View a markdown version of this page

Risoluzione dei problemi - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Risoluzione dei problemi

Se riscontri problemi durante l'utilizzo di AWS Control Tower, puoi utilizzare le seguenti informazioni per risolverli in base alle nostre best practice. Se i problemi riscontrati non rientrano nell'ambito delle seguenti informazioni o se persistono dopo aver provato a risolverli, contatta l'AWS assistenza.

Avvio della landing zone non riuscito

Cause comuni di fallimento del lancio della landing zone:

  • Mancanza di risposta a un messaggio di posta elettronica di conferma.

  • CloudFormation StackSet fallimento.

Messaggi e-mail di conferma: se il tuo account di gestione ha meno di un'ora, potresti riscontrare problemi durante la creazione degli account aggiuntivi.

Operazione da eseguire

Se si verifica questo problema, controllare la propria e-mail. Potrebbe essere stata inviata un'e-mail di conferma in attesa di risposta. In alternativa, consigliamo di attendere un'ora, quindi riprovare. Se il problema persiste, contatta l'AWS assistenza.

Fallito StackSets: un'altra possibile causa del fallimento del lancio nella zona di atterraggio è il CloudFormation StackSet fallimento. AWS Le regioni Security Token Service (STS) devono essere abilitate nell'account di gestione di tutte le AWS regioni governate da AWS Control Tower, in modo che il provisioning possa avere successo; in caso contrario, gli stack set non verranno avviati.

Operazione da eseguire

Assicurati di abilitare tutte le regioni endpoint del AWS Security Token Service (STS) richieste prima di avviare AWS Control Tower.

Per correggere gli stack set non funzionanti e riprovare la configurazione

  1. Accedere alla CloudFormation console nell'apposito campo. Regione AWS

  2. Pulisci lo stack fallito con il nome AWSControlTowerBP-BASELINE-CLOUDTRAIL-MASTER.

  3. Attendi il completamento del processo di eliminazione dello stack.

  4. Torna alla pagina AWS Control Tower.

  5. Seleziona nuovamente Configura zona di atterraggio.

Per visualizzare un elenco di Regioni AWS quelli supportati da AWS Control Tower, consultaIn che modo AWS Le regioni funzionano con AWS Control Tower.

Aggiornamento della zona di destinazione non riuscito con errore KMS

La causa più comune di errore nell'aggiornamento della zona di atterraggio è una politica AWS KMS chiave non valida.

Motivi comuni di una politica chiave KMS non valida:

  • Errore di battitura nella politica.

  • Ho dimenticato di aggiungere la dichiarazione politica richiesta.

  • AWS Partizione errata.

  • Numero di conto errato nella polizza.

  • Ho dimenticato di rimuovere i segnaposto nella politica di esempio.

Operazione da eseguire

Rivedi la tua politica per verificare la presenza di questi errori.

Per ulteriori informazioni sulle politiche AWS KMS chiave, consulta Configurazione delle chiavi KMS e dei prerequisiti di backup.

Impossibile aggiornare la Landing Zone

AWS Control Tower non ripristina una versione precedente della zona di destinazione se un aggiornamento non riesce. Potresti trovare la tua zona di atterraggio in uno stato indeterminato. In tal caso, contatta l' AWS assistenza.

Gli aggiornamenti delle zone di atterraggio potrebbero non riuscire per diversi motivi.

  • Prerequisiti non soddisfatti

  • AWS Config esistono delle risorse in determinati account

  • Esistono account chiusi

Prerequisiti non soddisfatti

L'aggiornamento della zona di atterraggio deve soddisfare gli stessi prerequisiti della configurazione di una zona di atterraggio. Prima di eseguire l'aggiornamento, rivedi i controlli precedenti al lancio.

AWS Config le risorse sono presenti negli account Security OU

Non aggiungere AWS Config risorse nei tuoi account di archivio Audit e Log. Il processo di aggiornamento della zona di atterraggio non può essere completato con queste risorse presenti. Queste restrizioni sono simili a quelle per la registrazione di un account o la configurazione di una zona di atterraggio per la prima volta. Per ulteriori informazioni, consulta Registrare gli account che dispongono di risorse esistenti AWS Config .

Esistono account chiusi

Quando un account è in stato Chiuso o Sospeso, potresti riscontrare un problema quando provi ad aggiornare la tua zona di atterraggio. È necessario eliminare il prodotto fornito su ogni account chiuso prima di eseguire un aggiornamento della zona di atterraggio.

Nella pagina del AWS Service Catalog prodotto fornito, potresti visualizzare un messaggio di errore simile a questo:

AWSControlTowerExecution role can't be assumed on the account.

Causa comune: hai sospeso un account senza eliminare il prodotto fornito.

Azioni da intraprendere: se visualizzi questo errore, hai due opzioni:

  1. Contatta l' AWS assistenza e riapri l'account, elimina il prodotto fornito, quindi chiudi nuovamente l'account.

  2. Rimuovi le risorse StackSets che sono rimaste orfane a causa della chiusura dell'account. (Questa opzione è disponibile solo se StackSets ci sono istanze in stato corrente che non stai rimuovendo).

Per rimuovere le risorse da StackSets, procedi nel seguente modo per ogni account chiuso:
  • Accedi a ciascuna delle AWS Control Tower StackSets e rimuovi, StackInstances da ogni regione, le informazioni relative all'account che è stato chiuso.

  • IMPORTANTE: scegli l'opzione Retain Stack in modo da StackSet rimuovere solo le istanze dello stack. StackSet non può assumere un ruolo dall'account chiuso, quindi fallirà se tenta di assumere il AWSControlTowerExecution ruolo, il che porta al messaggio di errore che hai ricevuto.

Errore relativo alla zona di atterraggio non aggiornata

Se non hai aggiornato la tua zona di atterraggio di recente, potresti ricevere un errore quando tenti di riottenere l'accesso ad AWS Control Tower. Potresti visualizzare un messaggio di errore simile a questo:

Unable to access Control Tower

Il tuo account è inattivo da troppo tempo. A causa dell'inattività, è necessario aggiornare la zona di atterraggio per accedere ad AWS Control Tower.

Tuttavia, l'aggiornamento della zona di atterraggio potrebbe non riuscire.

Misure da intraprendere

Accedi all'account di gestione della tua organizzazione e accedi come utente root. L'utente IAM o l'utente in IAM Identity Center deve disporre delle autorizzazioni di amministratore di AWS Control Tower e far parte del AWSControlTowerAdmins gruppo. Quindi riprova l'aggiornamento.

Provisioning del nuovo account non riuscito

Se si verifica questo problema, controlla queste cause comuni.

Quando hai compilato il modulo di provisioning dell'account, potresti aver:
  • specificato tagOptions,

  • abilitato notifiche SNS,

  • abilitato le notifiche dei prodotti sottoposti a provisioning.

Riprova a effettuare il provisioning del tuo account, senza specificare nessuna di queste opzioni. Per ulteriori informazioni, consulta Effettua il provisioning degli account nella console di Service Catalog, con Account Factory.

Altre cause comuni di errore:
  • Se hai creato il piano di un prodotto sottoposto a provisioning (per visualizzare le modifiche alle risorse), il provisioning dell'account potrebbe rimanere nello stato In progress (In corso) a tempo indeterminato.

  • La creazione di un nuovo account in Account Factory avrà esito negativo mentre sono in corso altre modifiche alla configurazione di AWS Control Tower. Ad esempio, mentre è in esecuzione un processo per aggiungere un controllo a un'unità organizzativa, Account Factory visualizzerà un messaggio di errore se si tenta di effettuare il provisioning di un account.

Per verificare lo stato di un'azione precedente in AWS Control Tower
  • Passa a AWS CloudFormation > StackSets

  • Controlla ogni set di stack relativo ad AWS Control Tower (prefisso: "AWSControlTower«)

  • Cerca CloudFormation StackSets le operazioni ancora in esecuzione.

Se il provisioning dell'account richiede più di un'ora, è consigliabile terminare il processo di provisioning e riprovare.

Registrazione di un account esistente non riuscita

Se provi una volta a registrare un AWS account esistente e la registrazione non riesce, quando provi una seconda volta, il messaggio di errore potrebbe dirti che lo stack set esiste. Per continuare, è necessario rimuovere il prodotto fornito da Account Factory.

Se il motivo del primo errore di registrazione è stato la mancata creazione del ruolo AWSControlTowerExecution nell'account in anticipo, il messaggio di errore che verrà visualizzato correttamente indica di creare il ruolo. Tuttavia, quando si tenta di creare il ruolo, è probabile che venga visualizzato un altro messaggio di errore che indica che AWS Control Tower non è in grado di creare il ruolo. Questo errore si verifica perché il processo è stato parzialmente completato.

In questo caso, è necessario eseguire due passaggi di ripristino prima di poter procedere con la registrazione dell'account esistente. Innanzitutto, è necessario terminare il prodotto fornito da Account Factory tramite la console. AWS Service Catalog Successivamente, è necessario utilizzare la AWS Organizations console per spostare manualmente l'account dall'unità organizzativa e tornare alla cartella principale. Al termine, creare il ruolo AWSControlTowerExecution nell'account, quindi compilare nuovamente il modulo Enroll account (Registra account).

Un'altra possibile causa dell'errore di registrazione è che l'account dispone di risorse di AWS configurazione esistenti. In tal caso, consulta Registrare gli account che dispongono di AWS Config risorse esistenti per istruzioni su come modificare le risorse esistenti.

Impossibile aggiornare un account di Factory Account

Quando un account è in uno stato incoerente, non può essere aggiornato correttamente da Account Factory o. AWS Service Catalog

Caso 1: È possibile che venga visualizzato un messaggio di errore simile a questo:

AWS Control Tower could not baseline VPC in the managed account because of existing resource dependencies.

Causa comune: AWS Control Tower rimuove sempre il VPC AWS predefinito durante il provisioning iniziale. Per avere un VPC AWS predefinito in un account, è necessario aggiungerlo dopo la creazione dell'account. AWS Control Tower dispone di un proprio VPC predefinito che sostituisce il VPC AWS predefinito, a meno che non configuri Account Factory come indicato nella procedura dettagliata, in modo che AWS Control Tower non fornisca affatto un VPC. Pertanto l'account non avrà il VPC. È necessario aggiungere nuovamente il VPC AWS predefinito se si desidera utilizzarlo.

Tuttavia, AWS Control Tower non supporta il VPC AWS predefinito. La distribuzione fa sì che l'account entri in uno stato Tainted. Quando si trova in questo stato, non è possibile aggiornare l'account tramite AWS Service Catalog.

Operazione da eseguire: è necessario eliminare il VPC predefinito aggiunto e quindi sarà possibile aggiornare l'account.

Nota

Lo Tainted stato causa un problema successivo: un account non aggiornato può impedire l'attivazione dei controlli sull'unità organizzativa di cui fa parte.

Caso 2: potresti visualizzare un messaggio di errore simile a questo:

AWS Control Tower detects that your enrolled account has been moved to a new organizational unit.

Causa comune: hai tentato di spostare un account da un'unità organizzativa registrata a un'altra, ma le vecchie regole di AWS configurazione rimangono invariate. L'account è in uno stato incoerente.

Azioni da intraprendere:

Se lo spostamento dell'account era previsto:
  • Chiudi l'account in Service Catalog.

  • Registralo nuovamente.

  • Context/impact: le regole di AWS configurazione distribuite non corrispondono alla configurazione dettata dall'unità organizzativa di destinazione.

  • AWS Le regole di configurazione possono rimanere quelle dell'unità organizzativa precedente, con conseguenti spese impreviste.

  • I tentativi di registrazione o aggiornamento dell'account falliranno a causa di conflitti di denominazione delle risorse.

Se lo spostamento dell'account non è stato intenzionale:
  • Riporta l'account all'unità organizzativa originale.

  • Aggiorna l'account da Service Catalog.

  • Nei parametri di avvio, inserisci l'unità organizzativa in cui si trovava originariamente l'account.

  • Context/impact: se l'account non viene riportato alla sua unità organizzativa originale, il suo stato non sarà coerente con i controlli dettati dalla nuova unità organizzativa in cui si trova.

  • L'aggiornamento di un account non è una soluzione valida, in quanto non elimina AWS Config le regole associate all'unità organizzativa precedente.

Errore di errore che menziona AWS Config

Se AWS Config è abilitato in una AWS regione supportata da AWS Control Tower, potresti ricevere un messaggio di errore perché un controllo preliminare non è riuscito. Il messaggio potrebbe non spiegare adeguatamente il problema, a causa di alcuni comportamenti sottostanti di. AWS Config

È possibile che venga visualizzato un messaggio di errore analogo a uno dei seguenti:
  • AWS Control Tower cannot create an AWS Config delivery channel because one already exists. To continue, delete the existing delivery channel and try again
.

  • AWS Control Tower cannot create an AWS Config configuration recorder because one already exists. To continue, delete the existing delivery channel and try again
.

Causa comune: quando il AWS Config servizio è abilitato su un AWS account, crea un registratore di configurazione e un canale di distribuzione con un nome predefinito. Se si disabilita il AWS Config servizio tramite la console, il registratore di configurazione o il canale di distribuzione non vengono eliminati. È necessario eliminarli tramite l'interfaccia a riga di comando o modificarli per l'uso con AWS Control Tower. Se il AWS Config servizio è abilitato in una delle regioni supportate da AWS Control Tower, può causare questo errore.

Se l'account dispone di risorse di AWS configurazione esistenti, consulta la sezione Registrare gli account con AWS Config risorse esistenti per istruzioni su come modificare le risorse esistenti.

Operazione da intraprendere: eliminare il recorder di configurazione e il canale di distribuzione in tutte le regioni supportate. Disabilitare AWS Config non è sufficiente, il registratore di configurazione e il canale di distribuzione devono essere eliminati tramite la CLI. Dopo aver eliminato il registratore di configurazione e il canale di distribuzione dalla CLI, puoi riprovare ad avviare AWS Control Tower e registrare l'account.

Se stai distribuendo un prodotto su cui hai effettuato il provisioning, devi eliminare il prodotto fornito prima di riprovare. Altrimenti, potresti visualizzare un messaggio di errore simile a questo:

  • An error occurred (InvalidParametersException) when calling the ProvisionProduct operation: A stack named Stackname already exists.

Nel messaggio, Stackname specifica il nome dello stack.

Ecco alcuni esempi di comandi AWS Config CLI che è possibile utilizzare per determinare lo stato del registratore di configurazione e del canale di distribuzione.

Comandi di visualizzazione:

  • aws configservice describe-delivery-channels

  • aws configservice describe-delivery-channel-status

  • aws configservice describe-configuration-recorders

  • The normal response is something like "name": "default"

Elimina comandi:

  • aws configservice stop-configuration-recorder --configuration-recorder-name NAME-FROM-DESCRIBE-OUTPUT

  • aws configservice delete-delivery-channel --delivery-channel-name NAME-FROM-DESCRIBE-OUTPUT

  • aws configservice delete-configuration-recorder --configuration-recorder-name NAME-FROM-DESCRIBE-OUTPUT

Per ulteriori informazioni, consulta la AWS Config documentazione

Nessun errore trovato nei percorsi di avvio

Quando si tenta di creare un nuovo account, è possibile che venga visualizzato un messaggio di errore simile a questo:

No launch paths found for resource: prod-dpqqfywxxxx

Questo messaggio di errore viene generato da AWS Service Catalog, che è il servizio integrato che consente il provisioning degli account in AWS Control Tower.

Cause comuni:

  • Potresti aver effettuato l'accesso come root. AWS Control Tower non supporta la creazione di account quando si accede come utente root.

  • L'utente IAM Identity Center non è stato aggiunto al gruppo di autorizzazioni appropriato. Potrebbe essere necessario aggiungere l'utente IAM Identity Center a uno di questi gruppi di autorizzazioni: AWSAccountFactory (per l'accesso dell'utente finale) o AWSServiceCatalogAdmins (per l'accesso come amministratore).

  • Se sei autenticato come utente IAM, devi aggiungerlo al AWS Service Catalog portafoglio in modo che disponga delle autorizzazioni corrette.

  • Questo problema si verifica anche se disponi delle autorizzazioni corrette, ma viene rilevata una deriva di AWS Control Tower ed è necessaria una riparazione. Per riparare la maggior parte dei tipi di deriva, scegli Ripristina nella pagina delle impostazioni della zona di destinazione.

È stato ricevuto un errore di autorizzazioni insufficienti

È possibile che il tuo account non disponga delle autorizzazioni necessarie per eseguire determinate operazioni in determinati ambienti. AWS Organizations Se riscontri il seguente tipo di errore, controlla tutte le aree di autorizzazione, ad esempio le autorizzazioni IAM o IAM Identity Center, per assicurarti che le autorizzazioni non vengano negate in quei luoghi:

You have insufficient permissions to perform AWS Organizations API actions.

Se ritieni che il tuo lavoro richieda l'azione che stai tentando e non riesci a individuare alcuna restrizione pertinente, contatta l'amministratore di sistema o l'assistenza. AWS

I controlli investigativi non hanno effetto sugli account

Se hai recentemente esteso la distribuzione di AWS Control Tower in una nuova AWS regione, i controlli di rilevamento appena applicati non hanno effetto sui nuovi account creati in nessuna regione finché i singoli account all'interno delle unità organizzative governate da AWS Control Tower non vengono aggiornati. I controlli investigativi esistenti sugli account esistenti sono ancora in vigore.

Se provi ad attivare un controllo investigativo prima di aggiornare i tuoi account, potresti visualizzare un messaggio di errore simile a questo:

AWS Control Tower can't enable the selected control on this OU. AWS Control Tower cannot apply the control on the OU ou-xxx-xxxxxxxx, because child accounts have dependencies that are missing. Update all child accounts under the OU, then try again.

Azione da intraprendere: aggiorna gli account.

Per aggiornare i tuoi account dalla console AWS Control Tower, consultaQuando aggiornare le unità organizzative e gli account AWS Control Tower.

Per aggiornare più account individuali a livello di codice, puoi utilizzare le API di AWS Service Catalog e la AWS CLI per automatizzare gli aggiornamenti. Per ulteriori informazioni su come affrontare il processo di aggiornamento, vedere questo Procedura guidata: video.  Puoi sostituire l'API con l'UpdateProvisionedProductAPI mostrata nel ProvisionProduct video.

Se hai ulteriori difficoltà nell'abilitare i controlli investigativi sui tuoi account, contatta AWS l'assistenza.

Tasso di superamento dell'errore restituito da AWS Organizations "Hello, World!"

Possibile causa

Il tuo carico di lavoro era in esecuzione mentre AWS Control Tower eseguiva una scansione giornaliera per verificare se i tuoi SCP sono andati alla deriva.

Passaggi da seguire

Se riscontri una limitazione o un rate exceeded errore dell'API, prova questi passaggi:

  • Esegui i carichi di lavoro in un momento diverso. (Fai riferimento alla pianificazione delle scansioni di invarianza SCP di AWS Control Tower per regione per scoprire quando AWS Control Tower esegue le scansioni di audit.)

  • Se stai chiamando le API direttamente tramite HTTP: utilizza l' AWS SDK, che riprova automaticamente le azioni non riuscite

  • Richiedi un aumento del limite tramite Service Quotas and Support AWS

Un esempio di istruzioni per la risoluzione dei problemi relativi alla limitazione delle API in Elastic Beanstalk è disponibile qui: https://aws.amazon.com/premiumsupport/knowledge-center/elastic-beanstalk-api-throttling-errors/

Mancato spostamento di un account Account Factory direttamente da una landing zone di AWS Control Tower a un'altra landing zone di AWS Control Tower

avvertimento

Questa pratica non soddisfa il prerequisito per l'iscrizione di un account idoneo, poiché gli account idonei devono far parte della stessa organizzazione AWS complessiva e ogni organizzazione può avere una sola zona di destinazione. Se hai provato a eseguire questa azione e ti ritrovi a ricevere più messaggi di errore, ecco alcune informazioni che potrebbero esserti utili.

Per spostare un account di cui hai effettuato il provisioning tramite Account Factory in un'altra zona di destinazione gestita da AWS Control Tower, con un altro account di gestione, devi rimuovere tutti i ruoli IAM e gli stack associati a quell'account dall'unità organizzativa originale. Rimuovi queste risorse da ogni regione in cui è distribuito l'account.

Nota

Il modo migliore per rimuovere le risorse consiste nell'annullare il provisioning dell'account nella sua unità organizzativa originale prima di provare a spostarlo.

Se non rimuovi le risorse, l'iscrizione alla nuova unità organizzativa fallirà, in modo piuttosto spettacolare. Potresti ricevere uno o più messaggi di errore e continuerai a ricevere messaggi di errore simili fino a quando i ruoli e gli stack rimanenti non verranno rimossi da ogni regione in cui è stato distribuito l'account.

Ogni volta che ricevi un messaggio di errore, devi rimuovere l'account dalla nuova unità organizzativa, eliminare la vecchia risorsa oggetto del messaggio di errore e quindi tentare di spostare nuovamente l'account nella nuova unità organizzativa. Questo processo di rimozione ed eliminazione deve essere ripetuto per ogni risorsa rimanente, per ogni regione in cui è stato distribuito l'account, possibilmente 10 o 20 volte. Questi errori ripetuti si verificano perché l'account è stato assegnato a un'unità organizzativa con un SCP che impedisce l'eliminazione del ruolo IAM. Puoi abbreviare il processo di ripristino eliminando tutte le risorse dell'account prima di riprovare.

Gli esempi seguenti rappresentano i tipi di messaggi di errore che potresti ricevere se rimangono ruoli e stack non eliminati. Molto probabilmente visualizzerai uno di questi messaggi alla volta, per ogni volta che tenti di registrare l'account, purché rimangano le vecchie risorse.

I valori delle stringhe dell'ID della risorsa sono stati modificati per gli esempi. I loro valori non saranno gli stessi in un messaggio di errore che potresti ricevere. Potresti visualizzare un messaggio simile ai seguenti esempi:

  • AWS Control Tower cannot create the IAM role aws-controltower-AdministratorExecutionRole because the role already exists. To continue, delete the existing IAM role and try again.

  • AWS Control Tower cannot create the IAM role aws-controltower-ConfigRecorderRole because the role already exists. To continue, delete the existing IAM role and try again.

  • AWS Control Tower cannot create the IAM role aws-controltower-ForwardSnsNotificationRole because the role already exists. To continue, delete the existing IAM role and try again.

Oppure potresti visualizzare un messaggio di errore relativo a un errore dello stack set, simile a questo:

  "Error\":\"StackSetFailState\", \"Cause\":\"StackSetOperation on AWSControlTowerBP-BASELINE-CLOUDWATCH with id 8aXXXXf5-e0XX-4XXa-bc4XX-dXXXXXee31 has reached SUCCEEDED state but has 1 NON-CURRENT stack instances; here is the summary :{ StackSet Id: AWSControlTowerBP-BASELINE-CLOUDWATCH:40XXXbf2-Xead-46a1-XXXa-eXXXXecb2ee2, Stack instance Id: arn:aws:cloudformation:eu-west-1:1X23456789XX: stack/StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-4feXXXXXX-ecXX-XXc6-bXXX-4ae678/4feXXXXXX-ecX-4ae123458, Status: OUTDATED, Status Reason: ResourceLogicalId:ForwardSnsNotification, ResourceType:AWS::Lambda::Function, ResourceStatusReason:aws-controltower-NotificationForwarder already exists in stack arn:aws:cloudformation:eu-west-1:1X23456789XX: stack/StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-4feXXXXXX-ecXX-XXc6-bXXX-4ae678/4feXXXXXX-ecX-4ae123458.

Dopo aver rimosso tutte le risorse rimanenti dalla prima unità organizzativa, potrai invitare, effettuare il provisioning o registrare correttamente l'account nella nuova unità organizzativa.

AWS Supporto

Se desideri spostare gli account membro esistenti in un piano di supporto diverso, puoi accedere a ciascun account con le credenziali dell'account root, confrontare i piani e impostare il livello di supporto desiderato.

Si consiglia di aggiornare l'MFA e i contatti per la sicurezza dell'account quando si apportano modifiche al piano di supporto.