Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wenn Sie Ressourcen außerhalb von AWS Control Tower verwalten
AWS Control Tower richtet in Ihrem Namen Konten, Organisationseinheiten und andere Ressourcen ein, aber Sie sind der Eigentümer dieser Ressourcen. Sie können diese Ressourcen innerhalb oder außerhalb des AWS Control Tower ändern. Der häufigste Ort, an dem Ressourcen außerhalb des AWS Control Tower geändert werden, ist die AWS Organizations Konsole. In diesem Thema wird beschrieben, wie Sie Änderungen an AWS Control Tower-Ressourcen abgleichen, wenn Sie die Änderungen außerhalb von AWS Control Tower vornehmen.
Das Umbenennen, Löschen und Verschieben von Ressourcen außerhalb der AWS Control Tower-Konsole führt dazu, dass die Konsole nicht mehr synchronisiert ist. Viele Änderungen können automatisch abgeglichen werden. Bestimmte Änderungen erfordern ein Zurücksetzen Ihrer Landezone, um die in der AWS Control Tower-Konsole angezeigten Informationen zu aktualisieren.
Im Allgemeinen führen Änderungen, die Sie außerhalb der AWS Control Tower-Konsole an den AWS-Control-Tower-Ressourcen vornehmen, in Ihrer Landezone zu einem Zustand, in dem die Abweichungen behoben werden können. Weitere Informationen zu diesen Änderungen finden Sie unter Reparierbare Änderungen an Ressourcen.
Aufgaben, für die ein Zurücksetzen der Landezone erforderlich ist
-
Löschen der Sicherheitseinheit (Ein Sonderfall, der nicht leichtfertig erfolgen sollte.)
-
Ein geteiltes Konto aus der Security OU entfernen (nicht empfohlen.)
-
Aktualisierung, Anhängen oder Trennen eines SCP, der der Security OU zugeordnet ist.
Änderungen, die automatisch vom AWS Control Tower aktualisiert werden
-
Ändern der E-Mail-Adresse eines angemeldeten Kontos
-
Umbenennen eines angemeldeten Kontos
-
Erstellung einer neuen Organisationseinheit (OU) auf oberster Ebene
-
Umbenennen einer registrierten OU
-
Löschen einer registrierten Organisationseinheit (mit Ausnahme der Sicherheits-OU, für die ein Update erforderlich ist)
-
Löschen eines registrierten Kontos (mit Ausnahme eines gemeinsam genutzten Kontos in der Security OU.)
Anmerkung
AWS Service Catalog behandelt Änderungen anders als AWS Control Tower. AWS Service Catalog kann zu einer Änderung der Unternehmensführung führen, wenn Ihre Änderungen abgeglichen werden. Weitere Informationen zum Aktualisieren eines bereitgestellten Produkts finden Sie in der Dokumentation unter Aktualisieren bereitgestellter Produkte. AWS Service Catalog
Bezieht sich auf Ressourcen außerhalb von AWS Control Tower
Wenn Sie neue Organisationseinheiten und Konten außerhalb von AWS Control Tower erstellen, unterliegen diese nicht dem AWS Control Tower, auch wenn sie möglicherweise angezeigt werden.
Erstellen einer OU
Organisationseinheiten (OUs), die außerhalb von AWS Control Tower erstellt wurden, werden als nicht registriert bezeichnet. Sie werden auf der Organisationsseite angezeigt, unterliegen jedoch nicht den Kontrollen des AWS Control Tower.
Erstellen eines Kontos
Konten, die außerhalb von AWS Control Tower erstellt wurden, werden als Nicht registriert bezeichnet. Registrierte und nicht registrierte Konten, die zu einer OU gehören, die bei AWS Control Tower registriert ist, werden auf der Seite Organisation angezeigt. Konten, die keiner registrierten OU angehören, können über die Konsole eingeladen werden. AWS Organizations Mit dieser Einladung zum Beitritt wird das Konto nicht im AWS Control Tower registriert und die AWS Control Tower-Governance wird nicht auf das Konto ausgedehnt. Um die Verwaltung zu erweitern, indem Sie das Konto registrieren, gehen Sie in AWS Control Tower zur Seite Organisation oder Kontodetails und wählen Sie Konto registrieren aus.
Externe Änderung der AWS-Control-Tower-Ressourcennamen
Sie können die Namen Ihrer Organisationseinheiten (OUs) und Konten außerhalb der AWS Control Tower-Konsole ändern. Die Konsole wird automatisch aktualisiert, um diese Änderungen widerzuspiegeln.
Umbenennen einer OU
AWS Organizations In können Sie den Namen einer OU ändern, indem Sie entweder die AWS Organizations API oder die Konsole verwenden. Wenn Sie den Namen einer Organisationseinheit außerhalb von AWS Control Tower ändern, spiegelt die AWS Control Tower-Konsole die Namensänderung automatisch wider. Wenn Sie Ihre Konten jedoch mithilfe von bereitstellen AWS Service Catalog, müssen Sie auch Ihre Landing Zone zurücksetzen, um sicherzustellen, dass AWS Control Tower konsistent bleibt AWS Organizations. Der Reset-Workflow gewährleistet die Konsistenz aller Services für die grundlegenden und zusätzlichen Organisationseinheiten. Sie können diese Art von Abweichung auf der Seite mit den Landing-Zone-Einstellungen beheben. Weitere Informationen findest du im Abschnitt „Drift beheben“ unterDrift im AWS Control Tower erkennen und beheben.
AWS Control Tower zeigt die Namen der Organisationseinheiten auf der Seite Organisation im AWS Control Tower-Dashboard an. Sie können sehen, wann Ihr Vorgang zum Zurücksetzen der Landing Zone erfolgreich war.
Umbenennen eines angemeldeten Kontos
Jedes AWS Konto hat einen Anzeigenamen, der vom Root-Benutzer des Kontos in der AWS Fakturierung und Kostenmanagement Konsole geändert werden kann. Wenn Sie ein Konto umbenennen, das bei AWS Control Tower registriert ist, wird die Namensänderung automatisch in AWS Control Tower übernommen. Weitere Informationen zum Ändern des Kontonamens finden Sie unter Verwaltung eines AWS Kontos im AWS Billing User Guide.
Löschen der Sicherheits-Organisationseinheit
Diese Art von Abweichung ist ein Sonderfall. Wenn Sie die Sicherheitseinheit löschen, wird eine Seite mit einer Fehlermeldung angezeigt, auf der Sie aufgefordert werden, Ihre Landezone zurückzusetzen. Sie müssen Ihre Landing Zone zurücksetzen, bevor Sie weitere Aktionen im AWS Control Tower ausführen können.
-
Sie können in der AWS Control Tower-Konsole keine Aktionen ausführen und Sie können keine neuen Konten erstellen, AWS Service Catalog bis das Zurücksetzen abgeschlossen ist.
-
Sie können die Seite mit den Einstellungen für die Landing Zone nicht aufrufen, um dort die Schaltfläche Zurücksetzen zu sehen.
In diesem Fall wird beim Zurücksetzen der Landingzone eine neue Sicherheitseinheit erstellt und die beiden gemeinsamen Konten in die neue Sicherheitseinheit verschoben. AWS Control Tower markiert die Konten Log Archive und Audit als verschoben. Derselbe Prozess behebt die Abweichung in diesen Konten.
Wenn Sie entscheiden, dass Sie die Sicherheitseinheit löschen müssen, sollten Sie Folgendes wissen:
Bevor Sie die Sicherheitseinheit löschen können, müssen Sie sicherstellen, dass sie keine Konten enthält. Insbesondere müssen Sie die Konten Log Archive und Audit aus der OU entfernen. Es wird empfohlen, diese Konten in eine andere OU zu verschieben.
Anmerkung
Das Löschen Ihrer Sicherheits-OU darf nicht ohne gebührende Überlegung durchgeführt werden. Die Aktion könnte zu Compliance-Bedenken führen, wenn die Protokollierung vorübergehend ausgesetzt wird und einige Kontrollen möglicherweise nicht durchgesetzt werden.
Allgemeine Informationen über Abweichungen finden Sie unter „Beheben einer Abweichung“ in Drift im AWS Control Tower erkennen und beheben.
Ein Konto aus der Sicherheits-OU entfernen
Es wird nicht empfohlen, die gemeinsam genutzten Konten aus Ihrer Organisation zu entfernen oder sie aus der Security OU zu verschieben. Wenn Sie versehentlich ein gemeinsames Konto entfernt haben, können Sie die Schritte zur Problembehebung in diesem Abschnitt befolgen, um das Konto wiederherzustellen.
-
Von der AWS Control Tower-Konsole aus: Um den Korrekturprozess zu starten, folgen Sie den halbmanuellen Korrekturschritten. Stellen Sie sicher, dass der Benutzer oder die Rolle, die Sie für den Zugriff auf die AWS Control Tower-Konsole verwenden, über Ausführungsberechtigungen verfügt.
organizations:InviteAccountToOrganizationWenn Sie nicht über solche Berechtigungen verfügen, folgen Sie den manuellen Korrekturschritten, die sowohl die AWS Control Tower-Konsole als auch die AWS Organizations Konsole verwenden. -
Ausgehend von der AWS Organizations Konsole: Dieser Korrekturprozess ist ein etwas längerer, vollständig manueller Vorgang. Wenn Sie die Schritte zur manuellen Problembehebung ausführen, wechseln Sie zwischen der AWS Organizations Konsole und der AWS Control Tower-Konsole. Wenn Sie darin arbeiten AWS Organizations, benötigen Sie einen Benutzer oder eine Rolle mit der
AWSOrganizationsFullAccessverwalteten Richtlinie oder einer gleichwertigen Richtlinie. Wenn Sie in der AWS Control Tower-Konsole arbeiten, benötigen Sie einen Benutzer oder eine Rolle mit derAWSControlTowerServiceRolePolicyverwalteten Richtlinie oder einem Äquivalent sowie die Erlaubnis, alle AWS Control Tower-Aktionen auszuführen (Controltower: *). -
Wenn das Konto durch die Abhilfemaßnahmen nicht wiederhergestellt wird, wenden Sie sich an. AWS Support
Die Ergebnisse des Entfernens eines gemeinsamen Kontos über AWS Organizations:
-
Das Konto ist nicht mehr durch die obligatorischen Kontrollen von AWS Control Tower mit Service Control Policies (SCPs) geschützt. Ergebnis: Die von AWS Control Tower im Konto erstellten Ressourcen können geändert oder gelöscht werden.
-
Das Konto befindet sich nicht mehr unter dem AWS Organizations Verwaltungskonto. Ergebnis: Der Administrator des AWS Organizations Verwaltungskontos hat keinen Einblick mehr in die Ausgaben des Kontos.
-
Es wird nicht mehr garantiert, dass das Konto von überwacht wird AWS Config. Ergebnis: Der Administrator des AWS Organizations Verwaltungskontos kann möglicherweise keine Ressourcenänderungen erkennen.
-
Das Konto befindet sich nicht mehr in der Organisation. Ergebnis: Aktualisierungen und das Zurücksetzen von AWS Control Tower schlagen fehl.
So stellen Sie ein gemeinsames Konto mithilfe der AWS Control Tower-Konsole wieder her (halbmanuelles Verfahren)
-
Melden Sie sich bei der AWS Control Tower-Konsole unter an https://console.aws.amazon.com/controltower
. Sie müssen sich als IAM-Benutzer, Benutzer im IAM Identity Center oder als Rolle mit Ausführungsberechtigungen anmelden. organizations:InviteAccountToOrganizationWenn Sie nicht über solche Berechtigungen verfügen, verwenden Sie das weiter unten in diesem Thema beschriebene manuelle Korrekturverfahren. -
Wählen Sie auf der Seite Landing Zone Drift erkannt aus, ob Re-Invite das Entfernen eines gemeinsamen Accounts behoben werden soll, indem Sie den gemeinsamen Account erneut in die Organisation einladen. Eine automatisch generierte E-Mail wird an die E-Mail-Adresse für das Konto gesendet.
-
Nehmen Sie die Einladung an, das gemeinsame Konto wieder in die Organisation aufzunehmen. Führen Sie eine der folgenden Aktionen aus:
-
Melde dich bei dem geteilten Konto an, das entfernt wurde, und gehe dann zu https://console.aws.amazon.com/organizations/home #/invites
-
Wenn du Zugriff auf die E-Mail-Nachricht hast, die gesendet wurde, als du das Konto erneut eingeladen hast, melde dich bei dem entfernten Konto an und klicke dann auf den Link in der Nachricht, um direkt zur Kontoeinladung zu gelangen.
-
Wenn das geteilte Konto, das entfernt wurde, keiner anderen Organisation angehört, melde dich bei dem Konto an, öffne die AWS Organizations Konsole und navigiere zu Einladungen.
-
-
Melden Sie sich erneut beim Verwaltungskonto an oder laden Sie die AWS Control Tower-Konsole neu, falls sie bereits geöffnet ist. Sie werden die Seite „Landing Zone Drift“ sehen. Wähle „Zurücksetzen“, um die Landezone zu reparieren.
-
Warte, bis der Reset-Vorgang abgeschlossen ist.
Wenn die Wiederherstellung erfolgreich ist, befindet sich das gemeinsame Konto in einem normalen Zustand und entspricht den Anforderungen.
Wenn das Konto durch die Schritte zur Problembehebung nicht wiederhergestellt wird, wenden Sie sich an. AWS Support
Um ein gemeinsames Konto mithilfe des AWS Control Tower wiederherzustellen und AWS Organizations Konsolen (manuelle Problembehebung)
-
Melden Sie sich bei der AWS Organizations Konsole unter anhttps://console.aws.amazon.com/organizations/
. Sie müssen sich als IAM-Benutzer, Benutzer im IAM Identity Center oder als Rolle mit der AWSOrganizationsFullAccessverwalteten Richtlinie oder einer gleichwertigen Rolle anmelden. -
Laden Sie das gemeinsame Konto zurück in die Organisation ein. Informationen zu den Anforderungen, Voraussetzungen und dem Verfahren für die Einladung eines Kontos zu AWS Organizations einem Konto finden Sie im AWS Organizations Benutzerhandbuch unter Ein AWS Konto in Ihre Organisation einladen.
-
Melde dich bei dem geteilten Konto an, das entfernt wurde, und gehe dann zu https://console.aws.amazon.com/organizations/home #/invites,
um die Einladung anzunehmen. -
Melde dich erneut beim Verwaltungskonto an.
-
Melden Sie sich bei der AWS Control Tower-Konsole als Benutzer oder Rolle mit der
AWSControlTowerServiceRolePolicyverwalteten Richtlinie oder einem Äquivalent sowie den Berechtigungen zur Ausführung aller AWS Control Tower-Aktionen an (Controltower: *). -
Sie sehen die Seite „Landing Zone Drift“ mit einer Option zum Zurücksetzen der Landezone. Wähle „Zurücksetzen“, um die Landezone zu reparieren.
-
Warte, bis der Reset-Vorgang abgeschlossen ist.
Wenn die Wiederherstellung erfolgreich ist, befindet sich das gemeinsame Konto in einem normalen Zustand und entspricht den Anforderungen.
Wenn das Konto durch die Korrekturmaßnahmen nicht wiederhergestellt wird, wenden Sie sich an. AWS Support
Externe Änderungen, die automatisch aktualisiert werden
Änderungen, die Sie an den E-Mail-Adressen Ihres Kontos vornehmen, werden von AWS Control Tower automatisch aktualisiert, Account Factory aktualisiert sie jedoch nicht automatisch.
Ändern der E-Mail-Adresse eines geregelten Kontos
AWS Control Tower ruft E-Mail-Adressen ab und zeigt sie an, wie es für die Nutzung der Konsole erforderlich ist. Daher werden gemeinsam genutzte und andere Konto-E-Mail-Adressen aktualisiert und im AWS Control Tower einheitlich angezeigt, nachdem Sie sie geändert haben.
Anmerkung
In zeigt Account Factory die Parameter an AWS Service Catalog, die in der Konsole angegeben wurden, als Sie ein bereitgestelltes Produkt erstellt haben. Die ursprüngliche E-Mail-Adresse des Kontos wird jedoch nicht automatisch aktualisiert, wenn sich die E-Mail-Adresse des Kontos ändert. Dies liegt daran, dass das Konto konzeptionell innerhalb des bereitgestellten Produkts enthalten ist; es ist nicht dasselbe wie das bereitgestellte Produkt. Um diesen Wert zu aktualisieren, müssen Sie das bereitgestellte Produkt aktualisieren, was zu einer Änderung der Governance-Position führen kann.
Anwendung externer Regeln AWS Config
AWS Control Tower zeigt den Konformitätsstatus aller AWS Config Regeln an, die in bei AWS Control Tower registrierten Organisationseinheiten implementiert wurden, einschließlich Regeln, die außerhalb der AWS Control Tower-Konsole aktiviert wurden.
Löschen von AWS Control Tower-Ressourcen außerhalb von AWS Control Tower
Sie können OUs und Konten im AWS Control Tower löschen und müssen keine weiteren Maßnahmen ergreifen, um die Updates zu sehen. Account Factory wird automatisch aktualisiert, wenn Sie eine OU löschen, aber nicht, wenn Sie ein Konto löschen.
Löschen einer registrierten OU (außer der Security OU)
Innerhalb AWS Organizations können Sie leere Organisationseinheiten (OUs) mithilfe der API oder der Konsole entfernen. OUs, die Konten enthalten, können nicht gelöscht werden.
AWS Control Tower erhält eine Benachrichtigung AWS Organizations , wenn eine OU gelöscht wird. Es aktualisiert die OU-Liste in der Account Factory, sodass die Liste der registrierten Organisationseinheiten konsistent bleibt.
Anmerkung
In wird die Account Factory aktualisiert AWS Service Catalog, um die gelöschte Organisationseinheit aus der Liste der verfügbaren Organisationseinheiten zu entfernen, für die Sie ein Konto einrichten können.
Löschen eines angemeldeten Kontos aus einer Organisationseinheit
Wenn Sie ein registriertes Konto löschen, erhält AWS Control Tower eine Benachrichtigung und nimmt Aktualisierungen vor, sodass die Informationen konsistent bleiben.
Anmerkung
In AWS Service Catalog wird das von Account Factory bereitgestellte Produkt, das das verwaltete Konto darstellt, nicht aktualisiert, um das Konto zu löschen. Stattdessen wird das bereitgestellte Produkt als TAINTED und in einem Fehlerzustand angezeigt. Gehen Sie zur Bereinigung zu AWS Service Catalog, wählen Sie das bereitgestellte Produkt aus und wählen Sie dann Terminate (Beenden).