Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzung: Automatisierte Überprüfungen Ihres Verwaltungskontos vor dem Start
Bevor der AWS Control Tower die Landezone einrichtet, führt er automatisch eine Reihe von Prüfungen vor dem Start in Ihrem Konto durch. Für diese Prüfungen sind keine Maßnahmen Ihrerseits erforderlich. Dadurch wird sichergestellt, dass Ihr Verwaltungskonto für die Änderungen bereit ist, mit denen Ihre Landezone eingerichtet wird. Hier sind die Prüfungen, die der AWS Control Tower vor der Einrichtung einer Landezone durchführt:
-
Die bestehenden Servicelimits für den AWS-Konto müssen ausreichen, damit AWS Control Tower gestartet werden kann. Weitere Informationen finden Sie unter Einschränkungen und Kontingente in AWS Control Tower.
-
Sie AWS-Konto müssen die folgenden AWS Dienste abonniert haben:
-
Amazon Simple Storage Service (Amazon-S3)
-
Amazon Elastic Compute Cloud (Amazon EC2)
-
Amazon SNS
-
Amazon Virtual Private Cloud (Amazon VPC)
-
AWS CloudFormation
-
AWS CloudTrail
-
Amazon CloudWatch
-
AWS Config
-
AWS Identity and Access Management (ICH BIN)
-
AWS Lambda
Anmerkung
Standardmäßig haben alle Konten diese Services abonniert.
-
Überlegungen für AWS IAM Identity Center (IAM Identity Center) -Kunden
-
Wenn AWS IAM Identity Center (IAM Identity Center) bereits eingerichtet ist, muss die Heimatregion des AWS Control Tower mit der IAM Identity Center-Region identisch sein. Wenn das IAM Identity Center jedoch in der Region USA Ost (Nord-Virginia) (us-east-1) eingerichtet ist, verwendet AWS Control Tower diese Instance unabhängig von der ausgewählten Heimatregion.
-
IAM Identity Center kann nur im Verwaltungskonto einer Organisation installiert werden.
-
Je nach der von Ihnen ausgewählten Identitätsquelle gelten für Ihr IAM Identity Center-Verzeichnis drei Optionen:
-
IAM Identity Center User Store: Wenn AWS Control Tower mit IAM Identity Center eingerichtet ist, erstellt AWS Control Tower Gruppen im IAM Identity Center-Verzeichnis und gewährt dem von Ihnen ausgewählten Benutzer den Zugriff auf diese Gruppen für Mitgliedskonten.
-
Active Directory: Wenn IAM Identity Center für AWS Control Tower mit Active Directory eingerichtet ist, verwaltet AWS Control Tower das IAM Identity Center-Verzeichnis nicht. Es weist Benutzern oder Gruppen keine neuen AWS Konten zu.
-
Externer Identitätsanbieter: Wenn IAM Identity Center for AWS Control Tower mit einem externen Identitätsanbieter (IdP) eingerichtet ist, erstellt AWS Control Tower Gruppen im IAM Identity Center-Verzeichnis und gewährt dem Benutzer, den Sie für Mitgliedskonten auswählen, Zugriff auf diese Gruppen. Sie können bei der Kontoerstellung in Account Factory einen vorhandenen Benutzer von Ihrem externen IdP angeben. AWS Control Tower gewährt diesem Benutzer Zugriff auf das neu veräußerte Konto, wenn Benutzer mit demselben Namen zwischen IAM Identity Center und dem externen IdP synchronisiert werden. Sie können auch Gruppen in Ihrem externen IdP erstellen, die den Namen der Standardgruppen im AWS Control Tower entsprechen. Wenn Sie diesen Gruppen Benutzer zuweisen, haben diese Benutzer Zugriff auf Ihre registrierten Konten.
Weitere Informationen zur Arbeit mit IAM Identity Center und AWS Control Tower finden Sie unter Wissenswertes über IAM Identity Center-Konten und AWS Control Tower
-
Überlegungen für AWS Config und AWS CloudTrail Kunden
-
Für AWS-Konto kann der vertrauenswürdige Zugriff im Verwaltungskonto der Organisation nicht aktiviert AWS Config werden. Informationen zum Deaktivieren des vertrauenswürdigen Zugriffs finden Sie in der AWS Organizations Dokumentation zum Aktivieren oder Deaktivieren des vertrauenswürdigen Zugriffs.
-
Wenn Sie in einem vorhandenen Konto, das Sie bei AWS Control Tower registrieren möchten, bereits einen AWS Config Recorder, einen Bereitstellungskanal oder eine Aggregation eingerichtet haben, müssen Sie diese Konfigurationen ändern oder entfernen, bevor Sie mit der Registrierung der Konten beginnen, nachdem Ihre Landing Zone eingerichtet wurde. Diese Vorabprüfung gilt nicht für das AWS Control Tower-Managementkonto beim Start der Landing Zone. Weitere Informationen finden Sie unter Konten registrieren, die bereits vorhanden sind AWS Config Ressourcen.
-
Wenn Sie kurzlebige Workloads von Konten im AWS Control Tower aus ausführen, können Sie im Zusammenhang mit Config einen Anstieg der Kosten feststellen. AWS Weitere Informationen zur Verwaltung dieser Kosten erhalten Sie von Ihrem AWS Kundenbetreuer.
-
Wenn Sie ein Konto bei AWS Control Tower registrieren, unterliegt Ihr Konto dem Tarif für die AWS CloudTrail AWS Control Tower-Organisation. Wenn Sie bereits einen CloudTrail Trail für das Konto eingerichtet haben, werden Ihnen möglicherweise doppelte Gebühren angezeigt, es sei denn, Sie löschen den bestehenden Trail für das Konto, bevor Sie es bei AWS Control Tower registrieren. Informationen zu Trails auf Organisationsebene und AWS Control Tower finden Sie unter. Preisgestaltung
Anmerkung
Beim Start müssen AWS Security Token Service (STS) -Endpunkte im Verwaltungskonto für alle vom AWS Control Tower verwalteten Regionen aktiviert werden. Andernfalls kann der Start während des Konfigurationsprozesses fehlschlagen.