View a markdown version of this page

AWS Systems Manager und AWS Organizations - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Systems Manager und AWS Organizations

AWS Systems Manager ist eine Sammlung von Funktionen, die die Sichtbarkeit und Kontrolle Ihrer AWS Ressourcen ermöglichen. Die folgenden Systems-Manager-Funktionen funktionieren mit Organizations in allen AWS-Konten Ihres Unternehmens:

  • Systems Manager Explorer ist ein anpassbares Betriebs-Dashboard, das Informationen zu Ihren AWS Ressourcen anzeigt. Mithilfe von Organizations and Systems Manager Explorer können Sie Betriebsdaten AWS-Konten in Ihrer gesamten Organisation synchronisieren. Weitere Informationen finden Sie unter Systems Manager Explorer im AWS Systems Manager -Benutzerhandbuch.

  • Systems Manager Change Manager ist ein unternehmensweites Change-Management-Framework zum Anfordern, Genehmigen, Implementieren und Melden von Betriebsänderungen an Ihrer Anwendungskonfiguration und Infrastruktur. Weitere Informationen finden Sie unter AWS Systems Manager Change Manager im AWS Systems Manager -Benutzerhandbuch.

  • Systems Manager OpsCenter bietet einen zentralen Ort, an dem Betriebsingenieure und IT-Experten betriebliche Aufgaben (OpsItems) im Zusammenhang mit AWS Ressourcen einsehen, untersuchen und lösen können. Wenn Sie es OpsCenter mit Organisationen verwenden, unterstützt es die Arbeit mit einem Verwaltungskonto (entweder ein Organisationsverwaltungskonto oder ein delegiertes Administratorkonto OpsItems von Systems Manager) und einem anderen Konto während einer einzigen Sitzung. Nach der Konfiguration können Benutzer die folgenden Arten von Aktionen ausführen:

    • OpsItems In einem anderen Konto erstellen, anzeigen und aktualisieren.

    • Zeigt detaillierte Informationen zu AWS Ressourcen an, die OpsItems in einem anderen Konto angegeben sind.

    • Starten Sie Systems Manager Automation-Runbooks, um Probleme mit AWS Ressourcen in einem anderen Konto zu beheben.

    Weitere Informationen finden Sie unter AWS Systems Manager OpsCenter im AWS Systems Manager -Benutzerhandbuch.

  • Verwenden Sie Quick Setup, um häufig verwendete AWS Dienste und Funktionen mithilfe von empfohlenen Best Practices schnell zu konfigurieren. Weitere Informationen finden Sie unter AWS Systems Manager Quick Setup im AWS Systems Manager -Benutzerhandbuch.

    Wenn Sie ein AWS Organizations delegiertes Administratorkonto für Systems Manager registrieren, können Sie Quick Setup-Konfigurationsmanager für Organisationseinheiten in einer Organisation erstellen, aktualisieren, anzeigen und löschen. Weitere Informationen finden Sie unter Verwenden eines delegierten Administrators für die Schnellinstallation im AWS Systems Manager Benutzerhandbuch.

  • Wenn Sie die einheitliche Konsole für Systems Manager einrichten, geben Sie ein delegiertes Administratorkonto ein. AWS Organizations verwendet dieses Konto, um delegierte Administratorkonten bei Quick Setup CloudFormation StackSets, Explorer und Resource Explorer zu registrieren. Weitere Informationen finden Sie im AWS Systems Manager Benutzerhandbuch zur Einrichtung einer einheitlichen Systems Manager-Konsole für ein Unternehmen.

Verwenden Sie die folgenden Informationen als Hilfe bei der Integration AWS Systems Manager mit AWS Organizations.

Service-linked Rollen, die erstellt werden, wenn Sie die Integration aktivieren

Die folgende serviceverknüpfte Rolle wird automatisch im Verwaltungskonto Ihrer Organisation erstellt, wenn Sie den vertrauenswürdigen Zugriff aktivieren. Mit dieser Rolle kann Systems Manager unterstützte Vorgänge innerhalb der Konten Ihrer Organisation in Ihrer Organisation ausführen.

Sie können diese Rolle nur löschen oder ändern, wenn Sie den vertrauenswürdigen Zugriff zwischen Systems Manager und Organizations deaktivieren oder das Mitgliedskonto aus der Organisation entfernen.

  • AWSServiceRoleForAmazonSSM_AccountDiscovery

Serviceprinzipale, die von den serviceverknüpften Rollen verwendet werden

Die serviceverknüpfte Rolle im vorherigen Abschnitt kann nur von den Serviceprinzipalen übernommen werden, die durch die für die Rolle definierten Vertrauensstellungen autorisiert sind. Die von Systems Manager verwendeten serviceverknüpften Rollen gewähren Zugriff auf die folgenden Serviceprinzipale:

  • ssm.amazonaws.com

Aktivieren des vertrauenswürdigen Zugriffs mit Systems Manager

Informationen zu den Berechtigungen, die zum Aktivieren des vertrauenswürdigen Zugriffs finden Sie unter Erforderliche Berechtigungen für das Aktivieren des vertrauenswürdigen Zugriffs.

Sie können den vertrauenswürdigen Zugriff nur mithilfe der Tools für Organisationen aktivieren.

Sie können den vertrauenswürdigen Zugriff aktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Befehl ausführen oder einen API-Vorgang in einem der AWS SDKs aufrufen.

AWS-Managementkonsole
So aktivieren Sie den vertrauenswürdigen Service-Zugriff über die Organizations-Konsole
  1. Melden Sie sich bei der AWS Organizations -Konsole an. Sie müssen sich im Verwaltungskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Root-Benutzer anmelden (nicht empfohlen).

  2. Wählen Sie im Navigationsbereich Services.

  3. Wählen Sie AWS Systems Manager in der Liste der Dienste aus.

  4. Wählen Sie Vertrauenswürdigen Zugriff aktivieren.

  5. Geben Sie im AWS Systems Manager Dialogfeld Vertrauenswürdigen Zugriff aktivieren für zur Bestätigung den Text Aktivieren ein, und wählen Sie dann Vertrauenswürdigen Zugriff aktivieren aus.

  6. Wenn Sie nur der Administrator von sind AWS Organizations, teilen Sie dem Administrator mit, AWS Systems Manager dass er den Dienst jetzt von der Servicekonsole AWS Organizations aus aktivieren kann, damit er verwendet werden kann.

AWS CLI, AWS API
Um den Zugriff auf vertrauenswürdige Dienste zu aktivieren, verwenden Sie die OrganizationsCLI/SDK

Verwenden Sie die folgenden AWS CLI Befehle oder API-Operationen, um den Zugriff auf vertrauenswürdige Dienste zu aktivieren:

  • AWS CLI: enable-aws-service-access

    Führen Sie den folgenden Befehl aus, um AWS Systems Manager ihn als vertrauenswürdigen Dienst bei Organisationen zu aktivieren.

    $ aws organizations enable-aws-service-access \ --service-principal ssm.amazonaws.com

    Dieser Befehl erzeugt keine Ausgabe, wenn er erfolgreich ist.

  • AWS API: EnableAWSServiceAccess

Deaktivieren des vertrauenswürdigen Zugriffs mit Systems Manager

Informationen zu den Berechtigungen zum Deaktivieren des vertrauenswürdigen Zugriffs finden Sie unter Erforderliche Berechtigungen für das Deaktivieren des vertrauenswürdigen Zugriffs.

Systems Manager benötigt vertrauenswürdigen Zugriff auf AWS Organizations , um Betriebsdaten AWS-Konten in Ihrem Unternehmen zu synchronisieren. Wenn Sie den vertrauenswürdigen Zugriff deaktivieren, können Betriebsdaten in Systems Manager nicht synchronisiert werden, und es wird ein Fehler gemeldet.

Sie können den vertrauenswürdigen Zugriff nur mithilfe der Tools für Organisationen deaktivieren.

Sie können den vertrauenswürdigen Zugriff deaktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Organizations-Befehl ausführen oder einen Organizations-API-Vorgang in einem der AWS SDKs aufrufen.

AWS-Managementkonsole
So deaktivieren Sie den vertrauenswürdigen Service-Zugriff über die Organizations-Konsole
  1. Melden Sie sich bei der AWS Organizations -Konsole an. Sie müssen sich im Verwaltungskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Root-Benutzer anmelden (nicht empfohlen).

  2. Wählen Sie im Navigationsbereich Services.

  3. Wählen Sie AWS Systems Manager in der Liste der Dienste aus.

  4. Wählen Sie Vertrauenswürdigen Zugriff deaktivieren.

  5. Geben Sie im AWS Systems Manager Dialogfeld Vertrauenswürdigen Zugriff deaktivieren für zur Bestätigung Disable ein, und wählen Sie dann Vertrauenswürdigen Zugriff deaktivieren aus.

  6. Wenn Sie nur der Administrator von sind AWS Organizations, teilen Sie dem Administrator mit AWS Systems Manager , dass er den Dienst jetzt AWS Organizations über die Servicekonsole oder die Tools deaktivieren kann.

AWS CLI, AWS API
Um den Zugriff auf vertrauenswürdige Dienste mithilfe der Organisationen zu deaktivieren CLI/SDK

Sie können die folgenden AWS CLI Befehle oder API-Operationen verwenden, um den Zugriff auf vertrauenswürdige Dienste zu deaktivieren:

  • AWS CLI: disable-aws-service-access

    Führen Sie den folgenden Befehl aus, um den Dienst AWS Systems Manager als vertrauenswürdigen Dienst bei Organisationen zu deaktivieren.

    $ aws organizations disable-aws-service-access \ --service-principal ssm.amazonaws.com

    Dieser Befehl erzeugt keine Ausgabe, wenn er erfolgreich ist.

  • AWS API: DisableAWSServiceAccess

Aktivieren eines delegierten Administratorkontos für Systems Manager

Wenn Sie ein Mitgliedskonto als delegierten Administrator für die Organisation festlegen, können Benutzer und Rollen dieses Kontos Verwaltungsaktionen für Systems Manager ausführen, die ansonsten nur von Benutzern oder Rollen im Verwaltungskonto der Organisation ausgeführt werden können. Dies hilft Ihnen, die Verwaltung der Organisation von der Verwaltung des Systems Manager zu trennen.

Wenn Sie den Change Manager in einer Organisation verwenden, verwenden Sie ein delegiertes Administratorkonto. Dies ist das Konto AWS-Konto , das als Konto für die Verwaltung von Änderungsvorlagen, Änderungsanträgen, Änderungsrunbooks und Genehmigungsworkflows in Change Manager festgelegt wurde. Das delegierte Konto verwaltet Änderungsaktivitäten in Ihrer gesamten Organisation. Wenn Sie Ihre Organisation für die Verwendung mit dem Change Manager einrichten, geben Sie an, welche Ihrer Konten in dieser Rolle verwendet werden. Es muss nicht das Verwaltungskonto der Organisation sein. Das delegierte Administratorkonto ist nicht erforderlich, wenn Sie Change Manager nur mit einem einzigen Konto verwenden.

Informationen zur Benennung eines Mitgliedskontos als delegierten Administrator finden Sie in den folgenden Themen in der AWS Systems Manager Benutzer-Leitfaden:

Deaktivierung eines delegierten Administratorkontos für Systems Manager

Informationen zur Abmeldung eines delegierten Administrators finden Sie in den folgenden Themen in der AWS Systems Manager Benutzer-Leitfaden: