View a markdown version of this page

Terminologie und Konzepte für AWS Organizations - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Terminologie und Konzepte für AWS Organizations

In diesem Thema werden einige der wichtigsten Konzepte für erläutert AWS Organizations.

Das folgende Diagramm zeigt eine Organisation, die aus fünf Konten besteht, die in vier Organisationseinheiten (OUs) unter dem Stammkonto organisiert sind. Außerdem gibt es in der Organisation mehrere Richtlinien, die einigen der OUs oder aber den Konten direkt zugeordnet wurden.

Eine Beschreibung der einzelnen Elemente finden Sie in den Definitionen in diesem Thema.

Diagramm einer einfachen Organisation

Verfügbare Featuresätze

Alle Funktionen (empfohlen)

Alle Funktionen sind die Standardfunktionen, für die verfügbar ist AWS Organizations. Sie können zentrale Richtlinien und Konfigurationsanforderungen für eine gesamte Organisation festlegen, benutzerdefinierte Berechtigungen oder Funktionen innerhalb der Organisation einrichten, Ihre Konten im Rahmen einer einzigen Rechnung verwalten und organisieren und Verantwortlichkeiten im Namen der Organisation an andere Konten delegieren. Sie können auch Integrationen mit anderen verwenden, AWS-Services um zentrale Konfigurationen, Sicherheitsmechanismen, Prüfanforderungen und die gemeinsame Nutzung von Ressourcen für alle Mitgliedskonten in Ihrer Organisation zu definieren. Weitere Informationen finden Sie unter Verwendung AWS Organizations mit anderen AWS-Services.

Der Modus „Alle Funktionen“ bietet alle Funktionen der konsolidierten Abrechnung sowie die Verwaltungsfunktionen.

Konsolidierte Fakturierung

Bei der konsolidierten Abrechnung handelt es sich um den Funktionsumfang, der Funktionen für die gemeinsame Abrechnung bietet, jedoch nicht die erweiterten Funktionen von AWS Organizations. Sie können beispielsweise nicht zulassen, dass andere AWS Dienste in Ihre Organisation integriert werden, sodass sie für alle Konten verwendet werden, oder Sie können Richtlinien verwenden, um einzuschränken, was Benutzer und Rollen in verschiedenen Konten tun können.

Sie können alle Funktionen für eine Organisation aktivieren, die ursprünglich nur die Funktionen zur konsolidierten Abrechnung unterstützt hat. Wenn Sie alle Funktionen aktivieren möchten, müssen alle eingeladen Mitgliedskonten die Änderung genehmigen und die Einladung annehmen, die bei der Initiierung des Prozesses durch das Verwaltungskonto gesendet wurde. Weitere Informationen finden Sie unter Aktivierung aller Funktionen für eine Organisation mit AWS Organizations.

Struktur der Organisation

Organisation

Eine Organisation ist eine Sammlung von Organisationen AWS-Konten, die Sie zentral verwalten und in einer hierarchischen, baumähnlichen Struktur organisieren können, mit einer Wurzel an der Spitze und untergeordneten Organisationseinheiten. Jedes Konto kann sich direkt unterhalb des Roots oder in einer OUs in der Hierarchie befinden.

Jede Organisation besteht aus:

Eine Organisation verfügt über die Funktionalität, die vom aktivierten Featuresatz bestimmt wird.

Root

Ein administratives Stammverzeichnis (Root) ist im Verwaltungskonto enthalten und ist der Ausgangspunkt für die Organisation Ihres AWS-Konten. Das Stammverzeichnis ist der oberste Container in der Hierarchie Ihrer Organisation. Unter diesem Stamm können Sie Organisationseinheiten (OUs) erstellen, um Ihre Konten logisch zu gruppieren und diese Organisationseinheiten in einer Hierarchie zu organisieren, die Ihren Anforderungen am besten entspricht.

Wenn Sie eine deklarative Richtlinie auf das Stammverzeichnis anwenden, gilt sie für alle Organisationseinheiten (OUs) und Konten, einschließlich des Verwaltungskontos für die Organisation.

Wenn Sie eine Autorisierungsrichtlinie (z. B. eine Service Control Policy (SCP)) auf den Stamm anwenden, gilt sie für alle Organisationseinheiten (OUs) und Mitgliedskonten in der Organisation. Sie gilt nicht für das Verwaltungskonto in der Organisation.

Anmerkung

Sie können nur eine Wurzel haben. AWS Organizations erstellt automatisch den Stamm für Sie, wenn Sie eine Organisation erstellen.

Organisationseinheit (OU)

Eine Organisationseinheit (OU) ist eine Gruppe von Personen AWS-Konten innerhalb einer Organisation. Eine Organisationseinheit kann auch andere Organisationseinheiten enthalten, sodass Sie eine Hierarchie erstellen können. Sie können beispielsweise alle Konten, die derselben Abteilung angehören, in einer abteilungsspezifischen Organisationseinheit zusammenfassen. Ebenso können Sie alle Konten, auf denen Sicherheitsdienste ausgeführt werden, in einer Sicherheitseinheit zusammenfassen.

Organisationseinheiten sind nützlich, wenn Sie dieselben Kontrollen auf eine Untergruppe von Konten in Ihrer Organisation anwenden müssen. Die Verschachtelung von Organisationseinheiten ermöglicht kleinere Verwaltungseinheiten. Sie können beispielsweise Organisationseinheiten für jeden Workload erstellen und dann zwei verschachtelte Organisationseinheiten in jeder Workload-Organisationseinheit erstellen, um Produktionsworkloads von Vorproduktions-Workloads zu trennen. Diese Organisationseinheiten erben die Richtlinien der übergeordneten Organisationseinheit zusätzlich zu allen Steuerelementen, die direkt der Organisationseinheit auf Teamebene zugewiesen sind. Mit Ausnahme der Stammorganisation, die in den untersten Organisationseinheiten AWS-Konten erstellt wurde, kann Ihre Hierarchie fünf Ebenen umfassen.

AWS-Konto

An AWS-Konto ist ein Container für Ihre AWS Ressourcen. Sie erstellen und verwalten Ihre AWS Ressourcen in einem AWS-Konto, und der AWS-Konto bietet Verwaltungsfunktionen für Zugriff und Abrechnung.

Die Verwendung mehrerer Ressourcen AWS-Konten ist eine bewährte Methode für die Skalierung Ihrer Umgebung, da sie eine Abrechnungsgrenze für Kosten bietet, Ressourcen aus Sicherheitsgründen isoliert, Einzelpersonen und Teams Flexibilität bietet und zudem an neue Prozesse anpassbar ist.

Anmerkung

Ein AWS Konto unterscheidet sich von einem Benutzer. Ein Benutzer ist eine Identität, die Sie mithilfe von AWS Identity and Access Management (IAM) erstellen. Sie hat entweder die Form eines IAM-Benutzers mit langfristigen Anmeldeinformationen oder einer IAM-Rolle mit kurzfristigen Anmeldeinformationen. Ein einzelnes AWS Konto kann viele Benutzer und Rollen enthalten, was in der Regel der Fall ist.

In einer Organisation gibt es zwei Arten von Konten: ein einzelnes Konto, das als Verwaltungskonto bestimmt ist, und ein oder mehrere Mitgliedskonten.

Verwaltungskonto

Ein Verwaltungskonto ist das Konto, mit dem AWS-Konto Sie Ihre Organisation erstellen. Vom Verwaltungskonto aus können Sie Folgendes tun:

Das Verwaltungskonto ist der ultimative Eigentümer der Organisation und hat die endgültige Kontrolle über die Sicherheits-, Infrastruktur- und Finanzrichtlinien. Dieses Konto hat die Funktion eines Zahlerkontos und ist für die Zahlung aller Gebühren verantwortlich, die auf den Konten der Organisation anfallen.

Hinweise
  • Sie können nicht ändern, welches Konto in Ihrer Organisation das Verwaltungskonto ist.

  • Das Verwaltungskonto muss sich nicht direkt unter dem Stammkonto befinden, es kann an einer beliebigen Stelle in der Organisation platziert werden.

Mitgliedskonto

Ein Mitgliedskonto ist ein AWS-Konto anderes Konto als das Verwaltungskonto, das Teil einer Organisation ist. Wenn Sie Administrator einer Organisation sind, können Sie Mitgliedskonten in der Organisation erstellen und bestehende Konten einladen, der Organisation beizutreten. Sie können Richtlinien auch auf Mitgliedskonten anwenden.

Anmerkung

Ein Mitgliedskonto kann jeweils nur einer Organisation angehören. Sie können Mitgliedskonten als delegierte Administratorkonten festlegen.

Delegierter Administrator

Wir empfehlen, das Verwaltungskonto von und die zugehörigen Benutzer und Rollen nur für Aufgaben zu verwenden, die über dieses Konto ausgeführt werden müssen. Die AWS -Ressourcen sollten Sie in anderen Mitgliedskonten in der Organisation speichern und aus dem Verwaltungskonto heraushalten. Der Grund dafür ist, dass Sicherheitsfeatures wie die Service-Kontrollrichtlinien (SCPs) von Organizations keine Benutzer oder Rollen im Verwaltungskonto einschränken. Durch die Trennung der Ressourcen vom Verwaltungskonto können Sie außerdem die Kosten auf Ihren Rechnungen leichter nachvollziehen. Zur Umsetzung dieser Empfehlung können Sie über das Verwaltungskonto der Organisation ein oder mehrere Mitgliedskonten als Konto für einen delegierten Administrator festlegen. Es gibt zwei Arten von delegierten Administratoren:

  • Delegierter Administrator für Organizations: Über diese Konten können Sie Organisationsrichtlinien verwalten und Richtlinien an Entitäten (Roots, Organisationseinheiten oder Konten) in der Organisation anfügen. Über das Verwaltungskonto lassen sich Delegierungsberechtigungen auf granularer Ebene festlegen. Weitere Informationen finden Sie unter Delegierter Administrator für AWS Organizations.

  • Delegierter Administrator für einen AWS Dienst: Von diesen Konten aus können Sie AWS Dienste verwalten, die in Organisationen integriert sind. Über das Verwaltungskonto können verschiedene Mitgliedskonten nach Bedarf als delegierte Administratoren für verschiedene Services registriert werden. Diese Konten verfügen über Administratorberechtigungen für einen bestimmten Service sowie über reine Leseberechtigungen für Organizations. Weitere Informationen finden Sie unter Delegierter Administrator für AWS-Services diese Arbeit mit Organizations.

Einladungen und Handshakes

Einladung

Eine Einladung ist eine Anfrage, die vom Verwaltungskonto einer Organisation an ein anderes Konto gestellt wird. Wenn Sie beispielsweise ein eigenständiges Konto bitten, einer Organisation beizutreten, handelt es sich um eine Einladung.

Einladungen werden als Handschlag implementiert. Möglicherweise werden beim Arbeiten in der AWS Organizations -Konsole keine Handshakes angezeigt. Wenn Sie jedoch die AWS CLI AWS Organizations OR-API verwenden, müssen Sie direkt mit Handshakes arbeiten.

Handshake

Ein Handshake ist der sichere Informationsaustausch zwischen zwei AWS Konten: einem Absender und einem Empfänger.

Die folgenden Handshakes werden unterstützt:

  • EINLADUNG: Der Handshake wird an ein eigenständiges Konto gesendet, damit dieses der Organisation des Absenders beitreten kann.

  • ENABLE_ALL_FEATURES: Handshake wird an die Konten der eingeladenen Mitglieder gesendet, um alle Funktionen für die Organisation zu aktivieren.

  • APPROVE_ALL_FEATURES: Handshake wird an das Verwaltungskonto gesendet, wenn alle Konten der eingeladenen Mitglieder die Aktivierung aller Funktionen genehmigt haben.

Im Allgemeinen müssen Sie nur dann direkt mit Handshakes interagieren, wenn Sie mit der AWS Organizations API oder Befehlszeilentools wie dem arbeiten. AWS CLI

Richtlinien der Organisation

Eine Richtlinie ist ein „Dokument“ mit einer oder mehreren Anweisungen, die die Kontrollen definieren, die Sie auf eine Gruppe von Personen anwenden möchten AWS-Konten. AWS Organizations unterstützt Autorisierungsrichtlinien und deklarative Richtlinien.

Autorisierungsrichtlinien

Autorisierungsrichtlinien helfen Ihnen dabei, die Sicherheit einer AWS-Konten Organisation zentral zu verwalten.

Service-Kontrollrichtlinie (SCP)

Eine Dienststeuerungsrichtlinie ist eine Art von Richtlinie, die eine zentrale Kontrolle über die maximal verfügbaren Berechtigungen für IAM-Benutzer und IAM-Rollen in einer Organisation bietet.

Das bedeutet, dass SCPs prinzipalorientierte Kontrollen spezifizieren. SCPs erstellen eine Leitplanke für Berechtigungen oder schränken die maximale Anzahl der Berechtigungen ein, die Prinzipalen in Ihren Mitgliedskonten zur Verfügung stehen. Sie verwenden einen SCP, wenn Sie zentrale konsistente Zugriffskontrollen für Principals in Ihrer Organisation durchsetzen möchten.

Dazu kann die Angabe gehören, auf welche Dienste Ihre IAM-Benutzer und IAM-Rollen zugreifen können, auf welche Ressourcen sie zugreifen können oder unter welchen Bedingungen sie Anfragen stellen können (z. B. aus bestimmten Regionen oder Netzwerken). Weitere Informationen finden Sie unter SCPs. Richtlinien zur Dienstkontrolle (SCPs)

Richtlinie zur Ressourcenkontrolle (RCP)

Eine Ressourcenkontrollrichtlinie ist eine Art von Richtlinie, die eine zentrale Kontrolle über die maximal verfügbaren Berechtigungen für Ressourcen in einer Organisation bietet.

Das bedeutet, dass RCPs ressourcenzentrierte Kontrollen spezifizieren. RCPs schaffen eine Barriere für Berechtigungen oder legen Grenzen für die maximale Anzahl an Berechtigungen fest, die für Ressourcen in Ihren Mitgliedskonten verfügbar sind. Verwenden Sie ein RCP, wenn Sie konsistente Zugriffskontrollen für alle Ressourcen in Ihrer Organisation zentral durchsetzen möchten.

Dies kann die Beschränkung des Zugriffs auf Ihre Ressourcen beinhalten, sodass nur Identitäten darauf zugreifen können, die zu Ihrer Organisation gehören, oder die Angabe der Bedingungen, unter denen Identitäten außerhalb Ihrer Organisation auf Ihre Ressourcen zugreifen können. Weitere Informationen finden Sie unter RCPs. Ressourcen-Kontrollrichtlinien (RCP)

Deklarative Richtlinien

Deklarative Richtlinien helfen Ihnen dabei, die zugehörigen Funktionen unternehmensweit zentral zu konfigurieren AWS-Services und zu verwalten.

  • Mit Amazon EC2-Richtlinien können Sie gewünschte Konfigurationen für Amazon EC2 zentral deklarieren und unternehmensweit durchsetzen. Einmal hinzugefügt, wird die Konfiguration immer beibehalten, wenn der Service neue Funktionen oder APIs hinzufügt.

  • Backup-Richtlinien ermöglichen es Ihnen, Backup-Pläne zentral zu verwalten und auf die AWS Ressourcen aller Konten einer Organisation anzuwenden.

  • Tag-RichtlinienMithilfe von Tag-Richtlinien können Sie die Tags standardisieren, die den AWS Ressourcen in den Konten einer Organisation zugeordnet sind.

  • Richtlinien für Chat-AnwendungenMithilfe von Richtlinien für Chat-Anwendungen können Sie den Zugriff auf die Konten einer Organisation von Chat-Anwendungen wie Slack und Microsoft Teams aus steuern.

  • Richtlinien zur Abmeldung von KI-ServicesMithilfe der Richtlinien zur Deaktivierung von KI-Diensten können Sie die Datenerfassung für AWS KI-Dienste für alle Konten in einer Organisation kontrollieren.

  • Mit den Security Hub-Richtlinien können Sie Sicherheitslücken schließen, die den Sicherheitsanforderungen Ihres Unternehmens entsprechen, und diese zentral im gesamten Unternehmen anwenden.

  • Die Richtlinien von Amazon Inspector ermöglichen es Ihnen, Amazon Inspector für alle Konten in Ihrer AWS Organisation zentral zu aktivieren und zu verwalten.

  • Die Richtlinien von Amazon Bedrock ermöglichen es Ihnen, die in Amazon Bedrock Guardrails konfigurierten Schutzmaßnahmen automatisch für alle Elemente Ihrer Organisationsstruktur durchzusetzen, und zwar für alle Model-Inferenzanrufe an Amazon Bedrock.

  • Mithilfe der Richtlinien für die Einführung von Upgrades können Sie automatische Upgrades zentral verwalten und auf mehrere Ressourcen und Konten in Ihrem Unternehmen verteilen. AWS

  • Mit den Amazon S3-Richtlinien können Sie Konfigurationen für Amazon S3-Ressourcen zentral verwalten, und zwar in großem Umfang für alle Konten in einer Organisation.

  • AWS Shield Mit den Network Security Director-Richtlinien können Sie AWS Shield Network Security Director zentral für alle Konten in einer Organisation aktivieren und verwalten.