View a markdown version of this page

Pemecahan Masalah - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemecahan Masalah

Jika Anda mengalami masalah saat menggunakan AWS Control Tower, Anda dapat menggunakan informasi berikut untuk menyelesaikannya sesuai dengan praktik terbaik kami. Jika masalah yang Anda temui berada di luar cakupan informasi berikut, atau jika masalah tersebut tetap ada setelah Anda mencoba menyelesaikannya, hubungi AWS Dukungan.

Peluncuran Zona Pendaratan Gagal

Penyebab umum kegagalan peluncuran zona pendaratan:

  • Kurangnya respons terhadap pesan email konfirmasi.

  • CloudFormation StackSet kegagalan.

Pesan email konfirmasi: Jika akun manajemen Anda berusia kurang dari satu jam, Anda mungkin mengalami masalah saat akun tambahan dibuat.

Tindakan yang harus diambil

Jika Anda mengalami masalah ini, periksa email Anda. Anda mungkin telah dikirimi email konfirmasi yang sedang menunggu tanggapan. Atau, kami sarankan Anda menunggu satu jam, lalu coba lagi. Jika masalah berlanjut, hubungi AWS Dukungan.

Gagal StackSets: Kemungkinan penyebab lain kegagalan peluncuran zona pendaratan adalah CloudFormation StackSet kegagalan. AWS Wilayah Layanan Token Keamanan (STS) harus diaktifkan di akun manajemen untuk semua Wil AWS ayah yang diatur AWS Control Tower, sehingga penyediaan dapat berhasil; jika tidak, kumpulan tumpukan akan gagal diluncurkan.

Tindakan yang harus diambil

Pastikan untuk mengaktifkan semua wilayah titik akhir Layanan Token AWS Keamanan (STS) yang Anda butuhkan sebelum meluncurkan AWS Control Tower.

Untuk memperbaiki kumpulan tumpukan yang gagal dan mencoba lagi penyiapan

  1. Arahkan ke CloudFormation konsol yang sesuai Wilayah AWS.

  2. Bersihkan tumpukan yang gagal dengan nama AWSControlTowerBP-BASELINE-CLOUDTRAIL-MASTER.

  3. Tunggu penghapusan tumpukan selesai.

  4. Kembali ke halaman Menara Kontrol AWS.

  5. Pilih Atur zona pendaratan lagi.

Untuk melihat daftar dukungan Wilayah AWS AWS Control Tower, lihatBagaimana AWS Wilayah Bekerja Dengan AWS Control Tower.

Pembaruan Zona Pendaratan Gagal dengan Kesalahan KMS

Penyebab paling umum kegagalan pembaruan zona pendaratan adalah kebijakan AWS KMS utama yang tidak valid.

Alasan umum untuk kebijakan kunci KMS yang tidak valid:

  • Salah ketik dalam kebijakan.

  • Lupa menambahkan pernyataan kebijakan yang diperlukan.

  • AWS Partisi salah.

  • Nomor akun salah dalam kebijakan.

  • Lupa menghapus placeholder dalam kebijakan contoh.

Tindakan yang harus diambil

Tinjau kebijakan Anda untuk memeriksa kesalahan ini.

Untuk informasi selengkapnya tentang kebijakan AWS KMS utama, lihat Meng onfigurasi kunci KMS dan prasyarat https://docs.aws.amazon.com/controltower/latest/userguide/backup-prerequisites.html Pencadangan.

Tidak Dapat Memperbarui Zona Pendaratan

AWS Control Tower tidak akan memutar kembali ke versi zona pendaratan sebelumnya jika pembaruan gagal. Anda mungkin menemukan zona pendaratan Anda dalam keadaan tidak pasti. Jika demikian, hubungi AWS dukungan.

Pembaruan zona pendaratan mungkin gagal karena beberapa alasan.

  • Prasyarat tidak terpenuhi

  • AWS Config sumber daya ada di akun tertentu

  • Akun yang ditutup ada

Prasyarat tidak terpenuhi

Pembaruan zona pendaratan harus memenuhi prasyarat yang sama dengan pengaturan zona pendaratan. Sebelum Anda memperbarui, tinjau pemeriksaan https://docs.aws.amazon.com/controltower/latest/userguide/getting-started-prereqs.html pra-peluncuran.

AWS Config sumber daya ada di akun OU Keamanan

Jangan menambahkan AWS Config sumber daya di akun arsip Audit dan Log Anda. Proses pembaruan zona pendaratan tidak dapat diselesaikan dengan sumber daya ini yang ada. Pembatasan ini mirip dengan pembatasan untuk mendaftarkan akun atau menyiapkan zona pendaratan untuk pertama kalinya. Untuk informasi selengkapnya, lihat Mend aftarkan akun yang memiliki AWS Config sumber daya yang ada.

Akun yang ditutup ada

Saat akun dalam keadaan Dit utup atau Dit angguhkan, Anda mungkin mengalami masalah saat mencoba memperbarui zona pendaratan Anda. Anda harus menghapus produk yang disediakan pada setiap akun yang ditutup sebelum melakukan pembaruan ke zona pendaratan.

Pada halaman AWS Service Catalog produk yang disediakan, Anda mungkin melihat pesan kesalahan yang mirip dengan ini:

AWSControlTowerExecution role can't be assumed on the account.

Penyebab umum: Anda telah menangguhkan akun tanpa menghapus produk yang disediakan.

Tindakan yang harus diambil: Jika Anda melihat kesalahan ini, Anda memiliki dua opsi:

  1. Hu AWS bungi Dukungan dan buka kembali akun, hapus produk yang disediakan, lalu tutup akun lagi.

  2. Hapus sumber daya dari StackSets yang telah menjadi yatim piatu karena penutupan akun. (Opsi ini hanya tersedia jika StackSets memiliki instance dalam status Current yang tidak Anda hapus.)

Untuk menghapus sumber daya dari StackSets, lakukan ini untuk setiap akun yang ditutup:
  • Masuk ke setiap Menara Kontrol AWS StackSets dan hapus StackInstances dari setiap wilayah, untuk akun yang telah ditutup.

  • PENTING: Pilih opsi Ret ain Stack sehingga hanya StackSet menghapus instans tumpukan. StackSet tidak dapat mengambil peran dari akun yang ditutup, sehingga akan gagal jika mencoba mengambil AWSControlTowerExecution peran, yang mengarah ke pesan kesalahan yang Anda terima.

Kesalahan zona pendaratan tidak mutakhir

Jika Anda belum memperbarui zona pendaratan baru-baru ini, Anda mungkin menerima kesalahan saat mencoba mendapatkan kembali akses ke AWS Control Tower. Anda mungkin melihat pesan kesalahan yang mirip dengan ini:

Unable to access Control Tower

Akun Anda sudah tidak aktif terlalu lama. Karena tidak aktif, Anda harus memperbarui zona pendaratan untuk akses ke AWS Control Tower.

Namun, pembaruan zona pendaratan Anda mungkin gagal.

Langkah-langkah yang harus diambil

Masuk ke akun manajemen organisasi Anda, dan masuk sebagai pengguna root. Pengguna atau pengguna IAM Anda di Pusat Identitas IAM harus memiliki izin administrator AWS Control Tower dan menjadi bagian dari grup. AWSControlTowerAdmins Kemudian coba update lagi.

Penyediaan Akun Baru Gagal

Jika Anda mengalami masalah ini, periksa penyebab umum ini.

Saat mengisi formulir penyediaan akun, Anda mungkin memiliki:
  • TagOptions yang ditentukan,

  • notifikasi SNS yang diaktifkan,

  • mengaktifkan notifikasi produk yang disediakan.

Coba lagi untuk menyediakan akun Anda, tanpa menentukan salah satu opsi tersebut. Untuk informasi selengkapnya, lihat Penyediaan akun di konsol Katalog Layanan, dengan Account Factory.

Penyebab umum lainnya untuk kegagalan:
  • Jika Anda membuat paket produk yang disediakan (untuk melihat perubahan sumber daya), penyediaan akun Anda mungkin tetap dalam status Sedang berjalan tanpa batas waktu.

  • Pembuatan akun baru di Account Factory akan gagal sementara perubahan konfigurasi AWS Control Tower lainnya sedang berlangsung. Misalnya, saat proses sedang berjalan untuk menambahkan kontrol ke OU, Account Factory akan menampilkan pesan kesalahan jika Anda mencoba menyediakan akun.

Untuk memeriksa status tindakan sebelumnya di AWS Control Tower
  • Arahkan ke AWS CloudFormation > StackSets

  • Periksa setiap kumpulan tumpukan yang terkait dengan AWS Control Tower (awalan: "AWSControlTower“)

  • Cari CloudFormation StackSets operasi yang masih berjalan.

Jika penyediaan akun Anda memakan waktu lebih dari satu jam, sebaiknya hentikan proses penyediaan dan coba lagi.

Gagal Mendaftarkan Akun yang Ada

Jika Anda mencoba sekali untuk mendaftarkan AWS akun yang ada dan pendaftaran gagal, saat Anda mencoba untuk kedua kalinya, pesan kesalahan mungkin memberi tahu Anda bahwa kumpulan tumpukan ada. Untuk melanjutkan, Anda harus menghapus produk yang disediakan di Account Factory.

Jika alasan kegagalan pendaftaran pertama adalah karena Anda lupa membuat AWSControlTowerExecution peran di akun sebelumnya, pesan kesalahan yang akan Anda terima dengan benar memberi tahu Anda untuk membuat peran. Namun, ketika Anda mencoba membuat peran, kemungkinan besar Anda akan menerima pesan kesalahan lain yang menyatakan bahwa AWS Control Tower tidak dapat membuat peran tersebut. Kesalahan ini terjadi karena proses telah selesai sebagian.

Dalam hal ini, Anda harus mengambil dua langkah pemulihan sebelum Anda dapat melanjutkan dengan mendaftarkan akun Anda yang ada. Pertama, Anda harus menghentikan produk yang disediakan Account Factory melalui AWS Service Catalog konsol. Selanjutnya, Anda harus menggunakan AWS Organizations konsol untuk memindahkan akun secara manual keluar dari OU dan kembali ke root. Setelah itu selesai, buat AWSControlTowerExecution peran di akun, lalu isi formulir Daftar akun lagi.

Kemungkinan penyebab lain dari kegagalan pendaftaran adalah bahwa akun memiliki sumber daya AWS Config yang ada. Dalam hal ini, lihat M endaftarkan akun yang memiliki AWS Config sumber daya yang ada untuk petunjuk tentang cara mengubah sumber daya yang ada.

Tidak Dapat Memperbarui Akun Pabrik Akun

Ketika akun dalam keadaan tidak konsisten, akun tersebut tidak dapat diperbarui dengan sukses dari Pabrik Akun atau AWS Service Catalog.

Kasus 1: Anda mungkin menemukan pesan kesalahan yang mirip dengan ini:

AWS Control Tower could not baseline VPC in the managed account because of existing resource dependencies.

Penyebab umum: AWS Control Tower selalu menghapus VPC AWS default selama penyediaan awal. Untuk memiliki VPC AWS default di akun, Anda harus menambahkannya setelah pembuatan akun. AWS Control Tower memiliki VPC defaultnya sendiri yang menggantikan VPC AWS default, kecuali jika Anda mengatur Account Factory seperti yang ditunjukkan oleh panduan — sehingga AWS Control Tower tidak menyediakan VPC sama sekali. Maka akun tidak memiliki VPC. Anda harus menambahkan kembali VPC AWS default jika Anda ingin menggunakannya.

Namun, AWS Control Tower tidak mendukung VPC AWS default. Menerapkan satu menyebabkan akun memasuki Tainted status. Ketika berada dalam keadaan itu, Anda tidak dapat memperbarui akun melalui AWS Service Catalog.

Tindakan yang harus diambil: Anda harus menghapus VPC default yang Anda tambahkan, dan kemudian Anda akan dapat memperbarui akun.

catatan

TaintedStatus menyebabkan masalah lanjutan: Akun yang tidak diperbarui dapat mencegah pengaktifan kontrol pada OU yang merupakan bagiannya.

Kasus 2: Anda mungkin melihat pesan kesalahan yang mirip dengan ini:

AWS Control Tower detects that your enrolled account has been moved to a new organizational unit.

Penyebab umum: Anda mencoba memindahkan akun dari satu OU terdaftar ke OU lain, tetapi aturan AWS Konfigurasi lama tetap ada. Akun dalam keadaan tidak konsisten.

Tindakan yang harus diambil:

Jika pemindahan akun dimaksudkan:
  • Hentikan akun di Katalog Layanan.

  • Daftarkan lagi.

  • Context/impact: A AWS turan Konfigurasi yang diterapkan tidak cocok dengan konfigurasi yang ditentukan oleh OU tujuan.

  • AWS Aturan konfigurasi mungkin tetap dari OU sebelumnya, menyebabkan pengeluaran yang tidak diinginkan.

  • Upaya untuk mendaftarkan ulang atau memperbarui akun akan gagal karena konflik penamaan sumber daya.

Jika pemindahan akun tidak diinginkan:
  • Kembalikan akun ke OU aslinya.

  • Perbarui akun dari Katalog Layanan.

  • Dalam parameter peluncuran, masukkan OU tempat akun tersebut awalnya berada.

  • Context/impact: Jika akun tidak dikembalikan ke OU aslinya, statusnya akan tidak konsisten dengan kontrol yang ditentukan oleh OU baru di dalamnya.

  • Memperbarui akun bukanlah perbaikan yang valid, karena tidak menghapus AWS Config aturan yang terkait dengan OU sebelumnya.

Kesalahan Kegagalan yang Menyebutkan AWS Config

Jika AWS Config diaktifkan di Wil AWS ayah mana pun yang didukung oleh AWS Control Tower, Anda mungkin menerima pesan kesalahan karena pemeriksaan awal gagal. Pesan tersebut mungkin tampaknya tidak menjelaskan masalah secara memadai, karena beberapa perilaku yang mendasarinya AWS Config.

Anda mungkin menerima pesan kesalahan, mirip dengan salah satu dari ini:
  • AWS Control Tower cannot create an AWS Config delivery channel because one already exists. To continue, delete the existing delivery channel and try again
.

  • AWS Control Tower cannot create an AWS Config configuration recorder because one already exists. To continue, delete the existing delivery channel and try again
.

Penyebab umum: Ketika AWS Config layanan diaktifkan pada AWS akun, itu membuat perekam konfigurasi dan saluran pengiriman dengan penamaan default. Jika Anda menonaktifkan AWS Config layanan melalui konsol, itu tidak menghapus perekam konfigurasi atau saluran pengiriman. Anda harus menghapusnya melalui CLI, atau memodifikasinya untuk penggunaan AWS Control Tower. Jika AWS Config layanan diaktifkan di salah satu Wilayah yang didukung oleh AWS Control Tower, hal itu dapat mengakibatkan kegagalan ini.

Jika akun memiliki sumber daya AWS Konfigurasi yang ada, lihat M endaftarkan akun yang memiliki AWS Config sumber daya yang ada untuk petunjuk tentang cara mengubah sumber daya yang ada.

Tindakan yang harus diambil: Hapus perekam konfigurasi dan saluran pengiriman di semua wilayah yang didukung. Men AWS onaktifkan Config tidak cukup, perekam konfigurasi dan saluran pengiriman harus dihapus melalui CLI. Setelah menghapus perekam konfigurasi dan saluran pengiriman dari CLI, Anda dapat mencoba lagi untuk meluncurkan AWS Control Tower dan mendaftarkan akun.

Jika Anda sedang dalam proses menerapkan produk yang disediakan, Anda harus menghapus produk yang disediakan sebelum mencoba lagi. Jika tidak, Anda mungkin melihat pesan kesalahan yang mirip dengan ini:

  • An error occurred (InvalidParametersException) when calling the ProvisionProduct operation: A stack named Stackname already exists.

Dalam pesan, tent Stackname ukan nama tumpukan.

Berikut adalah beberapa contoh perintah AWS Config CLI yang dapat Anda gunakan untuk menentukan status perekam konfigurasi dan saluran pengiriman Anda.

Lihat perintah:

  • aws configservice describe-delivery-channels

  • aws configservice describe-delivery-channel-status

  • aws configservice describe-configuration-recorders

  • The normal response is something like "name": "default"

Hapus perintah:

  • aws configservice stop-configuration-recorder --configuration-recorder-name NAME-FROM-DESCRIBE-OUTPUT

  • aws configservice delete-delivery-channel --delivery-channel-name NAME-FROM-DESCRIBE-OUTPUT

  • aws configservice delete-configuration-recorder --configuration-recorder-name NAME-FROM-DESCRIBE-OUTPUT

Untuk informasi lebih lanjut, lihat AWS Config dokumentasi

Tidak Ada Jalur Peluncuran yang Ditemukan Kesalahan

Saat Anda mencoba membuat akun baru, Anda mungkin melihat pesan kesalahan yang mirip dengan ini:

No launch paths found for resource: prod-dpqqfywxxxx

Pesan kesalahan ini dihasilkan oleh AWS Service Catalog, yang merupakan layanan terintegrasi yang membantu penyediaan akun di AWS Control Tower.

Penyebab Umum:

  • Anda mungkin masuk sebagai root. AWS Control Tower tidak mendukung pembuatan akun saat Anda masuk sebagai pengguna root.

  • Pengguna Pusat Identitas IAM Anda belum ditambahkan ke grup izin yang sesuai. Anda mungkin perlu menambahkan pengguna Pusat Identitas IAM Anda ke salah satu grup izin berikut: AWSAccountFactory (untuk akses pengguna akhir) atau AWSServiceCatalogAdmins (untuk akses admin).

  • Jika Anda diautentikasi sebagai pengguna IAM, Anda harus menam bahkannya ke AWS Service Catalog portofolio sehingga memiliki izin yang benar.

  • Masalah ini juga terjadi jika Anda memiliki izin yang benar, tetapi penyimpangan Menara Kontrol AWS terdeteksi, dan perbaikan penyimpangan diperlukan. Untuk memperbaiki sebagian besar jenis penyimpangan, pilih Reset di halaman pengaturan zona pendaratan.

Menerima Kesalahan Izin Tidak Mencukupi

Ada kemungkinan bahwa akun Anda mungkin tidak memiliki izin yang diperlukan untuk melakukan pekerjaan tertentu dalam hal tertentu AWS Organizations. Jika Anda mengalami jenis kesalahan berikut, periksa semua area izin, seperti izin IAM atau IAM Identity Center, untuk memastikan izin Anda tidak ditolak dari tempat-tempat tersebut:

You have insufficient permissions to perform AWS Organizations API actions.

Jika Anda yakin pekerjaan Anda memerlukan tindakan yang Anda coba, dan Anda tidak dapat menemukan batasan yang relevan, hubungi administrator sistem atau AWS Dukungan Anda.

Kontrol detektif tidak berlaku pada akun

Jika Anda baru saja memperluas penyebaran AWS Control Tower ke Wil AWS ayah baru, kontrol detektif yang baru diterapkan tidak akan berlaku pada akun baru yang Anda buat di Wilayah mana pun hingga akun individual dalam OU yang diatur oleh AWS Control Tower diperbarui. Kontrol detektif yang ada pada akun yang ada masih berlaku.

Jika Anda mencoba mengaktifkan kontrol detektif sebelum memperbarui akun Anda, Anda mungkin melihat pesan kesalahan yang mirip dengan ini:

AWS Control Tower can't enable the selected control on this OU. AWS Control Tower cannot apply the control on the OU ou-xxx-xxxxxxxx, because child accounts have dependencies that are missing. Update all child accounts under the OU, then try again.

Tindakan yang harus diambil: Perbarui akun.

Untuk memperbarui akun Anda dari konsol AWS Control Tower, lihatKapan harus memperbarui AWS Control Tower OU dan akun.

Untuk memperbarui beberapa akun individual secara terprogram, Anda dapat menggunakan API dari AWS Service Catalog dan AWS CLI untuk mengotomatiskan pembaruan. Untuk informasi selengkapnya tentang cara mendekati proses pembaruan, lihat iniPanduan Video.  Anda dapat mengganti UpdateProvisionedProduct API untuk ProvisionProduct API yang ditampilkan dalam video.

Jika Anda mengalami kesulitan lebih lanjut dengan mengaktifkan kontrol detektif di akun Anda, hubungi AWS Dukungan.

Nilai terlampaui kesalahan yang dikembalikan oleh AWS Organizations API

Kemungkinan penyebab

Beban kerja Anda berjalan saat AWS Control Tower menjalankan pemindaian harian untuk memeriksa apakah SCP Anda telah hanyut.

Langkah-langkah yang harus diikuti

Jika Anda mengalami pembatasan atau rate exceeded kesalahan API, coba langkah-langkah ini:

  • Jalankan beban kerja Anda pada waktu yang berbeda. (Lihat jadwal pemindaian invarian AWS Control Tower SCP menurut Wilayah untuk mengetahui kapan AWS Control Tower menjalankan pemindaian auditnya.)

  • Jika Anda memanggil API secara langsung melalui HTTP: Gunakan AWS SDK, yang secara otomatis mencoba ulang tindakan yang gagal

  • Minta kenaikan batas melalui Kuota Layanan dan AWS Dukungan

Contoh instruksi pemecahan masalah untuk pelambatan API di Elastic Beanstalk dapat ditemukan di sini: https://aws.amazon.com/premiumsupport/knowledge-center/elastic-beanstalk-api-throttling-errors/

Gagal memindahkan akun Account Factory secara langsung dari satu zona pendaratan AWS Control Tower ke zona pendaratan AWS Control Tower lainnya

Awas

Praktik ini tidak memenuhi prasyarat untuk pendaftaran akun yang memenuhi syarat, karena akun yang memenuhi syarat harus menjadi bagian dari Organisasi AWS keseluruhan yang sama, dan setiap organisasi mungkin hanya memiliki satu zona pendaratan. Jika Anda telah mencoba melakukan tindakan ini dan Anda mendapati diri Anda menerima beberapa pesan kesalahan, berikut adalah beberapa informasi yang mungkin membantu.

Untuk memindahkan akun yang telah Anda sediakan melalui Account Factory ke zona landing lain yang dikelola oleh AWS Control Tower, di bawah akun manajemen lain, Anda harus menghapus semua peran IAM dan tumpukan yang terkait dengan akun tersebut dari OU asli. Hapus sumber daya ini dari setiap Wilayah tempat akun digunakan.

catatan

Cara terbaik untuk menghapus sumber daya adalah dengan membatalkan penyediaan akun di OU aslinya sebelum Anda mencoba memindahkannya.

Jika Anda tidak menghapus sumber daya, pendaftaran ke OU baru akan gagal, agak spektakuler. Anda mungkin menemukan satu atau lebih pesan kesalahan, dan Anda akan terus menerima pesan kesalahan serupa sampai peran dan tumpukan yang tersisa dihapus dari setiap Wilayah tempat akun digunakan.

Setiap kali Anda menerima pesan kesalahan, Anda harus menghapus akun dari OU baru, menghapus sumber daya lama yang menjadi subjek pesan kesalahan, dan kemudian mencoba untuk memindahkan akun kembali ke OU baru. Proses penghapusan dan penghapusan ini harus diulang untuk setiap sumber daya yang tersisa, untuk setiap Wilayah tempat akun digunakan, mungkin 10 atau 20 kali. Kesalahan berulang ini terjadi karena akun disediakan ke OU dengan SCP yang mencegah penghapusan peran IAM. Anda dapat memperpendek proses pemulihan dengan menghapus semua sumber daya akun sebelum mencoba lagi.

Contoh di bawah ini mewakili jenis pesan kegagalan yang mungkin Anda terima jika peran dan tumpukan yang tidak dihapus tetap ada. Anda kemungkinan besar akan melihat salah satu pesan ini pada satu waktu, untuk setiap kali Anda mencoba mendaftarkan akun, selama sumber daya lama tetap ada.

Nilai string ID sumber daya telah dimodifikasi untuk contoh. Nilai mereka tidak akan sama dalam pesan kesalahan yang mungkin Anda terima. Anda mungkin melihat pesan yang mirip dengan contoh berikut:

  • AWS Control Tower cannot create the IAM role aws-controltower-AdministratorExecutionRole because the role already exists. To continue, delete the existing IAM role and try again.

  • AWS Control Tower cannot create the IAM role aws-controltower-ConfigRecorderRole because the role already exists. To continue, delete the existing IAM role and try again.

  • AWS Control Tower cannot create the IAM role aws-controltower-ForwardSnsNotificationRole because the role already exists. To continue, delete the existing IAM role and try again.

Atau Anda mungkin melihat pesan kesalahan tentang kegagalan set tumpukan, mirip dengan yang ini:

  "Error\":\"StackSetFailState\", \"Cause\":\"StackSetOperation on AWSControlTowerBP-BASELINE-CLOUDWATCH with id 8aXXXXf5-e0XX-4XXa-bc4XX-dXXXXXee31 has reached SUCCEEDED state but has 1 NON-CURRENT stack instances; here is the summary :{ StackSet Id: AWSControlTowerBP-BASELINE-CLOUDWATCH:40XXXbf2-Xead-46a1-XXXa-eXXXXecb2ee2, Stack instance Id: arn:aws:cloudformation:eu-west-1:1X23456789XX: stack/StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-4feXXXXXX-ecXX-XXc6-bXXX-4ae678/4feXXXXXX-ecX-4ae123458, Status: OUTDATED, Status Reason: ResourceLogicalId:ForwardSnsNotification, ResourceType:AWS::Lambda::Function, ResourceStatusReason:aws-controltower-NotificationForwarder already exists in stack arn:aws:cloudformation:eu-west-1:1X23456789XX: stack/StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-4feXXXXXX-ecXX-XXc6-bXXX-4ae678/4feXXXXXX-ecX-4ae123458.

Setelah semua sumber daya yang tersisa dihapus dari OU pertama, Anda akan dapat mengundang, menyediakan, atau mendaftarkan akun ke OU baru dengan sukses.

AWS Dukungan

Jika Anda ingin memindahkan akun anggota yang ada ke paket dukungan yang berbeda, Anda dapat masuk ke setiap akun dengan kredenSIAL akun root, membandingkan paket, dan mengatur tingkat dukungan yang Anda inginkan.

Kami menyarankan Anda memperbarui MFA dan kontak keamanan akun saat Anda membuat perubahan pada paket dukungan Anda.