View a markdown version of this page

Fuera de las cuentas de zona de destino multicuenta de AMS - Guía de usuario avanzada de AMS

Aviso de fin del soporte: el 30 de junio de 2027 AWS finalizará el soporte para AMS Advanced. Después del 30 de junio de 2027, ya no podrás acceder a la consola de AMS Advanced ni a los recursos de AMS Advanced. Para obtener más información, consulte Fin del soporte de AMS Advanced.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Fuera de las cuentas de zona de destino multicuenta de AMS

Hay dos tipos de AWS cuentas que puedes eliminar de la zona de destino multicuenta de AMS Advanced:

  • Cuentas de aplicaciones

  • Cuentas principales

Para desactivar todas las cuentas de tu zona de Multi-account destino de AMS, debes desactivar todas las cuentas de la Aplicación antes de cerrar las cuentas principales.

Para controlar y seguir gestionando las cargas de trabajo de las cuentas principales o de las aplicaciones fuera de servicio, asegúrate de revisar esta documentación con tu equipo de cuentas de AMS. En esta documentación se describen los cambios que AMS realiza durante el proceso externo.

Tareas que deben completarse para el funcionamiento continuo de las cuentas fuera de servicio

Las siguientes tareas son necesarias para que las cuentas que hayas desvinculado de la zona de destino multicuenta de AMS sigan funcionando:

  • Activa el modo de desarrollador: Para obtener más permisos para tus cuentas, activa el modo de desarrollador antes de desactivar las cuentas de la aplicación de AMS. Cuando activas el modo Desarrollador, puedes realizar con mayor facilidad los cambios necesarios para prepararte para la baja. No intentes eliminar ni modificar los recursos de la infraestructura de AMS. Si eliminas los recursos de la infraestructura de AMS, es posible que AMS no pueda desvincular tu cuenta correctamente. Para obtener información sobre cómo habilitar el modo de desarrollador, consulteIntroducción al modo AMS Advanced Developer.

    Si no puedes completar los cambios necesarios para prepararte para la baja después de activar el modo Desarrollador, ponte en contacto con tu equipo de cuentas de AMS para hablar sobre tus requisitos.

  • Elige un método alternativo para acceder a las pilas de EC2: después de eliminar las cuentas de aplicaciones de AMS, no podrás usar las RFC para acceder a los recursos de la pila. Revisa yCambios en la subcontratación, a continuación, elige un método de acceso alternativo para conservar el acceso a tus pilas. Para obtener más información, consulte Alternativas de acceso.

Cuentas externas de la aplicación AMS

Para desvincular las cuentas de la Aplicación de su entorno de zona de destino con varias cuentas, complete los siguientes pasos para cada cuenta:

  1. Comprueba que no haya ninguna RFC abierta en la cuenta. Para obtener más información, consulte Crear, clonar, actualizar, buscar y cancelar RFCs.

  2. Compruebe que puede acceder a la dirección de correo electrónico del usuario principal o raíz de la cuenta.

  3. Desde la cuenta de la aplicación, envía una RFC con el tipo de cambio Cuenta de la aplicación | Confirm offboarding (ct-2wlfo2jxj2rkj). En la RFC, especifica la cuenta de la aplicación que deseas eliminar.

  4. Desde la cuenta de administración, envíe una RFC con el tipo de cambio Cuenta de administración | Cuenta de aplicación externa (ct-0vdiy51oyrhhm). En la RFC, especifique la cuenta de la aplicación que desea externalizar. Indique también si desea eliminar o conservar el enlace de tránsito adjunto a la zona de aterrizaje.

  5. Para asegurarte de que se haya interrumpido la facturación de AMS, notifica a tu CSDM que has desactivado la cuenta.

Tras la desconexión de la cuenta de la Aplicación, ocurre lo siguiente:

  • Todos los componentes se desvinculan de los servicios de AMS, pero los recursos creados permanecen en la cuenta. Puede optar por mantener o cerrar la cuenta externa de AMS.

  • Las cuentas principales y otras cuentas de la Aplicación restantes funcionan con normalidad después de la desactivación de una cuenta de la Aplicación.

  • La facturación de AMS se detiene, pero la AWS facturación no se detiene hasta que cierres la cuenta. Para obtener más información, consulta Qué necesitas saber antes de cerrar tu cuenta.

  • Si se cierra una cuenta, estará visible en tu organización en el suspended estado durante 90 días. Transcurridos 90 días, la cuenta cerrada se elimina permanentemente y deja de estar visible en tu organización.

  • Tras cerrar la cuenta, puedes seguir iniciando sesión y presentar un caso de soporte o ponerte en contacto Soporte durante 90 días.

  • Transcurridos 90 días, todo el contenido que permanezca en la cuenta se eliminará de forma permanente y se cancelarán AWS los servicios restantes.

P: ¿Puedo usar mis funciones federadas de IAM para seguir accediendo a una cuenta de aplicación que haya expulsado de mi zona de destino multicuenta de AMS?

Sí. Los roles predeterminados creados por AMS AWS Identity and Access Management (IAM) permanecen disponibles en la cuenta después de la baja de AMS. Sin embargo, estas funciones y políticas están diseñadas para usarse con la administración de acceso a AMS. Para proporcionar el acceso necesario a sus usuarios, es posible que necesite implementar sus propios recursos de IAM.

P: ¿Cómo puedo obtener acceso total a una cuenta de la aplicación que he expulsado de mi zona de acceso multicuenta de AMS?

Las cuentas de aplicaciones externas se trasladan a la unidad organizativa (OU) obsoleta de la AWS Organizations estructura de cuentas. Esta medida elimina las restricciones de acceso de SCP que anteriormente bloqueaban el acceso de los usuarios root. Para obtener información sobre cómo restablecer las credenciales de usuario raíz, consulte Restablecer una contraseña de usuario raíz perdida u olvidada.

P: ¿Qué cambios se realizan al cerrar la cuenta de la aplicación?

Para obtener información sobre las acciones que toma AMS cuando el servicio cierra cuentas, consulteCambios en la subcontratación.

P: ¿Puedo inhabilitar una cuenta de la Aplicación sin desconectarla de la pasarela de transporte?

Sí. Utilice el tipo de cambio Cuenta de administración | Cuenta de aplicación externa (ct-0vdiy51oyrhhm) para enviar la RFC y especifique el parámetro como. DeleteTransitGatewayAttachment False

P: ¿Cuánto tiempo lleva cerrar una cuenta de la aplicación?

Cuando utiliza el tipo de cambio Cuenta de administración | Cuenta de aplicación externa (ct-0vdiy51oyrhhm), las RFC se completan en 1 hora.

P: ¿Es obligatorio cerrar la cuenta externa?

No. El cierre de la cuenta después de la baja de AMS no es obligatorio. Durante el proceso de baja, AMS elimina el acceso y la administración de tu AWS cuenta, pero tu cuenta y los recursos de la cuenta permanecen. Es importante tener en cuenta que, tras la baja de AMS, tú eres el único responsable de administrar y mantener tu AWS cuenta y tus recursos. AMS no se hace responsable de ningún problema, incidente o interrupción del servicio que pueda producirse en tu cuenta una vez finalizado el proceso de baja. Para obtener más información, consulta ¿Cómo cierro mi cuenta? AWS.

P: Si presento una solicitud de cierre de cuenta, ¿se eliminan inmediatamente todos los recursos existentes?

No. El cierre de la cuenta no cancela tus recursos. Los recursos de la cuenta se cancelan automáticamente 90 días después de la solicitud de cierre. La facturación de AMS se detiene, pero la facturación de AWS recursos no se detiene hasta que cierres la cuenta. Para obtener más información, consulta Qué necesitas saber antes de cerrar tu cuenta.

P: ¿Puedo programar la baja de una cuenta de la Aplicación?

Sí. Puede programar las RFC para que se ejecuten a una hora específica. Sin embargo, la RFC de la cuenta de la aplicación | Confirmar la baja debe completarse antes de poder programar la RFC de la cuenta de administración | La cuenta de aplicación externa. Para obtener más información, consulta la programación de RFC. https://docs.aws.amazon.com/managedservices/latest/userguide/ex-rfc-scheduling.html

  • R: Parte responsable. La parte responsable de completar la tarea indicada.

  • R: Parte responsable. La parte que aprueba la tarea completada.

  • C: Parte consultada. Parte a la que se solicita su opinión, normalmente en calidad de expertos en la materia, y con la que existe una comunicación bilateral.

  • I: Parte informada. Parte que recibe información sobre el progreso, a menudo solo cuando se completa la tarea o el producto final.

Actividad Cliente AWS Managed Services (AMS)
Requisitos previos
Verifica el acceso a la dirección de correo electrónico raíz de cada ID de AWS cuenta que se vaya a desvincular R C
Revisa la documentación de AMS sobre las acciones recomendadas para los clientes y prepara las cuentas para la baja de AMS R C
Si es necesario, envía una RFC para activar el modo de desarrollador y preparar las cuentas para la baja de AMS R I
Si es necesario, elige un método alternativo para acceder a las pilas de EC2. R I
Desincorporación
Envíe las RFC para confirmar y solicitar la baja de las cuentas de la Aplicación R I
Desincorpore los componentes de AMS de las cuentas de la aplicación I R
Notifique a AMS CSDM las cuentas externas para detener la facturación de AMS R I
Post-offboarding
Restablezca la contraseña de la cuenta de usuario root y verifique el acceso root en las cuentas externas R C
Cierre la cuenta o siga las instrucciones de AMS sobre las medidas recomendadas para los clientes que figuran en la documentación de baja de AMS para seguir gestionando las cuentas R C

Cuentas principales externas

Para eliminar las cuentas principales de la zona de destino con varias cuentas, sigue estos pasos:

  1. Verifique que todas las cuentas de la aplicación en la zona de aterrizaje se hayan desconectado de AMS.

  2. Compruebe que no tiene ninguna RFC abierta en las cuentas. Para obtener más información, consulte Crear, clonar, actualizar, buscar y cancelar RFCs.

  3. Comprueba que puedes acceder a la dirección de correo electrónico del usuario principal o raíz de todas las cuentas principales. Para obtener más información, consulte Cuentas multicuenta de Landing Zone.

  4. Comprueba que puedes acceder al número de teléfono del usuario principal o raíz de la cuenta de administración. Utilice la función de AWSManagedServicesBillingRole IAM para actualizar el número de teléfono. Para obtener más información, consulta ¿Cómo actualizo el número de teléfono que está asociado a mi AWS cuenta? .

  5. Inicie sesión en su cuenta de administración de la zona de aterrizaje de AMS y envíe una solicitud de servicio de AMS. En la solicitud de servicio, especifica si deseas desconectar toda tu zona de aterrizaje.

Tras la desactivación de las cuentas principales, ocurre lo siguiente:

  • Todos los componentes se desvinculan de los servicios de AMS, pero algunos AWS recursos permanecen en la cuenta. Puedes optar por mantener o cerrar las cuentas principales fuera de servicio de AMS.

  • La facturación de AMS está detenida, pero la AWS facturación no se detiene hasta que cierres la cuenta. Para obtener más información, consulta Qué necesitas saber antes de cerrar tu cuenta.

  • Si se cierra una cuenta, estará visible en tu organización en el suspended estado durante 90 días. Transcurridos 90 días, la cuenta de miembro cerrada se elimina de forma permanente y deja de estar visible en tu organización.

  • Una vez cerrada la cuenta, puedes seguir iniciando sesión y presentar un caso de soporte o un contacto Soporte durante 90 días.

  • Tras cerrar la cuenta durante 90 días, todo el contenido que permanezca en ella se eliminará de forma permanente y se cancelarán AWS los servicios restantes.

P: ¿Puedo usar mis funciones federadas de IAM para seguir accediendo a las cuentas principales inactivas?

Sí. Los roles predeterminados creados por AMS AWS Identity and Access Management (IAM) permanecen disponibles en la cuenta externa. Sin embargo, estas funciones y políticas están diseñadas para usarse con la administración de acceso a AMS. Para proporcionar el acceso necesario a sus usuarios, es posible que necesite implementar sus propios recursos de IAM.

P: ¿Cómo puedo obtener acceso total a la cuenta MALZ de administración, de servicios compartidos, de red o a cualquier otra cuenta de MALZ que no sea de aplicación después de salir de la zona de destino multicuenta de AMS?

Tras la baja, sigue las instrucciones de la sección Restablecer una contraseña de usuario root perdida u olvidada para usar las credenciales de usuario principal (root) para acceder a cuentas principales distintas de la cuenta de administración. A diferencia de otros tipos de cuentas, la cuenta de administración conserva un dispositivo de autenticación multifactor (MFA) inaccesible que está asociado al usuario raíz para evitar su uso. Para recuperar el acceso root, debes seguir el proceso de recuperación del dispositivo MFA perdido.

P: ¿Qué cambios se realizan durante la baja de la cuenta Core?

Para obtener información sobre las acciones que toma AMS cuando el servicio cierra cuentas, consulteCambios en la subcontratación.

P: ¿Cuánto tiempo tarda en completarse la baja de la cuenta Core?

El proceso de baja de la cuenta Core suele tardar hasta 30 días en completarse. Sin embargo, para asegurarte de que todos los pasos necesarios se hayan completado correctamente, debes iniciar la solicitud de baja al menos 7 días antes de que comience la baja. Para facilitar una transición sencilla, planifica con antelación y envía tu solicitud de baja con antelación.

P: ¿Cómo administro los componentes compartidos después de la baja de AMS?

El Active Directory administrado de AMS y otros componentes de la infraestructura de servicios compartidos están diseñados para el acceso de los operadores de AMS. Es posible que necesite actualizar los grupos de seguridad y la política de control de AWS Organizations servicios (SCP) de Amazon Elastic Compute Cloud (Amazon EC2) o realizar otros cambios para conservar el acceso total a estos componentes.

P: ¿Puedo cerrar las cuentas principales fuera de servicio?

De forma predeterminada, las cuentas de aplicación tienen varias dependencias en las cuentas principales de MALZ, como la AWS Organizations membresía, la conectividad de red de la pasarela de tránsito y la resolución de DNS a través de AMS Managed Active Directory. Una vez resueltas estas dependencias, puedes dar de baja y cerrar la cuenta Core desconectada. Para obtener más información, consulte Cuentas multicuenta de Landing Zone.

  • R: Parte responsable. La parte responsable de completar la tarea indicada.

  • R: Parte responsable. La parte que aprueba la tarea completada.

  • C: Parte consultada. Parte a la que se solicita su opinión, normalmente en calidad de expertos en la materia, y con la que existe una comunicación bilateral.

  • I: Parte informada. Parte que recibe información sobre el progreso, a menudo solo cuando se completa la tarea o el producto final.

Actividad Cliente AWS Managed Services (AMS)
Requisitos previos
Verifique el acceso a la dirección de correo electrónico raíz de cada ID de cuenta de AWS que se vaya a desvincular R C
Verifique el acceso y actualice el número de teléfono del usuario raíz de la cuenta de administración R C
Revisa la documentación de AMS sobre las acciones recomendadas para los clientes y prepara las cuentas para la baja de AMS R C
¿Darse de baja
Envíe una solicitud de servicio para solicitar la baja de la zona de aterrizaje R I
Desconecte los componentes de AMS de las cuentas principales I R
Post-offboarding
Restablezca la contraseña de la cuenta de usuario root y verifique el acceso root en las cuentas externas R C
Cierre las cuentas o siga las instrucciones de AMS sobre las medidas recomendadas para los clientes que figuran en la documentación de baja de AMS para seguir gestionando las cuentas R C

Cambios en la subcontratación

En la siguiente tabla, se describen las medidas que toma AMS para dar de baja a una zona de destino con varias cuentas, los posibles impactos y las medidas recomendadas.

Componente Tipo de cuenta Medidas adoptadas para dar de baja Posibles impactos Acción recomendada por el cliente
Administración de accesos Cuentas de aplicaciones

Tras la desactivación, las RFC de acceso a las pilas para obtener acceso justo a tiempo y por tiempo limitado ya no se pueden enviar para acceder a las pilas de EC2 a través de los hosts bastiones de AMS

AMS ya no administra los componentes relacionados con el acceso en ninguna pila de recursos de EC2 existente (PBIS Open agent, scripts de unión a dominios)

No se pueden usar los bastiones de AMS a través de RFS para acceder a las instancias de EC2

Las instancias EC2 lanzadas desde AMI que no son de AMS siempre que no estén unidas al dominio administrado de Active Directory

Si no se eliminan, los scripts de lanzamiento de AMS en las pilas de recursos existentes pueden producir errores debido a la falta de dependencias de AMS e impedir que se vuelvan a vincular a un dominio diferente

Utilice métodos alternativos para acceder a la instancia EC2 (consulte) Alternativas de acceso

Elimine los scripts de lanzamiento de AMS de las pilas de recursos de EC2 existentes (consulte) Deshabilite los scripts de inicio de AMS EC2

Administración del acceso (continuación) Cuentas principales Si migraste de PBIS Open a PBIS Enterprise (AD Bridge), AMS ya no renovará las licencias tras la baja de la cuenta principal Si se permite que la licencia de PBIS Enterprise caduque, las credenciales de Active Directory no son válidas para las pilas de instancias de EC2 existentes Linux-based Si ha migrado a PBIS Enterprise (AD Bridge), decida si desea mantener las licencias o retirarlas del servicio (consulte) PBIS Open/Enterprise (AD Bridge)
Registro, supervisión y administración Incident/Event Cuentas principales y de aplicaciones

Alertas del monitoreo de referencia en AMSSe eliminan los componentes de AMS que se van a implementar

CloudWatch Las alarmas de Amazon actualmente implementadas permanecen, pero ya no generan incidentes de AMS

AWS Config Se eliminan las autorizaciones de agregación de AMS y de la cuenta de seguridad MALZ Core

AWS Config las reglas permanecen implementadas y Amazon GuardDuty permanece habilitada, pero ya no crea incidentes de AMS

A los recursos recién creados no se les aplica la monitorización básica ni las alarmas de AMS

Las alarmas métricas de infraestructura y los eventos de seguridad ya no generan incidentes de AMS

AWS Config ya no se agrega en una cuenta central

Defina, capture y analice las métricas de las operaciones para ver los eventos de la carga de trabajo y tomar las medidas adecuadas.

Implemente cualquier flujo de trabajo de alertas necesario para seguir aplicando la monitorización operativa y las alarmas necesarias en los nuevos recursos y para recibir alertas de seguridad de Amazon AWS Config y de parte de Amazon GuardDuty.

Gestión de la continuidad (copia de seguridad y restauración) Cuentas de aplicaciones

AMS ya no supervisa los trabajos de respaldo ni realiza solicitudes de respaldo y restauración

Los almacenes de respaldo predeterminados de AMS, la clave de cifrado de respaldo y la función de respaldo permanecen

Es posible que no se noten los errores en las operaciones de respaldo Supervise y revise las configuraciones de los planes de respaldo
Administración de parches Cuentas principales y de aplicaciones

AMS ya no supervisa las operaciones de aplicación de parches para garantizar que se ejecuten correctamente ni realiza la aplicación manual

AMS ya no actualiza los componentes de la infraestructura de AMS

Las líneas base de parches proporcionadas por AMS se conservan

Los runbooks de automatización de AWS Systems Manager parches proporcionados por AMS no se comparten y ya no están disponibles para su uso

Es posible que no se noten los errores en las operaciones de parcheo

Las configuraciones de parches existentes que dependen de los libros de ejecución de Systems Manager Automation proporcionados por AMS deben reconfigurarse para continuar sin interrupciones

Revise y reconfigure las configuraciones de parches según sea necesario
Administración de red Cuentas de aplicaciones Si se especifica, se elimina el adjunto de la pasarela de tránsito de la cuenta de la aplicación externa La cuenta de la aplicación externa ya no puede usar una puerta de enlace de tránsito para acceder a los servicios compartidos, como las cuentas administradas de Active Directory u otras cuentas de la aplicación Especifique si desea DeleteTransitGatewayAttachment False conservar la conectividad de la puerta de enlace de tránsito
Administración de la seguridad Cuentas de aplicaciones

La cuenta está separada de la consola central de Trend Micro DSM. Además, los agentes de punto final ya no envían alertas a través del proceso de incidentes de AMS

Los agentes de Trend Micro permanecen instalados, pero AMS ya no los administra ni actualiza

AMS ya no mantiene ni actualiza las personalizaciones de AMI que implementan el agente de Trend Micro

Es posible que no se noten las detecciones de malware en los terminales de las instancias EC2

El microagente de Trend no se implementa en las instancias EC2 que se lanzan desde AMI no proporcionadas por AMS

Considere las opciones para continuar o descontinuar Trend Micro (consulte) Trend Micro Deep Security
Gestión de la seguridad (continuación) Cuentas principales

La infraestructura DSM de Trend Micro permanece en las cuentas de Shared Services, pero AMS ya no la mantiene ni actualiza

Trend Micro DSM ya no reenvía alertas a través del proceso de incidentes de AMS

Las detecciones de malware en terminales de instancias EC2 pueden pasar desapercibidas

La protección de los terminales de las instancias EC2 puede verse afectada si no se mantiene la infraestructura (actualizaciones de definiciones, licencias, etc.)

Decida si desea continuar o interrumpir Trend Micro (consulte (consulte) Trend Micro Deep Security
Administración de cambios Cuentas principales y de aplicaciones

Se eliminan la API y la consola RFC de AMS

Las políticas de control de servicios (SCP) personalizadas de AMS que contienen restricciones de acceso a nivel de cuenta se desvinculan durante la baja de la cuenta de la Aplicación y se eliminan durante la baja de la cuenta Core

Debes usar una AWS API nativa para crear nuevos recursos, cambiar los existentes o actualizar las pilas existentes CloudFormation

Las restricciones de acceso ya no se imponen a nivel de cuenta a través de los SCP proporcionados por AMS

Asegúrese de que los roles de usuario proporcionen un acceso suficiente para usar los servicios AWS

Cree SCP para establecer restricciones de permisos a nivel de cuenta

Imágenes y automatizaciones del sistema operativo AMS para la administración de servicios Cuentas principales y de aplicaciones

AMS ya no admite las personalizaciones y los scripts de inicio incluidos en las AMI de EC2 proporcionadas por AMS

Las AMI EC2 proporcionadas por AMS siguen estando disponibles en sus cuentas externas

Los libros de ejecución de Systems Manager Automation proporcionados por AMS no se comparten y ya no están disponibles para su uso

Tras la baja, AMS proporcionó las AMI lanzadas con CloudFormation send cfn-signal FAILURE porque faltaban dependencias en los componentes de AMS

Los procesos operativos que dependen de los manuales de ejecución de Systems Manager Automation proporcionados por AMS podían fallar

Revise y actualice cualquier proceso operativo o de compilación que dependa de las AMI proporcionadas por AMS o de los libros de ejecución de Systems Manager Automation
Infraestructura de servicios compartidos Cuentas principales Se elimina el acceso a AMS y AMS ya no administra los componentes compartidos, incluido el Active Directory administrado por AMS AWS Transit Gateway, y AWS Organizations Pérdida de administración en una infraestructura compartida Restablezca el acceso de los administradores a AMS Managed Active Directory y asuma la administración de los componentes de los servicios compartidos
Informes Cuentas principales y de aplicaciones AMS ya no recopila detalles a nivel de cuentas o recursos para la elaboración de informes agregados Pérdida de información sobre las métricas operativas y empresariales (cobertura de copias de seguridad y parches, gestión de cambios y actividad de incidentes) Sustituya los informes de datos agregados necesarios entre las cuentas por su propia solución
Equipo de cuentas y servicio de asistencia de AMS Cuentas principales y de aplicaciones El equipo de cuentas de AMS (CSDM, CA) y el servicio de servicio de operaciones de AMS ya no admiten las cuentas externas Pérdida del soporte operativo debido a la experiencia en la arquitectura de zonas de aterrizaje multicuenta diseñada por AMS y los componentes relacionados Asegúrese de que haya suficiente personal y de que esté familiarizado con la estructura de las cuentas y los recursos para respaldar las operaciones en el entorno

Alternativas de acceso

Los siguientes son métodos alternativos para conservar el acceso a tu pila de EC2 después de eliminar las cuentas de AMS:

Deshabilite los scripts de inicio de AMS EC2

Sistemas operativos Linux

Use el administrador de paquetes de su distribución para desinstalar el ams-modules paquete. Por ejemplo, para usar Amazon Linux 2yum remove ams-modules.

Sistemas operativos Windows

Para deshabilitar los scripts de inicio de EC2 en Windows, siga estos pasos:

  1. Windows 2008/2012 2012r2/2016 Server//2019:

    Deshabilite o elimine la tarea programada de inicio de los servicios gestionados del programador de tareas. Para ver una lista de las tareas programadas, ejecute el Get-ScheduledTask -TaskName '*Ec2*' comando.

    Windows Server 2022:

    Elimine la tarea EC2Launch v2. Esta tarea se ejecuta por postReady etapas Initialize-AMSBoot en C:\\ Amazon\ ProgramData EC2Launch\ config\ agent-config.yml de la instancia. A continuación se muestra un fragmento de un ejemplo: agent-config.yml

    { "task": "executeScript", "inputs": [ { "frequency": "always", "type": "powershell", "runAs": "localSystem" } ] }
  2. (Opcional) Elimine el siguiente contenido del archivo:

    C:\Program Files\WindowsPowerShell\Modules\AWSManagedServices.* C:\Windows\System32\WindowsPowerShell\v1.0\Modules\AWSManagedServices.Build.Utilities\*

PBIS Open/Enterprise (AD Bridge)

Para determinar si usa la edición PBIS Open o PBIS Enterprise (AD Bridge), ejecute el siguiente comando en una instancia gestionada por Linux EC2:

yum info | grep pbis

A continuación se muestra un ejemplo de salida que muestra PBIS Enterprise (AD Bridge):

Name : pbis-enterprise From repo : pbise Name : pbis-enterprise-devel Repo : pbise Description : The pbis-enterprise-devel package includes the development

PBIS abierto

PBIS Open es un producto obsoleto que ya BeyondTrust no es compatible.

AD Bridge (PBIS Enterprise)

Puede elegir una de las opciones siguientes:

  • Renueve las licencias y continúe operando AD Bridge. Póngase en contacto BeyondTrust para hablar sobre licencias y soporte.

  • Suspenda el uso de AD Bridge. Ejecuta el siguiente comando de Shell para eliminar el PBIS-Enterprise paquete de las instancias administradas por Linux. Para obtener más información, consulta la BeyondTrust documentación Cómo dejar un dominio y desinstalar el agente de AD Bridge.

    $ sudo /opt/pbis/bin/uninstall.sh purge

Deje el dominio de Active Directory administrado por AMS sin eliminar el agente de PBIS

Tiene la opción de abandonar el Active Directory administrado por AMS sin eliminar el agente de PBIS. Utilice una de las siguientes soluciones, en función del sistema operativo:

Linux operating systems

Use PBIS desde el AD administrado por AMS para ejecutar el siguiente comando de shell para desvincular una instancia EC2 de Linux. Para obtener más información, consulte la documentación de BeyondTrust AD Bridge.

$ sudo /opt/pbis/bin/domainjoin-cli leave

Es posible que aparezca un mensaje de error similar al siguiente:

Error: LW_ERROR_KRB5_REALM_CANT_RESOLVE [code 0x0000a3e1] Cannot resolve network address for KDC in requested realm

Si se produce este error, ejecuta los siguientes comandos para eliminar el registro del proveedor de AD y reiniciar lwsm los servicios:

$ /opt/pbis/bin/regshell dir '[HKEY_THIS_MACHINE\Services\lsass\Parameters\Providers\ActiveDirectory\DomainJoin]'

Usa el resultado del identificador de directorio que recibiste del comando anterior (por ejemploA123EXAMPLE.AMAZONAWS.COM) para ejecutar los siguientes comandos:

$ /opt/pbis/bin/regshell delete_tree \ '[HKEY_THIS_MACHINE\Services\lsass\Parameters\Providers\ActiveDirectory\DomainJoin\DIRECTORYID]' $ /etc/pbis/redhat/lwsmd restart $ /opt/pbis/bin/lwsm restart lwreg
Windows operating systems
# Collect hostname and domain name using: Test-ComputerSecureChannel -verbose # Disjoin computer from the domain: netdom remove hostname /domain:domain name /force
nota

Asegúrese de deshabilitar o eliminar la tarea programada de inicio de los servicios gestionados, tal y como se indica enDeshabilite los scripts de inicio de AMS EC2.

Trend Micro Deep Security

Utilice una de las siguientes opciones para continuar o dejar de usar Trend Micro Deep Security:

Continuar con el uso
Suspenda el uso
  • Desinstale los agentes de Trend Micro Deep Security de las cuentas de aplicaciones externas. Para obtener más información, consulte Desinstalar Deep Security.