View a markdown version of this page

Erwartungen an die Konfiguration der Landezone mit APIs - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erwartungen an die Konfiguration der Landezone mit APIs

Die Einrichtung Ihrer AWS Control Tower-Landezone besteht aus mehreren Schritten. Bestimmte Aspekte Ihrer AWS Control Tower-Landezone sind konfigurierbar. Andere Optionen können nach der Einrichtung nicht mehr geändert werden.

Wichtige Elemente, die während der Einrichtung konfiguriert werden müssen
  • Sie können die Namen Ihrer grundlegenden Organisationseinheiten während der Einrichtung auswählen. Sie können die Namen der Organisationseinheiten auch ändern, nachdem Sie Ihre Landezone eingerichtet haben. Standardmäßig heißen die Foundational OUs Security und Sandbox. Weitere Informationen finden Sie unter Richtlinien für die Einrichtung einer gut durchdachten Umgebung.

  • Während der Einrichtung können Sie benutzerdefinierte Namen für die von AWS Control Tower erstellten gemeinsamen Konten auswählen, die standardmäßig als Protokollarchiv und Audit bezeichnet werden. Sie können diese Namen jedoch nach der Einrichtung nicht mehr ändern. (Dies ist eine einmalige Auswahl.)

  • Bei der Einrichtung mit APIs müssen Sie vorhandene AWS Konten angeben, die AWS Control Tower als Prüf- und Protokollarchivkonten verwenden soll. Um bestehende AWS Konten anzugeben, müssen Sie, falls diese Konten über vorhandene AWS Config Ressourcen verfügen, die vorhandenen AWS Config Ressourcen löschen oder ändern, bevor Sie die Konten bei AWS Control Tower registrieren können. (Dies ist eine einmalige Auswahl.)

  • Wenn Sie das System zum ersten Mal einrichten oder ein Upgrade auf die Landing Zone-Version 3.0 durchführen, können Sie wählen, ob Sie AWS Control Tower gestatten möchten, einen AWS CloudTrail Pfad auf Organisationsebene für Ihre Organisation einzurichten, oder Sie können sich von den Trails abmelden, die vom AWS Control Tower verwaltet werden, und Ihre eigenen CloudTrail Trails verwalten. Sie können sich bei jeder Aktualisierung Ihrer Landezone für Trails auf Organisationsebene, die vom AWS Control Tower verwaltet werden, an- oder abmelden.

  • Sie können optional eine benutzerdefinierte Aufbewahrungsrichtlinie für Ihren Amazon S3-Log-Bucket und Ihren Log-Access-Bucket festlegen, wenn Sie Ihre Landing Zone einrichten oder aktualisieren.

Konfigurationsentscheidungen, die nicht rückgängig gemacht werden können
  • Sie können Ihre Heimatregion nicht mehr ändern, nachdem Sie Ihre Landezone eingerichtet haben.

  • Wenn Sie Konten mit VPCs bereitstellen, können VPC-CIDRs nicht mehr geändert werden, nachdem sie erstellt wurden.

In den nächsten Abschnitten werden die Voraussetzungen und Schritte für die Einrichtung detailliert beschrieben und es werden Erläuterungen und Vorbehalte gegeben. Weitere Codebeispiele finden Sie unterBeispiele: Richten Sie eine AWS Control Tower-Landezone nur mit APIs ein.