View a markdown version of this page

Informationen zu ungültigen effektiven Richtlinienwarnungen - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Informationen zu ungültigen effektiven Richtlinienwarnungen

Benachrichtigungen über ungültige Richtlinien informieren Sie über ungültige gültige Richtlinien und bieten Mechanismen (APIs) zur Identifizierung von Konten mit ungültigen Richtlinien. AWS Organizations benachrichtigt Sie asynchron, wenn für eines Ihrer Konten eine ungültige gültige Richtlinie gilt. Die Benachrichtigung erscheint als Banner auf der AWS Organizations Konsolenseite und wird als Ereignis aufgezeichnet. AWS CloudTrail

Ermitteln Sie ungültige, effektive deklarative Richtlinien in Ihrer Organisation

Es gibt mehrere Möglichkeiten, ungültige effektive deklarative Richtlinien in Ihrem Unternehmen einzusehen: über die AWS Management Console, die AWS API, die AWS Befehlszeilenschnittstelle (CLI) oder als Ereignis AWS CloudTrail .

Mindestberechtigungen

Um Informationen zu ungültigen effektiven Richtlinien eines deklarativen Richtlinientyps in Ihrer Organisation zu finden, müssen Sie über die Berechtigung zum Ausführen der folgenden Aktionen verfügen:

  • organizations:ListAccountsWithInvalidEffectivePolicy

  • organizations:ListEffectivePolicyValidationErrors

  • organizations:ListRoots— nur erforderlich, wenn Sie die Organisationskonsole verwenden

AWS-Managementkonsole
Um ungültige, effektive deklarative Richtlinien von der Konsole aus anzuzeigen
  1. Melden Sie sich bei der AWS Organizations -Konsole an. Sie müssen sich im Verwaltungskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Root-Benutzer anmelden (nicht empfohlen).

  2. Wenn Ihre Organisation über ungültige gültige Richtlinien verfügt, wird auf der AWS-Konten Seitenseite oben auf der Seite ein Warnbanner angezeigt.

  3. Klicken Sie im Banner auf Entdeckte Probleme anzeigen, um die Liste aller Konten in Ihrer Organisation anzuzeigen, für die ungültige gültige Richtlinien gelten.

  4. Wählen Sie für jedes Konto in der Liste die Option Probleme anzeigen aus, um weitere Informationen zu den Fehlern für jedes Konto zu erhalten, die in den Abschnitten „Gültige Richtlinienprobleme“ auf dieser Seite angezeigt werden.

AWS CLI & AWS SDKs
Um die effektiven Richtlinien eines deklarativen Policentyps für ein Konto anzuzeigen

Mit den folgenden Befehlen können Sie Konten mit ungültigen gültigen Richtlinien anzeigen

Die folgenden Befehle helfen Ihnen dabei, effektive Richtlinienfehler in einem Konto anzuzeigen

AWS CloudTrail

Sie können AWS CloudTrail Ereignisse verwenden, um zu überwachen, wann Konten in Ihren Organisationen ungültige gültige deklarative Richtlinien haben und wann die Richtlinien korrigiert wurden. Weitere Informationen finden Sie unter Beispiele für effektive Richtlinien unter Grundlegendes zu AWS Organizations Protokolldateieinträgen.

Wenn Sie eine Benachrichtigung über eine ungültige gültige Richtlinie erhalten, können Sie in der AWS Organizations Konsole navigieren oder diese APIs von Ihrem Verwaltungs- oder delegierten Administratorkonto aus aufrufen, um weitere Informationen zum Status bestimmter Konten und Richtlinien zu erhalten:

  • ListAccountsWithInvalidEffectivePolicy— Gibt eine Liste der Konten in der Organisation zurück, für die ungültige gültige Richtlinien eines bestimmten Typs gelten.

  • ListEffectivePolicyValidationErrors— Gibt eine Liste von Validierungsfehlern für ein bestimmtes Konto und einen angegebenen deklarativen Richtlinientyp zurück. Die Validierungsfehler enthalten Details, einschließlich des Fehlercodes, der Fehlerbeschreibung und der Richtlinien, die dazu beigetragen haben, dass die geltende Richtlinie ungültig wurde.

Wann eine wirksame deklarative Richtlinie als ungültig angesehen werden könnte

Effektive Richtlinien für ein Konto können ungültig werden, wenn sie gegen die für den jeweiligen Richtlinientyp definierten Einschränkungen verstoßen. Beispielsweise fehlt einer Richtlinie möglicherweise ein erforderlicher Parameter in der endgültigen gültigen Richtlinie oder es werden bestimmte für den Richtlinientyp definierte Kontingente überschritten.

AWS Organizations validiert wirksame Richtlinien, bevor sie auf die Konten in Ihrer Organisation angewendet werden. Dieser Prüfprozess ist besonders nützlich, wenn Sie eine große Organisationsstruktur haben und wenn die Richtlinien Ihres Unternehmens von mehr als einem Team verwaltet werden.

Beispiele für mögliche Fehler bei effektiven Richtlinien

  • ELEMENTS_TOO_MANY— Tritt auf, wenn ein bestimmtes Attribut in einer gültigen Richtlinie den zulässigen Grenzwert überschreitet, z. B. wenn für einen Backup-Plan mehr als 10 Regeln angegeben sind.

  • ELEMENTS_TOO_FEW— Tritt auf, wenn ein bestimmtes Attribut in einer gültigen Richtlinie den Mindestgrenzwert nicht erreicht, z. B. wenn keine Region für einen Backup-Plan definiert ist.

  • KEY_REQUIRED— Tritt auf, wenn eine erforderliche Konfiguration in der gültigen Richtlinie fehlt, z. B. wenn in einem Backup-Plan eine Backup-Regel fehlt.

Warnung

Wenn ein Konto in der Organisation eine ungültige gültige Richtlinie hat, erhält dieses Konto keine gültigen Richtlinienaktualisierungen für den jeweiligen Richtlinientyp. Es wird mit der zuletzt für das Konto geltenden gültigen Richtlinie fortgefahren, sofern nicht alle Fehler behoben wurden.

Validierungen nach Richtlinientyp

Backup-Richtlinie

Angenommen, Sie erstellen eine Backup-Richtlinie mit neun Backup-Regeln und hängen sie an das Stammverzeichnis Ihrer Organisation an. Später erstellen Sie eine weitere Backup-Richtlinie für denselben Backup-Plan — mit zwei weiteren Regeln — und hängen sie an ein beliebiges Konto in der Organisation an. In dieser Situation gibt es eine ungültige gültige Richtlinie für das Konto. Sie ist ungültig, da die Zusammenfassung der beiden Richtlinien 11 Regeln für den Backup-Plan definiert. Das Limit liegt bei 10 Backup-Regeln in einem Plan.

Tag-Richtlinie

Die geltenden Richtlinien der Tag-Richtlinie unterliegen den folgenden Validierungen:

  • Die effektive Größe der Tag-Richtlinie darf 395.000 Zeichen nicht überschreiten. Multi-byte Zeichen (z. B. in Chinesisch, Japanisch oder Koreanisch) benötigen mehr Speicherplatz und reduzieren dieses Limit entsprechend. Wenn die Zusammenfassung aller übernommenen und direkt angehängten Tag-Richtlinien auf Kontoebene zu einer effektiven Richtlinie führt, die mehr als 395.000 Zeichen umfasst, wird die gültige Richtlinie als ungültig betrachtet.

  • Die Anzahl der eindeutigen erforderlichen Tag-Schlüssel pro Ressourcentyp darf 50 nicht überschreiten. Angenommen, Sie hängen eine Tag-Richtlinie mit 30 erforderlichen Tag-Schlüsseln für EC2-Instances an das Stammverzeichnis an und fügen später eine weitere Tag-Richtlinie mit 25 verschiedenen erforderlichen Tag-Schlüsseln für EC2-Instances an eine OU an. In dieser Situation gibt es eine ungültige gültige Richtlinie für Konten in dieser Organisationseinheit. Sie ist ungültig, da die Aggregation der beiden Richtlinien 55 eindeutige erforderliche Tagschlüssel für einen einzelnen Ressourcentyp definiert. Die Grenze liegt bei 50 eindeutigen erforderlichen Tag-Schlüsseln pro Ressourcentyp. Dieses Limit wird sowohl für einzelne Tag-Richtlinien als auch für die aggregierte effektive Richtlinie validiert.