View a markdown version of this page

Häufige Fehlerursachen bei der Registrierung oder erneuten Registrierung - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Häufige Fehlerursachen bei der Registrierung oder erneuten Registrierung

Wenn Sie eine OU registrieren oder erneut registrieren, werden im Allgemeinen alle Konten innerhalb dieser OU bei AWS Control Tower registriert. Es ist jedoch möglich, dass einige Konten nicht registriert werden, selbst wenn die gesamte OU erfolgreich registriert wurde. In diesen Fällen müssen Sie den Fehler bei der Vorabprüfung im Zusammenhang mit dem Konto beheben und dann versuchen, das Konto oder die Organisationseinheit erneut zu registrieren.

Wenn die Registrierung (oder Neuregistrierung) einer OU oder eines ihrer Mitgliedskonten fehlschlägt, gibt AWS Control Tower Fehlermeldungen für die betroffenen Mitgliedskonten zurück. Sie können die Fehlermeldungen auf der Seite mit den OU-Details einsehen, auf der eine Tabelle die Vorprüfungen und Kontofehlermeldungen zusammenfasst. Wenn ein Vorgang zur Registrierung einer Organisationseinheit fehlschlägt, werden in der Tabelle alle Fehlermeldungen für alle Konten unter der Organisationseinheit angezeigt. Bei Bedarf können Sie die Fehlermeldungen auch auf der Seite mit den Kontodetails für jedes Konto einsehen.

Optional können Sie zur Offline-Analyse eine Datei mit einem detaillierten Bericht herunterladen, aus dem hervorgeht, welche Vorabprüfungen nicht bestanden wurden. Sie können den Download abschließen, indem Sie auf die Schaltfläche Herunterladen klicken, die oben rechts im Registrierungsbereich angezeigt wird.

In diesem Abschnitt werden die Arten von Fehlern aufgeführt, die auftreten können, wenn die Vorabprüfungen fehlschlagen, und wie Sie die Fehler korrigieren können.

Fehler in der Landing Zone
  • Landezone nicht bereit

    Setze deine aktuelle Landezone zurück oder aktualisiere sie auf die neueste Version.

OU-Fehler
  • Überschreitet die maximale Anzahl von SCPs

    Möglicherweise haben Sie das Limit für Service Control Policies (SCPs) pro OU überschritten, oder Sie haben ein anderes Kontingent erreicht. Ein Limit von 10 SCPs pro OU gilt für alle OUs in Ihrer AWS Control Tower-Landezone. Wenn Sie mehr SCPs haben, als das Kontingent zulässt, müssen Sie die SCPs löschen oder kombinieren.

  • Widersprüchliche SCPs

    Bestehende SCPs können auf die Organisationseinheit oder das Konto angewendet werden, sodass AWS Control Tower das Konto nicht registrieren kann. Überprüfen Sie die angewendeten SCPs auf Richtlinien, die das Funktionieren von AWS Control Tower verhindern könnten. Achten Sie darauf, die SCPs zu überprüfen, die von OUs übernommen wurden, die in der Hierarchie weiter oben stehen.

  • Übersteigt die Stack-Set-Quote

    Das Stack-Set-Kontingent wurde möglicherweise überschritten. Wenn Sie mehr Instanzen haben, als das Kontingent zulässt, müssen Sie einige Stack-Instances löschen. Weitere Informationen finden Sie unter AWS CloudFormation Kontingente im AWS CloudFormation -Benutzerhandbuch.

  • Überschreitet das Kontolimit

    AWS Control Tower begrenzt jede OU bei der Registrierung auf 1000 Konten.

Fehler beim Konto
  • Pre-checks auf Konten verhindert

    Ein vorhandener SCP auf der OU verhindert, dass AWS Control Tower Vorabprüfungen Ihrer OU-Mitgliedskonten durchführt. Um diesen Fehler bei der Vorabprüfung zu beheben, aktualisieren Sie den SCP oder entfernen Sie ihn aus der OU.

  • Fehler in der E-Mail-Adresse

    Die E-Mail-Adresse, die Sie für das Konto angegeben haben, entspricht nicht den Benennungsstandards. Hier ist der reguläre Ausdruck (Regex), der angibt, welche Zeichen zulässig sind: [A-Z0-9a-z._%+-]+@[A-Za-z0-9.-]+[.]+[A-Za-z]+

  • Config-Recorder oder Lieferkanal aktiviert

    Das Konto verfügt möglicherweise über einen vorhandenen AWS Config Konfigurationsrekorder oder einen Übertragungskanal. Diese müssen AWS CLI in allen AWS Regionen, in denen das AWS Control Tower-Verwaltungskonto über regulierte Ressourcen verfügt, gelöscht oder geändert werden, bevor Sie ein Konto registrieren können.

  • STS ist deaktiviert

    AWS -Security-Token-Service (AWS STS) ist möglicherweise im Konto deaktiviert. AWS STS-Endpunkte müssen in den Konten für alle Regionen aktiviert sein, die von AWS Control Tower unterstützt werden.

  • IAM Identity Center-Konflikt

    Die Heimatregion des AWS Control Tower ist nicht identisch mit der Region AWS IAM Identity Center (IAM Identity Center). Wenn das IAM Identity Center bereits eingerichtet ist, muss die AWS Control Tower-Heimatregion mit der IAM Identity Center-Region identisch sein.

  • Widersprüchliches SNS-Thema

    Das Konto hat einen Themennamen für Amazon Simple Notification Service (Amazon SNS), den AWS Control Tower verwenden muss. AWS Control Tower erstellt Ressourcen (wie SNS-Themen) mit bestimmten Namen. Wenn diese Namen bereits vergeben sind, schlägt die Einrichtung von AWS Control Tower fehl. Diese Situation kann auftreten, wenn Sie ein Konto wiederverwenden, das zuvor bei AWS Control Tower registriert war.

  • Gesperrtes Konto erkannt

    Dieses Konto wurde gesperrt. Es kann nicht bei AWS Control Tower registriert werden. Entfernen Sie das Konto aus dieser OU und versuchen Sie es erneut.

  • IAM-Benutzer nicht im Portfolio

    Fügen Sie den AWS Identity and Access Management (IAM-) Benutzer zum Service Catalog-Portfolio hinzu, bevor Sie Ihre OU registrieren. Dieser Fehler betrifft nur das Verwaltungskonto.

  • Das Konto erfüllt nicht die Voraussetzungen

    Das Konto erfüllt nicht die Voraussetzungen für die Kontoregistrierung. Beispielsweise fehlen dem Konto möglicherweise Rollen und Berechtigungen, die für die Registrierung im AWS Control Tower erforderlich sind. Anweisungen zum Hinzufügen einer Rolle finden Sie unterFügen Sie die erforderliche IAM-Rolle manuell zu einer vorhandenen hinzu AWS-Konto und registriere es.

Zur Erinnerung: AWS CloudTrail Es wird automatisch für alle Ihre AWS Konten aktiviert, wenn Sie sie im AWS Control Tower registrieren. Wenn CloudTrail es vor der Registrierung für ein Konto aktiviert ist, kann es zu einer doppelten Abrechnung kommen, es sei denn, Sie deaktivieren es, CloudTrail bevor Sie mit dem Registrierungsvorgang beginnen.