf AMS Managed Active Directory zurück und übernehmen Sie die Verwaltung der Komponenten für gemeinsame Dienste
Berichterstellung Anwendungs- und Hauptkonten AMS erfasst keine Daten mehr auf Konto- oder Ressourcenebene für aggregierte Berichte Verlust des Einblicks in betriebliche und geschäftliche Kennzahlen (Backup- und Patching-Abdeckung, Änderungsmanagement und Incident-Aktivitäten) Ersetzen Sie alle erforderlichen aggregierten Datenberichte für alle Konten durch eine eigene Lösung
AMS-Accountteam und Servicedesk Anwendungs- und Kernkonten Das AMS Account Team (CSDM, CA) und der AMS Operations Service Desk unterstützen die Offboarding-Konten nicht mehr Verlust der operativen Unterstützung mit Fachwissen über die von AMS entworfene Landezonenarchitektur für mehrere Konten und die damit verbundenen Komponenten Stellen Sie sicher, dass ausreichend Personal zur Verfügung steht und Sie mit der Kontostruktur und den Ressourcen vertraut sind, um den Betrieb in der Umgebung zu unterstützen

Auf Alternativen zugreifen

Im Folgenden finden Sie alternative Methoden, um den Zugriff auf Ihren EC2-Stack auch nach dem Offboarding von AMS-Konten beizubehalten:

Deaktivieren Sie die AMS EC2-Startskripts

Linux-Betriebssysteme

Verwenden Sie den Paketmanager Ihrer Distribution, um das ams-modules Paket zu deinstallieren. Verwenden yum remove ams-modules Sie zum Beispiel für Amazon Linux 2.

Windows-Betriebssysteme

Gehen Sie wie folgt vor, um EC2-Startskripts in Windows zu deaktivieren:

  1. Windows Server 2008/2012/2012r2/2016/2019:

    Deaktivieren oder entfernen Sie die geplante Startaufgabe für Managed Services aus dem Taskplaner. Führen Sie den Get-ScheduledTask -TaskName '*Ec2*' Befehl aus, um geplante Aufgaben aufzulisten.

    Windows Server 2022:

    Entfernen Sie die EC2Launch v2-Aufgabe. Diese Aufgabe wird schrittweise Initialize-AMSBoot in postReady C:\\ Amazon\ EC2LaunchProgramData\ config\ agent-config.yml auf der Instance ausgeführt. Das Folgende ist ein Ausschnitt aus einem Beispiel: agent-config.yml

    { "task": "executeScript", "inputs": [ { "frequency": "always", "type": "powershell", "runAs": "localSystem" } ] }
  2. (Optional) Entfernen Sie die folgenden Dateiinhalte:

    C:\Program Files\WindowsPowerShell\Modules\AWSManagedServices.* C:\Windows\System32\WindowsPowerShell\v1.0\Modules\AWSManagedServices.Build.Utilities\*

PBIS Open/Enterprise (AD Bridge)

Um festzustellen, ob Sie die PBIS Open oder die PBIS Enterprise (AD Bridge) Edition verwenden, führen Sie den folgenden Befehl in einer verwalteten Linux EC2-Instance aus:

yum info | grep pbis

Im Folgenden finden Sie eine Beispielausgabe, die PBIS Enterprise (AD Bridge) zeigt:

Name : pbis-enterprise From repo : pbise Name : pbis-enterprise-devel Repo : pbise Description : The pbis-enterprise-devel package includes the development

PBIS (geöffnet)

PBIS Open ist ein veraltetes Produkt, das BeyondTrust nicht mehr unterstützt wird.

AD Bridge (PBIS Enterprise)

Sie können einen der folgenden Schritte ausführen:

  • Erneuern Sie die Lizenzierung und setzen Sie den Betrieb von AD Bridge fort. Kontaktieren Sie uns BeyondTrust , um Lizenzierung und Support zu besprechen.

  • Stellen Sie die Verwendung von AD Bridge ein. Führen Sie den folgenden Shell-Befehl aus, um PBIS-Enterprise das Paket aus den verwalteten Linux-Instanzen zu entfernen. Weitere Informationen finden Sie in der BeyondTrust Dokumentation Verlassen Sie eine Domäne und deinstallieren Sie den AD Bridge-Agenten.

    $ sudo /opt/pbis/bin/uninstall.sh purge

Verlassen Sie die von AMS verwaltete Active Directory-Domäne, ohne den PBIS-Agenten zu entfernen

Sie haben die Möglichkeit, das von AMS verwaltete Active Directory zu verlassen, ohne den PBIS-Agenten zu entfernen. Verwenden Sie je nach Betriebssystem eine der folgenden Lösungen:

Linux operating systems

Verwenden Sie PBIS aus dem von AMS verwalteten AD, um den folgenden Shell-Befehl auszuführen, um die Verbindung zu einer Linux EC2-Instance aufzuheben. Weitere Informationen finden Sie in der BeyondTrust AD Bridge-Dokumentation.

$ sudo /opt/pbis/bin/domainjoin-cli leave

Möglicherweise wird eine Fehlermeldung ähnlich der folgenden angezeigt:

Error: LW_ERROR_KRB5_REALM_CANT_RESOLVE [code 0x0000a3e1] Cannot resolve network address for KDC in requested realm

Wenn dieser Fehler auftritt, führen Sie die folgenden Befehle aus, um die AD-Provider-Registrierung zu löschen und die lwsm Dienste neu zu starten:

$ /opt/pbis/bin/regshell dir '[HKEY_THIS_MACHINE\Services\lsass\Parameters\Providers\ActiveDirectory\DomainJoin]'

Verwenden Sie die Verzeichnis-ID-Ausgabe, die Sie vom vorherigen Befehl erhalten haben (z. B.A123EXAMPLE.AMAZONAWS.COM), um die folgenden Befehle auszuführen:

$ /opt/pbis/bin/regshell delete_tree \ '[HKEY_THIS_MACHINE\Services\lsass\Parameters\Providers\ActiveDirectory\DomainJoin\DIRECTORYID]' $ /etc/pbis/redhat/lwsmd restart $ /opt/pbis/bin/lwsm restart lwreg
Windows operating systems
# Collect hostname and domain name using: Test-ComputerSecureChannel -verbose # Disjoin computer from the domain: netdom remove hostname /domain:domain name /force
Anmerkung

Stellen Sie sicher, dass Sie die geplante Startaufgabe für Managed Services deaktivieren oder entfernen, wie unter beschriebenDeaktivieren Sie die AMS EC2-Startskripts.

Trend Micro Deep Security

Verwenden Sie eine der folgenden Optionen, um die Verwendung von Trend Micro Deep Security fortzusetzen oder einzustellen:

Setzen Sie die Nutzung fort
Stellen Sie die Nutzung ein