Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Integrieren Sie IPAM mit Konten in einem AWS Organisation
Optional können Sie die Schritte in diesem Abschnitt ausführen, um IPAM in AWS Organizations zu integrieren und ein Mitgliedskonto als IPAM-Konto zu delegieren.
Das IPAM-Konto ist dafür verantwortlich, ein IPAM zu erstellen und es zum Verwalten und Überwachen der IP-Adressnutzung zu verwenden.
Die Integration von IPAM in AWS Organisationen und die Delegierung eines IPAM-Administrators haben die folgenden Vorteile:
Teilen Sie Ihre IPAM-Pools mit Ihrer Organisation: Wenn Sie ein IPAM-Konto delegieren, ermöglicht IPAM den Mitgliedskonten anderer AWS Organisationen in der Organisation, CIDRs aus IPAM-Pools zuzuweisen, die mithilfe von Resource Access Manager (RAM) gemeinsam genutzt werden. AWS Weitere Informationen zur Einstellung von Organizations finden Sie unter Was ist AWS Organizations? im Benutzerhandbuch zu AWS Organizations.
Überwachen der IP-Adressnutzung in Ihrer Organisation: Wenn Sie ein IPAM-Konto delegieren, erteilen Sie IPAM die Berechtigung, die IP-Nutzung über alle Ihre Konten hinweg zu überwachen. Daher importiert IPAM automatisch CIDRs, die von vorhandenen VPCs in den Mitgliedskonten anderer Organisationen verwendet werden, in IPAM. AWS
Wenn Sie das Mitgliedskonto einer AWS Organisation nicht als IPAM-Konto delegieren, überwacht IPAM die Ressourcen nur in dem Konto, das Sie zum Erstellen des IPAM AWS verwenden.
Anmerkung
Bei der Integration mit Organisationen: AWS
-
Sie müssen die Integration mit AWS Organisationen mithilfe von IPAM in der AWS Verwaltungskonsole oder mit dem CLI-Befehl https://docs.aws.amazon.com/cli/latest/reference/ec2/enable-ipam-organization-admin-account.html AWS enable-ipam-organization-admin-account aktivieren. Dadurch wird sichergestellt, dass die
AWSServiceRoleForIPAM-serviceverknüpfte Rolle erstellt wird. Wenn Sie den vertrauenswürdigen Zugriff mit AWS Organisationen mithilfe der Organisationskonsole oder des AWS CLI-Befehlsregister-delegated-administrator aktivieren, wird die AWSServiceRoleForIPAMserviceverknüpfte Rolle nicht erstellt, und Sie können Ressourcen innerhalb Ihrer AWS Organisation nicht verwalten oder überwachen. -
Das IPAM-Konto muss ein Organisations-Mitgliedskonto sein. AWS Sie können das Verwaltungskonto der AWS Organisation nicht als IPAM-Konto verwenden. Um zu überprüfen, ob Ihr IPAM bereits in AWS Organizations integriert ist, gehen Sie wie folgt vor und sehen Sie sich die Details der Integration in den Organisationseinstellungen an.
-
IPAM belastet Sie für jede aktive IP-Adresse, die es in den Mitgliedskonten Ihrer Organisation überwacht. Weitere Informationen zu Preisen finden Sie unter IPAM-Preise
. Sie müssen über ein Konto in AWS Organizations und ein Verwaltungskonto verfügen, das mit einem oder mehreren Mitgliedskonten eingerichtet ist. Weitere Informationen zu den verschiedenen Kontotypen finden Sie unter Terminologie und Konzepte im Benutzerhandbuch zu AWS Organizations. Weitere Informationen zum Einrichten einer Organisation finden Sie unter Erste Schritte mit AWS -Organizations.
-
Das IPAM-Konto muss eine IAM-Rolle verwenden, der eine IAM-Richtlinie beigefügt ist, welche die Aktion
iam:CreateServiceLinkedRoleerlaubt. Wenn Sie das IPAM erstellen, erstellen Sie automatisch die AWSServiceRoleForIPAM dienstverknüpfte Rolle. Der Benutzer, der dem Verwaltungskonto der AWS Organisation zugeordnet ist, muss eine IAM-Rolle verwenden, der die folgenden IAM-Richtlinienaktionen zugeordnet sind:
-
ec2:EnableIpamOrganizationAdminAccount -
organizations:EnableAwsServiceAccess -
organizations:RegisterDelegatedAdministrator -
iam:CreateServiceLinkedRole
Weitere Informationen zum Erstellen einer IAM-Rolle finden Sie unter Erstellen einer Rolle zum Delegieren von Berechtigungen an einen IAM-Benutzer im IAM-Benutzerhandbuch.
-
-
Der mit dem Verwaltungskonto AWS Organizations verknüpfte Benutzer kann eine IAM-Rolle verwenden, an die die folgenden IAM-Richtlinienaktionen angehängt sind, um Ihre aktuellen delegierten Administratoren für AWS Orgs aufzulisten:
organizations:ListDelegatedAdministrators
Wenn Sie ein Mitgliedskonto für Organizations als IPAM-Konto delegieren, erstellt IPAM automatisch eine dienstgebundene IAM-Rolle in allen Mitgliedskonten in Ihrer Organisation. IPAM überwacht die Verwendung der IP-Adresse in diesen Konten, indem es die dienstgebundene IAM-Rolle in jedem Mitgliedskonto übernimmt, die Ressourcen und ihre CIDRs erkennt und sie in IPAM integriert. Die Ressourcen in allen Mitgliedskonten können von IPAM unabhängig von ihrer Organisationseinheit gefunden werden. Wenn es beispielsweise Mitgliedskonten gibt, die eine VPC erstellt haben, werden die VPC und ihr CIDR im Abschnitt Ressourcen der IPAM-Konsole angezeigt.
Wichtig
Die Rolle des AWS Organizations Verwaltungskontos, das den IPAM-Administrator delegiert hat, ist jetzt abgeschlossen. Um IPAM weiterhin verwenden zu können, muss sich das IPAM-Administratorkonto bei Amazon VPC IPAM anmelden und ein IPAM erstellen.