View a markdown version of this page

Kontingente und Servicelimits für AWS Organizations - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Kontingente und Servicelimits für AWS Organizations

In diesem Thema werden Kontingente und Servicelimits für beschrieben AWS Organizations.

Vorgaben für die Benennung

Im Folgenden finden Sie Richtlinien für Namen, die Sie erstellen AWS Organizations, einschließlich der Namen von Konten, Organisationseinheiten (OUs), Stammnamen und Richtlinien:

  • Namen müssen aus Unicode-Zeichen bestehen.

  • Die maximale Zeichenfolgenlänge für Namen variiert je nach Objekt. Informationen zum tatsächlichen Limit für jedes Objekt finden Sie in der AWS Organizations API-Referenz. Suchen Sie nach der API-Operation, die das Objekt erstellt, und sehen Sie sich die Details für den Name Parameter dieser Operation an. Beispiel: Account name (Kontoname) oder Name der Organisationseinheit.

Überlegungen

Dienstkontingentcodes können sich im Laufe der Zeit aufgrund von Aktualisierungen ändern. Dies hat keine Auswirkungen auf die Kontingentwerte oder Namen. Um den Kontingentcode für ein bestimmtes Kontingent zu finden, verwenden Sie den ListServiceQuotas Vorgang und suchen Sie in der Ausgabe nach der QuotaCode Antwort für das gewünschte Kontingent.

Höchst- und Mindestwerte

Im Folgenden sind die Standardmaxima für Entitäten in AWS Organizations aufgeführt.

Anmerkung

Beachten Sie die folgenden Informationen zu AWS Organizations Kontingenten:

  • Sie können Erhöhungen für einige dieser Werte anfordern, indem Sie die Service-Quotas-Konsole verwenden.

  • AWS Organizations Grenzwerte gelten auf Organisationsebene, sofern nicht anders angegeben. Viele Kontingente gelten nur für Aktionen, die vom AWS Organizations Verwaltungskonto aus ausgeführt werden.

  • AWS Organizations ist ein globaler Dienst, der physisch in der Region USA Ost (Nord-Virginia) (us-east-1) gehostet wird. Daher müssen Sie für us-east-1 den Zugriff auf diese Kontingente verwenden, wenn Sie die Service Quota-Konsole verwenden AWS CLI, das oder ein AWS SDK.

Description Limit

Maximale Anzahl von Konten

10 — Die maximale Anzahl von Konten, die in einer Organisation zulässig sind. Dieses Kontingent ist anpassbar und kann mithilfe der Service Quota-Konsole erhöht werden.

Hinweis: Nur das Verwaltungskonto einer Organisation kann diese Anfrage zur Erhöhung des Kontingents einreichen. Limiterhöhungen können je nach Qualifikation und Anforderungen des Kunden für bis zu 50.000 Konten gewährt werden. Bei neu erstellten Konten und Organisationen kann es vorkommen, dass das Kontingent unter dem Standardkontingent von 10 Konten liegt.

Eine an ein Konto gesendete Einladung wird auf dieses Kontingent angerechnet. Die Anrechnung entfällt, wenn das eingeladene Konto ablehnt, das Verwaltungskonto die Einladung ablehnt oder die Einladung abgelaufen ist.

Wenn ein Konto geschlossen wird, wird es erst dann auf dieses Kontingent angerechnet, wenn es dauerhaft geschlossen wird. Weitere Informationen darüber, wann ein Konto dauerhaft geschlossen wird, findest du im AWS -Kontenverwaltung Referenzhandbuch unter Post-closure Zeitraum.

Bei einigen Diensten gibt es Kontolimits, die von der maximal zulässigen Anzahl von Konten in einer Organisation getrennt sind. Weitere Informationen finden Sie unter Limits nach AWS Diensten.

Mindestalter für die Entfernung von erstellten Konten

Jede unterstützte Region: 4 — Die Mindestanzahl von Tagen, an denen ein erstelltes Konto existieren muss, bevor Sie es aus der Organisation entfernen können.

Anzahl der Roots je Organisation

1

Anzahl der OUs je Organisation

2000

Anzahl der Richtlinien jedes Typs je Organisation

Richtlinien zur Servicesteuerung: 10.000

Richtlinien zur Ressourcenkontrolle: 2000

Deklarative Maßnahmen: 1000

Backup-Richtlinien: 1000

Tag-Richtlinien: 1000

Richtlinien für Chat-Anwendungen: 1000

Richtlinien zur Deaktivierung von KI-Diensten: 1000

Security Hub-Richtlinien: 1000

Maximale Größe eines Richtliniendokuments

Richtlinien zur Dienststeuerung: 10.240 Zeichen

Richtlinien zur Ressourcenkontrolle: 5120 Zeichen

Deklarative Richtlinien: 10.000 Zeichen

Backup-Richtlinien: 10000 Zeichen

Richtlinien für Chat-Anwendungen: 10.000 Zeichen

Richtlinien zum Abmelden von KI-Services: 2500 Zeichen

Tag-Richtlinien: 10000 Zeichen

Security Hub-Richtlinien: 10.000 Zeichen

Hinweis: Wenn Sie die Richtlinie mithilfe von speichern AWS-Managementkonsole, werden zusätzliche Leerzeichen (wie Leerzeichen und Zeilenumbrüche) zwischen JSON-Elementen und außerhalb von Anführungszeichen entfernt und nicht gezählt. Wenn Sie die Richtlinie mithilfe einer SDK-Operation oder der speichern AWS CLI, wird die Richtlinie genau so gespeichert, wie Sie sie angegeben haben, und Zeichen werden nicht automatisch entfernt.

Maximale Verschachtelungstiefe der Organisationseinheiten in einem Root

Fünf Organisationseinheitsstufen unter einem Root.

Maximale Anzahl der Einladungsversuche, die Sie in einem Zeitraum von 24 Stunden durchführen können

Entweder 20 oder die in Ihrer Organisation zulässige maximale Anzahl an Konten, je nachdem, was größer ist. Akzeptierte Einladungen werden nicht auf dieses Kontingent angerechnet. Sobald eine Einladung akzeptiert wird, können Sie am selben Tag eine weitere Einladung senden.

Wenn die maximale Anzahl von Konten in Ihrer Organisation weniger als 20 beträgt, erhalten Sie eine Ausnahme „Kontolimit überschritten“, wenn Sie versuchen, mehr Konten einzuladen, als Ihre Organisation enthalten kann. Sie können Einladungen jedoch bis zu 20 Versuche an einem Tag stornieren und neue senden.

Die Anzahl der Mitgliedskonten, die Sie gleichzeitig erstellen können

5 – Sobald eines abgeschlossen ist, können Sie mit einem anderen beginnen. Allerdings können nur fünf zugleich verarbeitet werden.

Anzahl der Konten, die Sie innerhalb von 30 Tagen schließen können

20% der Mitgliedskonten in Organisationen oder 250, je nachdem, welcher Wert höher ist, mit einem Maximum von 1.000. Dieses Kontingent ist nicht anpassbar.

  • < 1.250 Konten — Sie können bis zu 250 Mitgliedskonten schließen

  • 1.250 — 5.000 Konten — Sie können bis zu 20% Ihrer Mitgliedskonten schließen

  • > 5.000 Konten — Sie können bis zu 1.000 Mitgliedskonten schließen

Wenn Sie dieses Kontingent erreicht haben, können Sie keine weiteren Konten schließen, bis Ihr Kontingent zurückgesetzt wird. Weitere Informationen findest du unter AWS Konto schließen im AWS Account Management Guide.

Die Anzahl der Mitgliedskonten, die Sie gleichzeitig schließen können 3 – Es können nur drei Kontoschließungen gleichzeitig ausgeführt werden. Sobald eine Kontoschließung fertig ist, können Sie ein anderes Konto schließen.

Anzahl der Ziele, denen eine Richtlinie zugeordnet werden kann

Unbegrenzt

Anzahl der Tags, die Sie einem Stamm, einer OU oder einem Konto zuordnen können

50

Maximale Größe der ressourcenbasierten Delegierungsrichtlinie 40 000 Zeichen

Grenzwerte von AWS Service nicht zulässig

Die meisten AWS-Services unterstützen die angegebene maximale Anzahl von Konten, die Sie in einer Organisation haben können. Für einige Dienste gelten jedoch Kontolimits, die von der maximal zulässigen Anzahl von Konten in einer Organisation getrennt sind.

Die folgende Tabelle zeigt Dienste mit separaten Kontolimits.

AWS Dienst Limit Kann erhöht werden Servicedokumentation
AWS Directory Service (Die gemeinsame Nutzung von Verzeichnissen ist verfügbar für AWS Managed Microsoft AD) Die Kapazität des Accounts für die gemeinsame Nutzung von Verzeichnissen variiert je nach Edition. Ja Directory Service Kontingente
AWS Audit Manager 250 Ja AWS Audit Manager Kontingente
Amazon Detective 1200 Ja Kontingente für Amazon Detective
AWS IAM Identity Center 7000 Ja AWS IAM Identity Center Kontingente
AWS Transform MGN 5000 Nein AWS Kontingente
AWS Security Hub 10000 Nein AWS Security Hub Kontingente
Amazon Macie 10000 Nein Amazon Macie-Kontingente
AWS Control Tower 10000 Nein AWS Control Tower Kontingente
Amazon Inspector 10000 Nein Amazon Inspector-Kontingente
AWS Firewall Manager 10000 Ja AWS Firewall Manager Kontingente
Amazon DevOps Guru 10000 Ja Amazon DevOps Guru-Kontingente
AWS Service Catalog 15000 Nein

Ablaufzeiten für Handshakes

Im Folgenden sind die Timeouts für Handshakes aufgeführt. AWS Organizations

Description Limit

Einladung zum Beitritt zu einer Organisation

15 Tage

Anforderung zur Aktivierung aller Features in einer Organisation

90 Tage

Handshake wurde gelöscht und erscheint nicht mehr in Listen

30 Tage, nachdem der Handshake abgeschlossen wurde

Anzahl der Richtlinien je Entität

Der Mindest- und Höchstwert hängen vom Richtlinientyp und der Entität ab, an die Sie die Richtlinie anhängen. In der folgenden Tabelle werden die einzelnen Richtlinientypen und die Anzahl der Entitäten aufgeführt, die Sie jedem Typ zuordnen können.

Anmerkung

Diese Nummern gelten nur für Richtlinien, die direkt einer Organisationseinheit oder einem Konto zugeordnet sind. Richtlinien, die sich durch Vererbung auf eine OU oder ein Konto auswirken, werden auf diese Beschränkungen nicht angerechnet. Alle Policy-Limits sind harte Grenzwerte.

Richtlinientyp Das einer Entität angefügte Minimum Das einem Stamm angefügte Maximum Das einer Organisationseinheit angefügte Maximum Das einem Konto angefügte Maximum
Service-Kontrollrichtlinie 1 — Jeder Entität muss immer mindestens ein SCP zugeordnet sein, wenn Sie SCPs aktivieren. Es ist nicht möglich, die letzte Service-Kontrollrichtlinie von einer Entität zu entfernen. 10 10 10
Richtlinie zur Ressourcenkontrolle 1 — Die RCPFullAWSAccess Richtlinie wird automatisch an das Stammverzeichnis, jede Organisationseinheit und jedes Konto in Ihrer Organisation angehängt, wenn Sie RCPs aktivieren. Sie können diese Richtlinie nicht trennen und sie wird auf das Kontingent von 5 Richtlinien angerechnet. 5 5 5
Deklarative Richtlinie 0 10 10 10
Backup-Richtlinie 0 10 10 10
Tag-Richtlinie 0 10 10 10
Richtlinie für Chat-Anwendungen 0 5 5 5
Richtlinie zur Abmeldung von KI-Services 0 5 5 5
Security Hub-Richtlinie 0 10 10 10
Anmerkung

Sie können nur einen Stamm in einer Organisation haben.

Drosselungsgrenzen

In der folgenden Tabelle sind die AWS Organizations APIs nach Verwaltungskategorien aufgeführt und die jeweiligen Drosselraten auf Konto- und Organisationsebene aufgeführt.

AWS Organizations verwendet den Token-Bucket-Algorithmus, um die API-Drosselung zu implementieren. Mit diesem Algorithmus verfügt Ihr Konto über einen Bucket, der eine bestimmte Anzahl von Token enthält. Die Anzahl der Token im Bucket entspricht Ihrer Drosselungsquote zu einer bestimmten Sekunde.

Die Rate ist das feste Tempo, mit dem Token pro Sekunde zum Token-Bucket hinzugefügt werden.

Burst ist die maximale Anzahl an Tokens, die hinzugefügt werden können, und die maximale Anzahl an Tokens, die pro Sekunde verwendet werden können.

Beispielsweise ist die DescribeAccount API für einzelne Anfragen pro Sekunde als Basisrate AWS-Konto auf 20 Anfragen pro Sekunde und als Burst-Rate auf 30 Anfragen pro Sekunde begrenzt. Die Burst-Rate von 30 Anfragen pro Sekunde ermöglicht es Ihnen, die Basisrate von 20 Anfragen pro Sekunde vorübergehend zu überschreiten.

Sie können 20 Anfragen in der ersten Sekunde stellen, was der Basisrate entspricht. In der nächsten Sekunde können Sie 30 Anfragen stellen, was zwar über dem Ausgangswert liegt, aber innerhalb der Burst-Rate von 30 bleibt. Wenn Sie jedoch in der dritten Sekunde versuchen, mehr als 20 Anfragen zu stellen, werden Sie gedrosselt, da Sie die Basisrate überschritten haben und die Burst-Kapazität aufgebraucht ist.

Die Burst-Rate ermöglicht es Ihnen, vorübergehende Datenverkehrsspitzen zu bewältigen, ohne gedrosselt zu werden, sofern die durchschnittlichen Anfragen pro Sekunde im Laufe der Zeit innerhalb des Basislimits bleiben.

Grenzwerte für die Kontoverwaltung

In der folgenden Tabelle sind die AWS Organizations APIs für die Kontoverwaltung aufgeführt.

AWS Organizations API Limit pro Konto (Rate, Burst) Limit pro Organisation (Rate, Burst)
CloseAccount 0,5, 1
CreateAccount, CreateGovCloudAccount 0,1, 3
DescribeAccount 20, 30 24, 36
DescribeCreateAccountStatus 2, 2 2, 3
LeaveOrganization 1, 1
ListCreateAccountStatus 5, 8 6, 10

Einschränkungen bei der Verwaltung von Handshakes

In der folgenden Tabelle sind die AWS Organizations APIs für den Account-Handshake aufgeführt.

AWS Organizations API Limit pro Konto (Rate, Burst) Limit pro Organisation (Rate, Burst)
AcceptHandshake 1, 2 5, 5
DescribeHandshake 1, 2 6, 10
CancelHandshake 2, 3
DeclineHandshake 1, 1 5, 5
InviteAccountToOrganization 3, 5
ListHandshakesForAccount, ListHandshakesForOrganization 5, 8 6, 10

Grenzen für das Organisationsmanagement

In der folgenden Tabelle sind die AWS Organizations APIs für das Organisationsmanagement aufgeführt.

AWS Organizations API Limit pro Konto (Rate, Burst) Limit pro Organisation (Rate, Burst)
CreateOrganization, DeleteOrganization, EnableFullControl 1, 1
CreateOrganizationalUnit, DescribeOrganization 1, 2
MoveAccount, UpdateOrganizationalUnit, DeleteOrganizationalUnit 2, 3
DescribeOrganizationalUnit 2, 2 2, 3
ListAccounts 8, 12 9, 15
ListChildren 6, 10 7, 12
ListParents, ListAccountsForParent, ListOrganizationalUnitsForParent 5, 8 6, 10
ListRoots 1, 2 1, 3
ListTagsForResource 10, 15 12, 18
RemoveAccountFromOrganization 2, 2
TagResource, UntagResource 4, 6

Grenzen der Richtlinienverwaltung

In der folgenden Tabelle sind die AWS Organizations APIs für die Richtlinienverwaltung aufgeführt.

AWS Organizations API Limit pro Konto (Rate, Burst) Limit pro Organisation (Rate, Burst)
CreatePolicy, DeletePolicy, AttachPolicy, DetachPolicy 2, 3
DescribePolicy 2, 2 2, 3
DisablePolicyType, EnablePolicyType 1, 1
ListPolicies, ListPoliciesForTarget, ListTargetsForPolicy 5, 8 6, 10
UpdatePolicy 2, 3

Grenzwerte für das Servicemanagement

In der folgenden Tabelle sind die AWS Organizations APIs für das Servicemanagement aufgeführt.

AWS Organizations API Limit pro Konto (Rate, Burst) Limit pro Organisation (Rate, Burst)
EnableAWSServiceAccess, DisableAWSServiceAccess 1, 2
ListAWSServiceAccessForOrganization, ListDelegatedServicesForAccount 1, 3 1, 4
ListDelegatedAdministrators 5, 8 6, 10
RegisterDelegatedAdministrator, DeregisterDelegatedAdministrator 1, 2