Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erwartungen an die Konfiguration der Landezone
Die Einrichtung Ihrer AWS Control Tower-Landezone besteht aus mehreren Schritten. Bestimmte Aspekte Ihrer AWS Control Tower-Landezone sind konfigurierbar. Andere Optionen können nach der Einrichtung nicht mehr geändert werden.
Wichtige Elemente, die während der Einrichtung konfiguriert werden müssen
-
Sie können die Namen Ihrer Organisationseinheiten auf oberster Ebene während der Einrichtung auswählen. Sie können die Namen der Organisationseinheiten auch ändern, nachdem Sie Ihre Landezone eingerichtet haben. Standardmäßig heißen die Organisationseinheiten der obersten Ebene Security und Sandbox. Weitere Informationen finden Sie unter Richtlinien für die Einrichtung einer gut durchdachten Umgebung.
-
Während der Einrichtung können Sie benutzerdefinierte Namen für die von AWS Control Tower erstellten gemeinsamen Konten auswählen, die standardmäßig als CloudTrail Administrator - und Aggregator-Konto bezeichnet werden.
Anmerkung
In Landing Zone-Versionen vor 4.0 tragen diese Konten standardmäßig die Namen „Log Archive“ und „Audit“. Kunden, die frühere Versionen verwenden, sehen möglicherweise immer noch die ursprünglichen Namen.
-
Während der Einrichtung können Sie optional vorhandene AWS Konten angeben, die AWS Control Tower als Prüf- und Protokollarchivierungskonten verwenden soll. Wenn Sie bestehende AWS Konten angeben möchten und diese Konten über vorhandene AWS Config Ressourcen verfügen, müssen Sie die vorhandenen AWS Config Ressourcen löschen, bevor Sie die Konten bei AWS Control Tower registrieren können. (Dies ist eine einmalige Auswahl.)
-
Wenn Sie das System zum ersten Mal einrichten oder ein Upgrade auf die Landing Zone-Version 3.0 durchführen, können Sie wählen, ob Sie AWS Control Tower gestatten möchten, einen AWS CloudTrail Pfad auf Organisationsebene für Ihre Organisation einzurichten, oder Sie können sich von den Trails abmelden, die vom AWS Control Tower verwaltet werden, und Ihre eigenen CloudTrail Trails verwalten. Sie können sich bei jeder Aktualisierung Ihrer Landezone für Trails auf Organisationsebene, die vom AWS Control Tower verwaltet werden, an- oder abmelden.
-
Sie können optional eine benutzerdefinierte Aufbewahrungsrichtlinie für Ihren Amazon S3-Log-Bucket und Ihren Log-Access-Bucket festlegen, wenn Sie Ihre Landing Zone einrichten oder aktualisieren.
-
Sie können optional einen zuvor definierten Blueprint angeben, der für die Bereitstellung benutzerdefinierter Mitgliedskonten über die AWS Control Tower-Konsole verwendet werden soll. Sie können Konten später anpassen, falls Ihnen kein Blueprint zur Verfügung steht. Siehe Passen Sie Konten mit Account Factory Customization (AFC) an.
Konfigurationsentscheidungen, die nicht rückgängig gemacht werden können
-
Sie können Ihre Heimatregion nicht mehr ändern, nachdem Sie Ihre Landezone eingerichtet haben.
-
Wenn Sie Account Factory-Konten mit VPCs einrichten, können VPC-CIDRs nicht mehr geändert werden, nachdem sie erstellt wurden.