View a markdown version of this page

Verschachtelte Organisationseinheiten im AWS Control Tower - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschachtelte Organisationseinheiten im AWS Control Tower

In diesem Kapitel sind die Erwartungen und Überlegungen aufgeführt, die Sie bei der Arbeit mit verschachtelten Organisationseinheiten in AWS Control Tower berücksichtigen sollten. In den meisten Fällen entspricht die Arbeit mit verschachtelten Organisationseinheiten der Arbeit mit einer flachen OU-Struktur. Das Register und die Re-register Funktionen funktionieren mit verschachtelten Organisationseinheiten, mit Ausnahme der geänderten Verhaltensweisen, die in diesem Kapitel beschrieben werden.

Video-Anleitung

In diesem Video (4:46) wird beschrieben, wie verschachtelte OU-Bereitstellungen im AWS Control Tower verwaltet werden. Wählen Sie zur besseren Ansicht das Symbol in der rechten unteren Ecke des Videos, um es in voller Bildschirmgröße anzuzeigen. Es stehen Untertitel zur Verfügung.

Anleitungen zu bewährten Methoden für verschachtelte Organisationseinheiten und Ihre Landezone finden Sie im Blogbeitrag Organizing your AWS Control Tower landing zone with nested OUs.

Erweitern Sie von der flachen OU-Struktur zur verschachtelten OU-Struktur

Wenn Sie Ihre AWS Control Tower-Landingzone mit einer flachen OU-Struktur erstellt haben, können Sie sie zu einer verschachtelten OU-Struktur erweitern.

Dieser Prozess besteht aus vier Hauptschritten:
  1. Erstellen Sie Ihre gewünschte verschachtelte OU-Struktur in AWS Control Tower.

  2. Gehen Sie zur AWS Organizations Konsole und verwenden Sie deren Funktion zum Massenverschieben, um die Konten von der Quell-OU (flach) in die Ziel-OU (verschachtelt) zu verschieben. Gehen Sie wie folgt vor:

    1. Gehen Sie zu der Organisationseinheit, von der Sie Konten verschieben möchten.

    2. Wählen Sie alle Konten in der OU aus.

    3. Wählen Sie Verschieben.

      Anmerkung

      Dieser Schritt muss in der AWS Organizations Konsole ausgeführt werden, da der AWS Control Tower keine Move-Funktion hat.

  3. Gehen Sie zur verschachtelten Organisationseinheit im AWS Control Tower und registrieren Sie Re-register sie. Alle Konten in der verschachtelten Organisationseinheit werden registriert.

    • Wenn Sie die Organisationseinheit in AWS Control Tower erstellt haben, Re-register die Organisationseinheit.

    • Wenn Sie die Organisationseinheit in erstellt haben AWS Organizations, registrieren Sie die Organisationseinheit zum ersten Mal.

  4. Nachdem Ihre Konten verschoben und registriert wurden, löschen Sie die leere Organisationseinheit der obersten Ebene entweder von der AWS Organizations Konsole oder von der AWS Control Tower-Konsole.

Die Registrierung verschachtelter OU wird vorab überprüft

Um die erfolgreiche Registrierung Ihrer verschachtelten Organisationseinheiten und ihrer Mitgliedskonten zu unterstützen, führt AWS Control Tower eine Reihe von Vorabprüfungen durch. Dieselben Vorabprüfungen werden bei der Registrierung einer Organisationseinheit der obersten Ebene oder einer verschachtelten Organisationseinheit durchgeführt. Weitere Informationen finden Sie unter Häufige Fehlerursachen bei der Registrierung oder erneuten Registrierung.

  • Wenn alle Vorabprüfungen bestanden sind, beginnt AWS Control Tower automatisch mit der Registrierung Ihrer OU.

  • Wenn eine Vorabprüfung fehlschlägt, stoppt AWS Control Tower den Registrierungsprozess und stellt Ihnen eine Liste der Punkte zur Verfügung, die behoben werden müssen, bevor Sie Ihre OU registrieren können.

Verschachtelte Organisationseinheiten und Rollen

AWS Control Tower verteilt die AWSControlTowerExecution Rolle auf Konten unter der Ziel-OU und auf Konten in allen OUs, die unter der Ziel-OU verschachtelt sind, auch wenn Sie nur die Ziel-OU registrieren möchten. Diese Rolle gewährt jedem Benutzer des Verwaltungskontos Administratorberechtigungen für jedes Konto, das diese Rolle besitzt. AWSControlTowerExecution Die Rolle kann verwendet werden, um Aktionen auszuführen, die normalerweise von den Steuerungen des AWS Control Tower nicht zugelassen würden.

Sie können diese Rolle aus Konten löschen, die nicht registriert sind und die Sie nicht registrieren möchten. Wenn Sie diese Rolle löschen, können Sie das Konto nicht bei AWS Control Tower registrieren oder die unmittelbar übergeordneten Organisationseinheiten registrieren, es sei denn, Sie stellen die Rolle für das Konto wieder her. Um die AWSControlTowerExecution Rolle aus einem Konto zu löschen, müssen Sie unter der AWSControlTowerExecution Rolle angemeldet sein, da keine anderen IAM-Prinzipale Rollen löschen dürfen, die von AWS Control Tower verwaltet werden.

Informationen zum Einschränken des Rollenzugriffs finden Sie unter Optionale Bedingungen für Ihre Rollenvertrauensbeziehungen.

Was passiert bei der Registrierung und erneuten Registrierung von verschachtelten Organisationseinheiten und Konten

Wenn Sie eine verschachtelte Organisationseinheit registrieren oder erneut registrieren, registriert AWS Control Tower alle nicht registrierten Konten der Ziel-OU und aktualisiert alle registrierten Konten. Folgendes können Sie erwarten.

AWS Control Tower führt die folgenden Aufgaben aus
  • Fügt die AWSControlTowerExecution Rolle allen nicht registrierten Konten unter dieser Organisationseinheit und allen nicht registrierten Konten in ihren verschachtelten Organisationseinheiten hinzu.

  • Registriert Mitgliedskonten, die nicht registriert sind.

  • Re-enrolls Konten registrierter Mitglieder.

  • Erstellt eine IAM Identity Center-Anmeldung für neu registrierte Mitgliedskonten.

  • Aktualisiert bestehende registrierte Mitgliedskonten, um Ihre Änderungen an der Landezone widerzuspiegeln.

  • Aktualisiert Steuerelemente, die für diese Organisationseinheit und ihre Mitgliedskonten konfiguriert sind.

Überlegungen zur Registrierung verschachtelter Organisationseinheiten

  • Sie können keine Organisationseinheit unter der Kern-OU (Security OU) registrieren.

  • Verschachtelte Organisationseinheiten müssen separat registriert werden.

  • Sie können eine Organisationseinheit nur registrieren, wenn die übergeordnete Organisationseinheit registriert ist.

  • Sie können eine Organisationseinheit nur registrieren, wenn alle Organisationseinheiten an höherer Stelle in der Struktur zu einem bestimmten Zeitpunkt erfolgreich registriert wurden (einige wurden möglicherweise gelöscht).

  • Sie können eine Organisationseinheit registrieren, die sich unter einer höheren Organisationseinheit befindet, aber die Abweichung wird durch diese Aktion nicht repariert.

Einschränkungen bei verschachtelten Organisationseinheiten

  • Organisationseinheiten können maximal 5 Ebenen tief unter dem Stamm verschachtelt werden.

  • Verschachtelte Organisationseinheiten unter der Ziel-OU müssen separat registriert oder erneut registriert werden.

  • Wenn sich die Ziel-Organisationseinheit in der Hierarchie auf Ebene 2 oder darunter befindet, d. h. wenn es sich nicht um eine Organisationseinheit der obersten Ebene handelt, werden präventive Kontrollen, die auf höheren Organisationseinheiten aktiviert sind, für diese Organisationseinheit und alle darunter liegenden Organisationseinheiten automatisch durchgesetzt.

  • Fehler bei der OU-Registrierung werden nicht in der Hierarchiestruktur nach oben weitergegeben. Einzelheiten zum Status verschachtelter Organisationseinheiten finden Sie auf der OU-Detailseite der übergeordneten Organisationseinheit.

  • Fehler bei der OU-Registrierung werden nicht im Hierarchiebaum nach unten weitergegeben.

  • AWS Control Tower ändert Ihre VPC-Einstellungen für neue oder bestehende Konten nicht.

Verschachtelte Organisationseinheiten und Compliance

Von der AWS Control Tower-Konsole aus können Sie Organisationseinheiten und Konten, die nicht den Richtlinien entsprechen, auf der Seite Organisation einsehen, sodass Sie die Einhaltung von Vorschriften in größerem Maßstab nachvollziehen können.

Überlegungen zur Einhaltung der Vorschriften für verschachtelte Organisationseinheiten und Konten
  • Die Konformität einer Organisationseinheit wird nicht anhand der Konformität der untergeordneten Organisationseinheiten bestimmt.

  • Der Konformitätsstatus einer Steuerung wird für alle Organisationseinheiten berechnet, auf denen die Steuerung aktiviert ist, einschließlich verschachtelter Organisationseinheiten. Sehen Sie sich den AWS Control Tower-Compliance-Status für OUs und Konten an.

  • Eine OU wird nur dann als nicht konform angezeigt, wenn sie Konten hat, die nicht konform sind, unabhängig davon, wo sich die OU in der OU-Hierarchie befindet.

  • Wenn eine verschachtelte Organisationseinheit nicht konform ist, wird ihre übergeordnete Organisationseinheit nicht automatisch als nicht konform betrachtet.

  • Auf der OU-Detail - oder Kontodetailseite können Sie eine Liste der Ressourcen einsehen, die nicht den Anforderungen entsprechen, die möglicherweise dazu führen, dass Ihre Organisationseinheiten oder Konten den Status „Nicht konform“ anzeigen.

Verschachtelte Organisationseinheiten und Drift

In bestimmten Situationen kann Drift die Registrierung verschachtelter Organisationseinheiten verhindern.

Erwartungen an Drift und verschachtelte Organisationseinheiten
  • Sie können Steuerungen für OUs mit gedrifteten übergeordneten Organisationseinheiten aktivieren, aber nicht direkt für gedriftete OUs.

  • Sie dürfen Detektivkontrollen unter einer geänderten Organisationseinheit aktivieren, sofern es sich nicht um eine geänderte Organisationseinheit der obersten Ebene handelt.

  • Obligatorische Kontrollen sind nur für Organisationseinheiten der obersten Ebene aktiviert. Obligatorische Steuerelemente werden übersprungen, wenn Sie eine verschachtelte Organisationseinheit registrieren.

  • Ein obligatorisches Steuerelement schützt AWS Config Ressourcen. Daher muss sich dieses Steuerelement in einem nicht gedrifteten Zustand befinden, um verschachtelte Organisationseinheiten registrieren zu können. Bei einem Drift blockiert der AWS Control Tower die Registrierung verschachtelter Organisationseinheiten.

  • Wenn sich die Organisationseinheit der obersten Ebene im Drift befindet, kann es sein, dass die Steuerung, die die AWS Config Ressourcen schützt, sich verändert. In dieser Situation blockiert der AWS Control Tower alle Aktionen, die die Erstellung oder Aktualisierung von AWS Config Ressourcen erfordern, einschließlich der Anwendung von Detektivkontrollen.

Verschachtelte Organisationseinheiten und Kontrollen

Wenn Sie ein Steuerelement in einer registrierten Organisationseinheit aktivieren, verhalten sich präventive und detektivische Kontrollen unterschiedlich. Bei verschachtelten Organisationseinheiten verhalten sich proaktive Kontrollen ähnlich wie detektivische Kontrollen.

Präventive Kontrollen
  • Präventive Kontrollen werden für verschachtelte Organisationseinheiten durchgesetzt.

  • Obligatorische präventive Kontrollen werden für alle Konten unter der Organisationseinheit und ihren verschachtelten Organisationseinheiten durchgesetzt.

  • Präventive Kontrollen wirken sich auf alle Konten und Organisationseinheiten aus, die unter der Ziel-Organisationseinheit verschachtelt sind, auch wenn diese Konten und Organisationseinheiten nicht registriert sind.

Detektive und proaktive Kontrollen
  • Verschachtelte Organisationseinheiten übernehmen nicht automatisch detektivische oder proaktive Kontrollen; diese müssen separat aktiviert werden.

  • Detektive und proaktive Kontrollen werden nur für registrierte Konten in den Betriebsregionen deiner Landezone eingesetzt.

Kontrollstatus und Vererbung aktiviert

Sie können die vererbten Steuerelemente für jede Organisationseinheit auf der Seite mit den OU-Details anzeigen.

Tipp

Sie können die Kontrollvererbung nutzen, um das SCP-Kontingent einer Organisationseinheit einzuhalten. Beispielsweise können Sie ein Steuerelement auf der obersten Ebene einer Organisationseinheitenhierarchie aktivieren, anstatt es direkt für eine verschachtelte Organisationseinheit zu aktivieren.

Vererbter Status

  • Der Status Vererbt gibt an, dass das Steuerelement nur durch Vererbung aktiviert wird und nicht direkt auf die Organisationseinheit angewendet wurde.

  • Der Status Aktiviert bedeutet, dass die Steuerung für diese Organisationseinheit durchgesetzt wird, unabhängig von ihrem Status in anderen Organisationseinheiten.

  • Der Status Fehlgeschlagen bedeutet, dass die Steuerung in dieser Organisationseinheit nicht durchgesetzt wird, unabhängig von ihrem Status auf anderen Organisationseinheiten.

Anmerkung

Der Status Vererbt gibt an, dass die Steuerung auf eine Organisationseinheit angewendet wurde, die sich weiter oben in der Struktur befindet. Sie wird für diese Organisationseinheit erzwungen, sie wurde jedoch nicht direkt zu dieser Organisationseinheit hinzugefügt.

Wenn Ihre Landing Zone nicht die aktuelle Version ist

Jede Zeile in der Tabelle mit aktivierten Steuerelementen steht für ein aktiviertes Steuerelement in einer einzelnen Organisationseinheit.

Verschachtelte Organisationseinheiten und der Stamm

Das Stammverzeichnis ist keine Organisationseinheit und kann nicht registriert oder erneut registriert werden. Sie können auch keine Konten direkt im Stammverzeichnis erstellen. Das Stammverzeichnis darf nicht den Richtlinien entsprechen oder einen Lebenszyklusstatus aufweisen, z. B. registriert oder in Bearbeitung.

Das Stammverzeichnis ist jedoch der Container der obersten Ebene für alle Konten und Organisationseinheiten. Im Kontext verschachtelter Organisationseinheiten ist dies der Knoten, unter dem alle anderen Organisationseinheiten verschachtelt sind.