View a markdown version of this page

Drift im AWS Control Tower erkennen und beheben - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Drift im AWS Control Tower erkennen und beheben

Die Identifizierung und Behebung von Abweichungen ist eine reguläre Betriebsaufgabe für die Administratoren der Verwaltungskonten im AWS Control Tower. Durch die Behebung von Abweichungen können Sie sicherstellen, dass Sie die behördlichen Anforderungen einhalten.

Wenn du deine Landezone erstellst, entsprechen die Landezone und alle Organisationseinheiten (OUs), Konten und Ressourcen den von dir gewählten Kontrollregeln. Wenn Sie und Ihre Organisationsmitglieder die Landing Zone nutzen, kann sich dieser Compliance-Status ändern. Einige Änderungen können versehentlich oder absichtlich vorgenommen werden, um auf zeitkritische Betriebsereignisse zu reagieren.

Sie können mithilfe der Abweichungserkennung feststellen, für welche Ressourcen Änderungen oder Konfigurationsaktualisierungen erforderlich sind.

Drift erkennen

AWS Control Tower erkennt Drift automatisch. Um Abweichungen zu erkennen, benötigt die AWSControlTowerAdmin Rolle dauerhaften Zugriff auf Ihr Verwaltungskonto, damit AWS Control Tower schreibgeschützte API-Aufrufe an ausführen kann. AWS Organizations Diese API-Aufrufe werden als AWS CloudTrail Ereignisse angezeigt.

Abweichungen von einem Mitgliedskonto werden in den Amazon Simple Notification Service (Amazon SNS) -Benachrichtigungen aufgedeckt, die im Auditkonto zusammengefasst sind. Benachrichtigungen in jedem Mitgliedskonto senden Benachrichtigungen zu einem lokalen Amazon SNS-Thema und zu einer Lambda-Funktion.

Anmerkung

Wenn die Funktion zur automatischen Registrierung für Konten in den Einstellungen aktiviert ist, sind diese SNS-Benachrichtigungen nicht verfügbar.

Bei Kontrollen, die Teil des AWS Security Hub CSPM Service-Managed Standards sind: AWS Control Tower, wird die Abweichung auf den Seiten Konto und Kontodetails in der AWS Control Tower-Konsole sowie in Form einer Amazon SNS-Benachrichtigung angezeigt.

Administratoren von Mitgliedskonten können (und sollten als bewährte Methode) die SNS-Abweichungsbenachrichtigungen für bestimmte Konten abonnieren. Zum Beispiel enthält das aws-controltower-AggregateSecurityNotifications SNS-Thema Drift-Benachrichtigungen. Die AWS Control Tower-Konsole informiert die Administratoren der Verwaltungskonten darüber, wenn eine Abweichung aufgetreten ist. Weitere Informationen zu SNS-Themen zur Erkennung und Benachrichtigung von Abweichungen finden Sie unter Vermeidung und Benachrichtigung von Abweichungen.

Deduplizierung von Drift-Benachrichtigungen

Wenn dieselbe Art von Drift mehrmals auf derselben Gruppe von Ressourcen auftritt, sendet AWS Control Tower eine SNS-Benachrichtigung nur für den ersten Fall einer Abweichung. Wenn AWS Control Tower feststellt, dass diese Abweichung behoben wurde, sendet es nur dann eine weitere Benachrichtigung, wenn es bei diesen identischen Ressourcen erneut zu Abweichungen kommt.

Beispiel: SCP-Drift wird auf folgende Weise behandelt
  • Wenn Sie denselben verwalteten SCP mehrmals ändern, erhalten Sie eine Benachrichtigung, wenn Sie ihn zum ersten Mal ändern.

  • Wenn Sie einen verwalteten SCP ändern, dann die Abweichung beheben und ihn dann erneut ändern, erhalten Sie zwei Benachrichtigungen.

Arten von Kontoabweichungen
Anmerkung

Wenn Sie ein Konto von einer Organisationseinheit in eine andere verschieben, werden die Steuerelemente aus der vorherigen Organisationseinheit nicht entfernt. Wenn Sie eine neue Hook-basierte Steuerung auf der Ziel-OU aktivieren, wird die alte
 Die Hook-basierte Steuerung wird aus dem Konto entfernt und durch die neue Steuerung ersetzt. Kontrollen, die mit SCPs und AWS Config Regeln implementiert wurden, müssen immer manuell entfernt werden, wenn ein Konto die OUs ändert.

Beispiele für abweichende Richtlinien
  • SCP wurde aktualisiert

  • SCP hat sich von OU getrennt

Weitere Informationen finden Sie unter Arten der Unternehmensführung.

Überlegungen zu Drift- und Policy-Scans

AWS Control Tower scannt Ihre verwalteten SCPs, RCPs und deklarativen Richtlinien täglich, um sicherzustellen, dass die entsprechenden Kontrollen korrekt angewendet werden und dass sie nicht verändert wurden. Um diese Ressourcen abzurufen und zu überprüfen, ruft AWS Control Tower in Ihrem Namen AWS Organizations an und verwendet dabei eine Rolle in Ihrem Verwaltungskonto.

Wenn bei einem AWS Control Tower-Scan Abweichungen festgestellt werden, erhalten Sie eine Benachrichtigung. Der AWS Control Tower sendet nur eine Benachrichtigung pro Drift-Problem. Wenn sich Ihre Landezone also bereits in einem Drift-Zustand befindet, erhalten Sie keine weiteren Benachrichtigungen, es sei denn, es wird ein neues Drift-Objekt gefunden.

AWS Organizations schränkt ein, wie oft jede ihrer APIs aufgerufen werden kann. Dieses Limit wird in Transaktionen pro Sekunde (TPS) ausgedrückt und als TPS-Limit, Drosselungsrate oder API-Anforderungsrate bezeichnet. Wenn AWS Control Tower Ihre SCPs, RCPs und deklarativen Richtlinien durch einen Aufruf überprüft, werden die API-Aufrufe AWS Organizations, die AWS Control Tower durchführt, auf Ihr TPS-Limit angerechnet, da AWS Control Tower das Verwaltungskonto verwendet, um die Aufrufe zu tätigen.

In seltenen Fällen kann dieses Limit erreicht werden, wenn Sie dieselben APIs wiederholt aufrufen, sei es über eine Drittanbieterlösung oder ein benutzerdefiniertes Skript, das Sie geschrieben haben. Wenn Sie und AWS Control Tower beispielsweise dieselben AWS Organizations APIs zum gleichen Zeitpunkt (innerhalb von 1 Sekunde) aufrufen und die TPS-Grenzwerte erreicht sind, werden nachfolgende Aufrufe gedrosselt. Das heißt, diese Aufrufe geben einen Fehler wie z. B. zurück. Rate exceeded

Wenn eine API-Anforderungsrate überschritten wird
  • Wenn der AWS Control Tower das Limit erreicht und gedrosselt wird, unterbrechen wir die Ausführung des Audits und setzen es zu einem späteren Zeitpunkt fort.

  • Wenn Ihre Arbeitslast das Limit erreicht und gedrosselt wird, kann das Ergebnis je nach Konfiguration der Arbeitslast von einer leichten Latenz bis hin zu einem schwerwiegenden Fehler in der Arbeitslast reichen. Dieser Grenzfall ist etwas, dessen Sie sich bewusst sein sollten.

Ein täglicher SCP-Scan besteht aus
  1. Ihre kürzlich aktiven OUs werden abgerufen.

  2. Für jede registrierte Organisationseinheit werden alle von AWS Control Tower verwalteten SCPs abgerufen, die an die OU angehängt sind. Verwaltete SCPs haben Identifikatoren, die mit beginnen. aws-guardrails

  3. Für jede präventive Kontrolle, die in der Organisationseinheit aktiviert ist, wird überprüft, ob die Grundsatzerklärung der Kontrolle in den verwalteten SCPs der Organisationseinheit enthalten ist.

Eine OU kann über einen oder mehrere verwaltete SCPs verfügen.

Arten von Abweichungen, die sofort behoben werden müssen

Die meisten Arten von Abweichungen können von Administratoren behoben werden. Einige Arten von Drift müssen sofort behoben werden, einschließlich der Löschung einer Organisationseinheit, die für die Landezone des AWS Control Tower erforderlich ist. Hier sind einige Beispiele für größere Abweichungen, die Sie vielleicht vermeiden möchten:

  • Löschen Sie die Sicherheits-OU nicht: Die Organisationseinheit, die ursprünglich bei der Einrichtung der Landezone durch den AWS Control Tower als Security bezeichnet wurde, sollte nicht gelöscht werden. Wenn Sie sie löschen, wird eine Fehlermeldung angezeigt, in der Sie aufgefordert werden, die Landing Zone sofort zurückzusetzen. Sie können im AWS Control Tower keine weiteren Aktionen ausführen, bis das Zurücksetzen abgeschlossen ist.

  • Löschen Sie keine erforderlichen Rollen: AWS Control Tower überprüft bestimmte AWS Identity and Access Management (IAM-) Rollen, wenn Sie sich bei der Konsole anmelden, auf IAM-Rollenabweichungen. Wenn diese Rollen fehlen oder nicht darauf zugegriffen werden kann, wird eine Fehlerseite angezeigt, auf der Sie aufgefordert werden, Ihre Landing Zone zurückzusetzen. Diese Rollen sind. AWSControlTowerAdmin AWSControlTowerCloudTrailRole AWSControlTowerStackSetRole

    Weitere Informationen zu diesen Rollen finden Sie unter Für die Verwendung der AWS Control Tower-Konsole sind Berechtigungen erforderlich.

  • Löschen Sie nicht alle zusätzlichen Organisationseinheiten: Für den Betrieb von AWS Control Tower ist mindestens eine zusätzliche Organisationseinheit erforderlich, es muss sich jedoch nicht um die Sandbox-Organisationseinheit handeln.

  • Geteilte Konten nicht entfernen: Wenn Sie gemeinsam genutzte Konten mit der AWS Organizations Konsole oder den APIs aus Foundational OUs entfernen, z. B. wenn Sie das Logging-Konto aus der Security OU entfernen. Durch das Verschieben dieser Konten entsteht eine Art von Move-Account-Drift, die behoben werden muss. Um diese Art von Drift zu beheben, müssen Sie die Landezone aktualisieren.

Anmerkung

Es hat sich bewährt, diese gemeinsamen Konten nicht aus der Foundational OU zu verschieben.

Reparierbare Änderungen an Ressourcen

Hier finden Sie eine Liste der Änderungen an den AWS Control Tower-Ressourcen, die zulässig sind, obwohl sie zu einer behebbaren Abweichung führen. Die Ergebnisse dieser erlaubten Operationen sind in der AWS Control Tower-Konsole sichtbar, obwohl möglicherweise eine Aktualisierung erforderlich ist.

Weitere Informationen zur Behebung der daraus resultierenden Abweichung finden Sie unter Ressourcen außerhalb des AWS Control Towers verwalten.

Änderungen außerhalb der AWS Control Tower-Konsole zulässig
  • Ändern Sie den Namen einer registrierten OU.

  • Ändern Sie den Namen der Sicherheitseinheit.

  • Ändern Sie den Namen von Mitgliedskonten in Organisationseinheiten, die nichts mit grundlegenden Funktionen zu tun haben.

  • Löschen Sie eine Organisationseinheit, die nicht grundlegend ist.

  • Löschen Sie ein registriertes Konto aus einer OU, die nichts mit Foundational zu tun hat.

  • Ändern Sie die E-Mail-Adresse eines gemeinsam genutzten Kontos in der Security OU.

  • Ändern Sie die E-Mail-Adresse eines Mitgliedskontos in einer registrierten OU.

Anmerkung

Das Verschieben von Konten zwischen Organisationseinheiten wird als Abweichung betrachtet und muss behoben werden.

Drift und Bereitstellung neuer Konten

Wenn sich Ihre Landezone im Drift-Zustand befindet, funktioniert die Funktion Konto registrieren im AWS Control Tower nicht. In diesem Fall müssen Sie neue Konten über AWS Service Catalog einrichten. Detaillierte Anweisungen finden Sie unter Stellen Sie Konten in der Service Catalog-Konsole mit Account Factory bereit.

Insbesondere wenn Sie mithilfe von Service Catalog bestimmte Änderungen an Ihren Konten vorgenommen haben, z. B. den Namen Ihres Portfolios geändert haben, funktioniert die Funktion Konto registrieren nicht.