View a markdown version of this page

So funktioniert der AWS Control Tower - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktioniert der AWS Control Tower

In diesem Abschnitt wird auf einer allgemeinen Ebene beschrieben, wie AWS Control Tower funktioniert. Ihre Landing Zone ist eine gut durchdachte Umgebung mit mehreren Konten für all Ihre Ressourcen. AWS Sie können diese Umgebung verwenden, um die Compliance-Vorschriften für alle Ihre Konten durchzusetzen. AWS

Struktur einer AWS-Kontrollturm-Landezone

Die Struktur einer Landezone im AWS Control Tower sieht wie folgt aus:

  • Root — Das übergeordnete Element, das alle anderen OUs in Ihrer Landezone enthält.

  • Sicherheits-OU — Diese OU enthält das Log-Archiv und die Audit-Konten. Diese Konten werden häufig als gemeinsam genutzte Konten bezeichnet. Wenn Sie Ihre Landing Zone starten, können Sie benutzerdefinierte Namen für diese gemeinsamen Konten wählen. Außerdem haben Sie die Möglichkeit, bestehende AWS Konten aus Sicherheits- und Protokollierungsgründen in den AWS Control Tower zu übertragen. Diese können jedoch später nicht umbenannt werden, und bestehende Konten können aus Sicherheitsgründen und zur Protokollierung nach dem ersten Start nicht hinzugefügt werden.

  • Sandbox-OU — Die Sandbox-OU wird erstellt, wenn Sie Ihre Landing Zone starten, sofern Sie sie aktivieren. Diese und andere registrierte Organisationseinheiten enthalten die registrierten Konten, mit denen Ihre Benutzer ihre Workloads ausführen. AWS

  • IAM Identity Center-Verzeichnis — In diesem Verzeichnis befinden sich standardmäßig Ihre IAM Identity Center-Benutzer. Es definiert den Umfang der Berechtigungen für jeden IAM Identity Center-Benutzer. Optional können Sie sich dafür entscheiden, Ihre Identität und Zugriffskontrolle selbst zu verwalten. Weitere Informationen finden Sie unter Arbeiten mit AWS IAM Identity Center und AWS Control Tower.

  • IAM Identity Center-Benutzer — Dies sind die Identitäten, die Ihre Benutzer annehmen können, um ihre AWS Workloads in Ihrer Landing Zone auszuführen.

Was passiert, wenn Sie eine Landing Zone einrichten

Wenn Sie eine Landezone einrichten, führt AWS Control Tower in Ihrem Namen die folgenden Aktionen in Ihrem Verwaltungskonto durch:

  • Erstellt zwei AWS Organizations Organisationseinheiten (OUs): Security und Sandbox (optional), die in der Stammstruktur der Organisation enthalten sind.

  • Erstellt oder fügt zwei gemeinsame Konten in der Sicherheits-OU hinzu: das Log-Archive-Konto und das Audit-Konto.

  • Erstellt im IAM Identity Center ein cloudnatives Verzeichnis mit vorkonfigurierten Gruppen und Single-Sign-On-Zugriff, wenn Sie die standardmäßige AWS Control Tower-Konfiguration wählen, oder es ermöglicht Ihnen, Ihren Identitätsanbieter selbst zu verwalten.

  • Wendet alle obligatorischen, präventiven Kontrollen an, um Richtlinien durchzusetzen.

  • Wendet alle obligatorischen, detektivischen Kontrollen an, um Konfigurationsverstöße zu erkennen.

  • Präventive Kontrollen werden nicht auf das Verwaltungskonto angewendet.

  • Mit Ausnahme des Verwaltungskontos gelten die Kontrollen für die gesamte Organisation.

Sichere Verwaltung von Ressourcen innerhalb Ihrer AWS Control Tower-Landing Zone und Konten
  • Wenn Sie Ihre Landing Zone erstellen, werden eine Reihe von AWS Ressourcen erstellt. Um AWS Control Tower verwenden zu können, dürfen Sie diese von AWS Control Tower verwalteten Ressourcen nicht ändern oder löschen, es sei denn, es handelt sich um die in diesem Handbuch beschriebenen unterstützten Methoden. Wenn Sie diese Ressourcen löschen oder ändern, wechselt Ihre Landezone in einen unbekannten Zustand. Details hierzu finden Sie unter Anleitung zum Erstellen und Ändern von AWS Control Tower-Ressourcen

  • Wenn Sie optionale Kontrollen aktivieren (solche mit dringend empfohlenen oder fakultativen Anweisungen), erstellt AWS Control Tower AWS Ressourcen, die in Ihren Konten verwaltet werden. Ändern oder löschen Sie keine Ressourcen, die von AWS Control Tower erstellt wurden. Dies kann dazu führen, dass die Steuerelemente in einen unbekannten Zustand geraten.

Wie funktioniert AWS Control Tower mit StackSets

AWS Control Tower wird standardmäßig verwendet, CloudFormation StackSets um Ressourcen in Ihren Konten einzurichten. Jedes Stack-Set hat StackInstances die Informationen, die Konten entsprechen, und AWS-Regionen zwar pro Konto. AWS Control Tower stellt eine Stack-Set-Instance pro Konto und Region bereit.

AWS Control Tower wendet Aktualisierungen auf bestimmte Konten an, und zwar AWS-Regionen selektiv, basierend auf CloudFormation Parametern. Wenn Aktualisierungen auf einige Stack-Instances angewendet werden, behalten andere Stack-Instances möglicherweise den Status Outdated (Veraltet) bei. Dieses Verhalten wird erwartet und ist normal.

Wenn eine Stack-Instance in den Status Outdated (Veraltet) wechselt, bedeutet dies normalerweise, dass der Stack, der dieser Stack-Instance entspricht, nicht mit der neuesten Vorlage im Stack-Set übereinstimmt. Der Stack verbleibt in der älteren Vorlage, daher enthält er möglicherweise nicht die neuesten Ressourcen oder Parameter. Der Stack ist immer noch vollständig nutzbar.

Hier ist eine kurze Zusammenfassung dessen, welches Verhalten zu erwarten ist, basierend auf CloudFormation Parametern, die während einer Aktualisierung angegeben werden:

Wenn das Stack-Set-Update Änderungen an der Vorlage beinhaltet (d. h. wenn die TemplateBody TemplateURL OR-Eigenschaften angegeben sind) oder wenn die Parameters Eigenschaft angegeben ist, werden alle Stack-Instances mit dem Status Veraltet CloudFormation markiert, bevor die Stack-Instances in den angegebenen Konten aktualisiert werden und AWS-Regionen. Wenn das Stack-Set-Update keine Änderungen an der Vorlage oder den Parametern beinhaltet, werden die Stack-Instances in den angegebenen Konten und Regionen CloudFormation aktualisiert, während alle anderen Stack-Instances ihren bestehenden Stack-Instance-Status beibehalten. Damit alle Stack-Instances aktualisiert werden, die einem Stack-Set zugeordnet sind, geben Sie die Eigenschaft Accounts oder Regions nicht an.

Weitere Informationen finden Sie im CloudFormation Benutzerhandbuch unter Aktualisieren Sie Ihr Stack-Set.