Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Jika Anda mengelola sumber daya di luar AWS Control Tower
AWS Control Tower menyiapkan akun, unit organisasi, dan sumber daya lain atas nama Anda, tetapi Anda adalah pemilik sumber daya ini. Anda dapat mengubah sumber daya ini di dalam AWS Control Tower atau di luarnya. Tempat paling umum untuk mengubah sumber daya di luar AWS Control Tower adalah AWS Organizations konsol. Topik ini menjelaskan cara merekonsiliasi perubahan pada sumber daya AWS Control Tower saat Anda membuat perubahan di luar AWS Control Tower.
Mengganti nama, menghapus, dan memindahkan sumber daya di luar konsol AWS Control Tower menyebabkan konsol menjadi tidak sinkron. Banyak perubahan dapat direkonsiliasi secara otomatis. Perubahan tertentu memerlukan pengaturan ulang ke zona pendaratan Anda, untuk memperbarui informasi yang ditampilkan di konsol AWS Control Tower.
Secara umum, perubahan yang Anda buat di luar konsol AWS Control Tower ke sumber daya AWS Control Tower membuat status penyimpangan yang dapat diselesaikan di zona pendaratan Anda. Untuk informasi lebih lanjut tentang perubahan ini, lihatPerubahan sumber daya yang dapat diperbaiki.
Tugas yang memerlukan pengaturan ulang zona pendaratan
-
Menghapus OU Keamanan (Kasus khusus, tidak boleh dilakukan dengan enteng.)
-
Menghapus akun bersama dari OU Keamanan (Tidak disarankan.)
-
Memperbarui, melampirkan, atau melepaskan SCP yang terkait dengan OU Keamanan.
Perubahan yang diperbarui secara otomatis oleh AWS Control Tower
-
Mengubah alamat email akun yang terdaftar
-
Mengganti nama akun terdaftar
-
Membuat unit organisasi tingkat atas (OU) baru
-
Mengganti nama OU terdaftar
-
Menghapus OU terdaftar (Kecuali OU Keamanan, yang memerlukan pembaruan.)
-
Menghapus akun terdaftar (Kecuali akun bersama di OU Keamanan.)
catatan
AWS Service Catalog menangani perubahan secara berbeda dari AWS Control Tower. AWS Service Catalog dapat menciptakan perubahan dalam postur tata kelola ketika mendamaikan perubahan Anda. Untuk informasi selengkapnya tentang memperbarui produk yang disediakan, lihat Memper barui Produk yang Disediakan dalam dokumentasi AWS Service Catalog .
Mengacu pada sumber daya di luar AWS Control Tower
Saat Anda membuat OU dan akun baru di luar AWS Control Tower, akun tersebut tidak diatur oleh AWS Control Tower, meskipun akun tersebut mungkin ditampilkan.
Membuat OU
Unit Organisasi (OU) yang dibuat di luar AWS Control Tower disebut sebagai Tidak Ter daftar. Mereka ditampilkan di halaman Organisasi, tetapi tidak diatur oleh kontrol Menara Kontrol AWS.
Membuat akun
Akun yang dibuat di luar AWS Control Tower disebut sebagai Tidak Ter daftar. Akun terdaftar dan tidak terdaftar milik OU yang terdaftar di AWS Control Tower ditampilkan di halaman Organisasi. Akun yang bukan milik OU terdaftar dapat diundang dengan menggunakan AWS Organizations konsol. Undangan untuk bergabung ini tidak mendaftarkan akun di AWS Control Tower atau memperluas tata kelola AWS Control Tower ke akun. Untuk memperluas tata kelola dengan men daftarkan akun, buka halaman Organisasi atau halaman detail akun di AWS Control Tower dan pilih Daftarkan akun.
Mengubah nama sumber daya AWS Control Tower secara eksternal
Anda dapat mengubah nama unit organisasi (OU) dan akun di luar konsol AWS Control Tower, dan konsol diperbarui secara otomatis untuk mencerminkan perubahan tersebut.
Mengganti nama OU
Di AWS Organizations, Anda dapat mengubah nama OU dengan menggunakan AWS Organizations API atau konsol. Saat Anda mengubah nama OU di luar AWS Control Tower, konsol AWS Control Tower secara otomatis mencerminkan perubahan nama. Namun, jika Anda menyediakan akun menggunakan AWS Service Catalog, Anda juga harus mengatur ulang zona pendaratan untuk memastikan AWS Control Tower tetap konsisten dengan AWS Organizations. Alur kerja Reset memastikan konsistensi di seluruh layanan untuk OU Dasar dan Tambahan. Anda dapat mengatasi jenis penyimpangan ini dari halaman pengaturan zona pendaratan. Lihat bagian yang disebut “Menyelesaikan Drift” diMendeteksi dan mengatasi penyimpangan di AWS Control Tower.
AWS Control Tower menampilkan nama-nama OU di halaman Organisasi di dasbor AWS Control Tower. Anda dapat melihat kapan operasi reset zona pendaratan Anda telah berhasil.
Mengganti nama akun yang terdaftar
Setiap AWS akun memiliki nama tampilan yang dapat diubah oleh pengguna root akun di AWS Manajemen Penagihan dan Biaya konsol. Saat Anda mengganti nama akun yang terdaftar di AWS Control Tower, perubahan nama secara otomatis tercermin di AWS Control Tower. Untuk informasi selengkapnya tentang mengubah nama akun, lihat M engelola AWS akun di Panduan Pengguna AWS Penagihan.
Menghapus OU Keamanan
Jenis penyimpangan ini adalah kasus khusus. Jika Anda menghapus OU Keamanan, Anda akan melihat halaman pesan kesalahan, meminta Anda untuk mengatur ulang zona pendaratan Anda. Anda harus mengatur ulang zona pendaratan sebelum dapat mengambil tindakan lain di AWS Control Tower.
-
Anda tidak akan dapat melakukan tindakan apa pun di konsol AWS Control Tower dan Anda tidak akan dapat membuat akun baru AWS Service Catalog sampai reset selesai.
-
Anda tidak akan dapat melihat halaman pengaturan zona pendaratan untuk melihat tombol Reset di sana.
Dalam situasi ini, proses reset zona pendaratan membuat OU Keamanan baru dan memindahkan dua akun bersama ke OU Keamanan baru. AWS Control Tower menandai akun Log Archive dan Audit sebagai hanyut. Proses yang sama menyelesaikan penyimpangan dalam akun ini.
Jika Anda menentukan bahwa Anda harus menghapus OU Keamanan, inilah yang perlu Anda ketahui:
Sebelum Anda dapat menghapus OU Keamanan, Anda harus memastikan bahwa itu tidak berisi akun. Secara khusus, Anda harus menghapus Arsip Log dan akun Audit dari OU. Kami menyarankan Anda memindahkan akun ini ke OU lain.
catatan
Tindakan menghapus OU Keamanan Anda tidak akan dilakukan tanpa pertimbangan. Tindakan tersebut dapat menimbulkan masalah kepatuhan jika pencatatan ditangguhkan sementara, dan karena beberapa kontrol mungkin tidak diberlakukan.
Untuk informasi umum tentang drift, lihat “Menyelesaikan Drift” diMendeteksi dan mengatasi penyimpangan di AWS Control Tower.
Menghapus akun dari OU Keamanan
Kami tidak menyarankan Anda menghapus akun bersama apa pun dari organisasi Anda atau memindahkannya dari OU Keamanan. Jika Anda telah menghapus akun bersama secara tidak sengaja, Anda dapat mengikuti langkah-langkah perbaikan di bagian ini untuk memulihkan akun.
-
Dari dalam konsol AWS Control Tower: Untuk memulai proses remediasi, ikuti langkah-langkah remediasi semi-manual. Pastikan pengguna atau peran yang Anda gunakan untuk mengakses konsol AWS Control Tower memiliki izin untuk berjalan
organizations:InviteAccountToOrganization. Jika Anda tidak memiliki izin tersebut, ikuti langkah-langkah remediasi manual, yang menggunakan konsol AWS Control Tower dan AWS Organizations konsol. -
Mulai dari AWS Organizations konsol: Proses remediasi ini adalah prosedur yang sedikit lebih lama dan sepenuhnya manual. Saat mengikuti langkah-langkah remediasi manual, Anda akan beralih antara AWS Organizations konsol dan konsol AWS Control Tower. Saat bekerja AWS Organizations, Anda memerlukan pengguna atau peran dengan kebijakan terkel
AWSOrganizationsFullAccessola atau yang setara. Saat bekerja di konsol AWS Control Tower, Anda memerlukan pengguna atau peran dengan kebijakan terkelAWSControlTowerServiceRolePolicyola atau yang setara, dan izin untuk menjalankan semua tindakan AWS Control Tower (menara kontrol: *). -
Jika langkah remediasi tidak memulihkan akun, hubungi AWS Dukungan.
Hasil menghapus akun bersama melalui AWS Organizations:
-
Akun tidak lagi dilindungi oleh kontrol wajib AWS Control Tower dengan kebijakan kontrol layanan (SCP). Hasil: Sumber daya yang dibuat oleh AWS Control Tower di akun dapat dimodifikasi atau dihapus.
-
Akun tersebut tidak lagi berada di bawah akun AWS Organizations manajemen. Hasil: Administrator akun AWS Organizations manajemen tidak lagi memiliki visibilitas ke dalam pengeluaran akun.
-
Akun tidak lagi dijamin akan dipantau oleh AWS Config. Hasil: Administrator akun AWS Organizations manajemen mungkin tidak dapat mendeteksi perubahan sumber daya.
-
Akun tidak lagi ada di organisasi. Hasil: Pembaruan dan pengaturan ulang AWS Control Tower akan gagal.
Untuk memulihkan akun bersama menggunakan konsol AWS Control Tower (prosedur semi-manual)
-
Masuk ke konsol AWS Control Tower di https://console.aws.amazon.com/controltower
. Anda harus masuk sebagai pengguna IAM, pengguna di Pusat Identitas IAM, atau peran dengan izin untuk menjalankan. organizations:InviteAccountToOrganizationJika Anda tidak memiliki izin tersebut, gunakan prosedur remediasi manual yang dijelaskan nanti dalam topik ini. -
Pada halaman terdeteksi penyimpangan zona pendaratan, pilih Re-Invite untuk memperbaiki penghapusan akun bersama dengan mengundang kembali akun bersama ke dalam organisasi. Email yang dibuat secara otomatis dikirim ke alamat email untuk akun.
-
Terima undangan untuk membawa akun bersama kembali ke organisasi. Lakukan salah satu tindakan berikut:
-
Masuk ke akun bersama yang telah dihapus, lalu buka https://console.aws.amazon.com/organizations/home #/undang
-
Jika Anda memiliki akses ke pesan email yang dikirim saat Anda mengundang kembali akun, masuk ke akun yang dihapus, lalu klik tautan dalam pesan untuk menavigasi langsung ke undangan akun.
-
Jika akun bersama yang dihapus tidak ada di organisasi lain, masuk ke akun, buka AWS Organizations konsol dan navigasikan ke Und angan.
-
-
Masuk ke akun manajemen lagi, atau muat ulang konsol AWS Control Tower jika sudah terbuka. Anda akan melihat halaman drift zona pendaratan. Pilih Reset untuk memperbaiki zona pendaratan.
-
Tunggu proses reset selesai.
Jika remediasi berhasil, akun bersama muncul dalam keadaan normal dan kepatuhan.
Jika langkah perbaikan tidak memulihkan akun, hubungi AWS Dukungan.
Untuk memulihkan akun bersama menggunakan AWS Control Tower dan AWS Organizations konsol (Remediasi manual)
-
Masuk ke AWS Organizations konsol dihttps://console.aws.amazon.com/organizations/
. Anda harus masuk sebagai pengguna IAM, pengguna di Pusat Identitas IAM, atau peran dengan kebijakan terkel AWSOrganizationsFullAccessola atau yang setara. -
Undang akun bersama kembali ke organisasi. Untuk informasi tentang persyaratan, prasyarat, dan prosedur untuk mengundang akun AWS Organizations, lihat Mengundang AWS akun ke organisasi Anda di Panduan AWS Organizations Pengguna.
-
Masuk ke akun bersama yang telah dihapus, lalu buka https://console.aws.amazon.com/organizations/home #/undang
untuk menerima undangan. -
Masuk ke akun manajemen lagi.
-
Masuk ke konsol AWS Control Tower sebagai pengguna atau peran dengan kebijakan terkel
AWSControlTowerServiceRolePolicyola atau yang setara, dan izin untuk menjalankan semua tindakan AWS Control Tower (menara kontrol: *). -
Anda akan melihat halaman drift zona pendaratan dengan opsi untuk mengatur ulang zona pendaratan. Pilih Reset untuk memperbaiki zona pendaratan.
-
Tunggu proses reset selesai.
Jika remediasi berhasil, akun bersama muncul dalam keadaan normal dan kepatuhan.
Jika langkah perbaikan tidak memulihkan akun, hubungi AWS Dukungan.
Perubahan eksternal yang diperbarui secara otomatis
Perubahan yang Anda buat pada alamat email akun diperbarui oleh AWS Control Tower secara otomatis, tetapi Account Factory tidak memperbaruinya secara otomatis.
Mengubah alamat email akun yang diatur
AWS Control Tower mengambil dan menampilkan alamat email sesuai kebutuhan pengalaman konsol. Oleh karena itu, alamat email akun bersama dan alamat email lainnya diperbarui dan ditampilkan secara konsisten di AWS Control Tower setelah Anda mengubahnya.
catatan
Di AWS Service Catalog, Account Factory menampilkan parameter yang ditentukan di konsol saat Anda membuat produk yang disediakan. Namun, alamat email akun asli tidak diperbarui secara otomatis ketika alamat email akun berubah. Itu karena akun secara konseptual terkandung dalam produk yang disediakan; itu tidak sama dengan produk yang disediakan. Untuk memperbarui nilai ini, Anda harus memperbarui produk yang disediakan, yang dapat menyebabkan perubahan postur tata kelola.
Menerapkan AWS Config aturan eksternal
AWS Control Tower menampilkan status kepatuhan dari semua AWS Config aturan yang digunakan ke unit organisasi yang terdaftar di AWS Control Tower, termasuk aturan yang diaktifkan di luar konsol AWS Control Tower.
Menghapus sumber daya AWS Control Tower di luar AWS Control Tower
Anda dapat menghapus OU dan akun di AWS Control Tower dan Anda tidak perlu mengambil tindakan lebih lanjut untuk melihat pembaruan. Account Factory diperbarui secara otomatis saat Anda menghapus OU, tetapi tidak saat Anda menghapus akun.
Menghapus OU terdaftar (kecuali OU Keamanan)
Di dalamnya AWS Organizations, Anda dapat menghapus unit organisasi kosong (OU) dengan menggunakan API atau konsol. OU yang berisi akun tidak dapat dihapus.
AWS Control Tower menerima pemberitahuan AWS Organizations saat OU dihapus. Ini memperbarui daftar OU di Pabrik Akun, sehingga daftar OU terdaftar tetap konsisten.
catatan
Di AWS Service Catalog, Pabrik Akun diperbarui untuk menghapus OU yang dihapus dari daftar OU yang tersedia tempat Anda dapat menyediakan akun.
Menghapus akun terdaftar dari OU
Saat Anda menghapus akun terdaftar, AWS Control Tower menerima pemberitahuan dan membuat pembaruan, sehingga informasi tetap konsisten.
catatan
Di AWS Service Catalog, produk yang disediakan Account Factory yang mewakili akun yang diatur tidak diperbarui untuk menghapus akun. Sebagai gantinya, produk yang disediakan ditampilkan sebagai TAINTED dan dalam status kesalahan. Untuk membersihkan, buka AWS Service Catalog, pilih produk yang disediakan, lalu pilih Hentikan.