View a markdown version of this page

AWS Organizations Anleitungen - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Organizations Anleitungen

AWS Control Tower ist eng verbunden mit AWS Organizations. Hier finden Sie einige konkrete Hinweise dazu, wie sie am besten zusammenarbeiten, um Ihre AWS Umgebung zu schützen.

  • Hinweise zu bewährten Methoden zum Schutz der Sicherheit Ihres AWS Control Tower-Managementkontos und Ihrer Mitgliedskonten finden Sie in der AWS Organizations Dokumentation.

  • Aktualisieren Sie keine vorhandenen Service Control Policies (SCPs), die einer OU zugeordnet sind, die bei AWS Control Tower registriert ist. Dies könnte dazu führen, dass die Kontrollen in einen unbekannten Zustand geraten, sodass Sie Ihre Landing Zone zurücksetzen oder Ihre OU erneut im AWS Control Tower registrieren müssen. Stattdessen können Sie es verwenden, AWS Organizations um neue SCPs zu erstellen und diese an die OUs anzuhängen, anstatt die SCPs zu bearbeiten, die AWS Control Tower erstellt hat.

  • Das Verschieben einzelner, bereits registrierter Konten von außerhalb einer registrierten OU in den AWS Control Tower führt zu Abweichungen, die behoben werden müssen. Siehe Arten von Abweichungen in der Unternehmensführung.

  • Wenn Sie AWS Organizations Konten innerhalb einer bei AWS Control Tower registrierten Organisation erstellen, einladen oder verschieben, werden diese Konten nicht von AWS Control Tower registriert und diese Änderungen werden nicht aufgezeichnet. Wenn Sie über SSO Zugriff auf diese Konten benötigen, finden Sie weitere Informationen unter Zugriff auf Mitgliedskonten.

  • Wenn Sie eine Organisationseinheit AWS Organizations zum Verschieben in eine von AWS Control Tower erstellte Organisation verwenden, wird die externe Organisationseinheit nicht von AWS Control Tower registriert.

  • AWS Control Tower behandelt die Berechtigungsfilterung anders als AWS Organizations dies der Fall ist. Wenn Ihre Konten mit AWS Control Tower Account Factory bereitgestellt werden, können Endbenutzer die Namen und übergeordneten Organisationseinheiten aller Organisationseinheiten in der AWS Control Tower-Konsole sehen, auch wenn sie nicht berechtigt sind, diese Namen und übergeordneten Elemente direkt abzurufen. AWS Organizations

  • AWS Control Tower unterstützt keine gemischten Berechtigungen für Organisationen, z. B. die Erlaubnis, die übergeordneten Organisationseinheiten einzusehen, aber nicht die Namen der Organisationseinheiten. Aus diesem Grund wird von AWS Control Tower-Administratoren erwartet, dass sie über vollständige Berechtigungen verfügen.

  • Das AWS Organizations FullAWSAccess SCP muss angewendet werden und sollte nicht mit anderen SCPs zusammengeführt werden. Änderungen an diesem SCP werden nicht als Abweichung gemeldet. Einige Änderungen können sich jedoch auf unvorhersehbare Weise auf die Funktionen des AWS Control Tower auswirken, wenn der Zugriff auf bestimmte Ressourcen verweigert wird. Wenn der SCP beispielsweise getrennt oder geändert wird, verliert ein Konto möglicherweise den Zugriff auf einen AWS Config Recorder oder es entsteht eine Lücke in CloudTrail der Protokollierung.

  • Verwenden Sie die AWS Organizations DisableAWSServiceAccess API nicht, um den Zugriff auf den AWS Control Tower-Service für die Organisation zu deaktivieren, für die Sie Ihre Landezone eingerichtet haben. Wenn Sie dies tun, funktionieren bestimmte Funktionen zur Drift-Erkennung im AWS Control Tower ohne Messaging-Unterstützung von möglicherweise nicht richtig AWS Organizations. Diese Funktionen zur Erkennung von Abweichungen tragen dazu bei, dass der AWS Control Tower den Compliance-Status der Organisationseinheiten, Konten und Kontrollen in Ihrem Unternehmen korrekt melden kann. Weitere Informationen finden Sie API_DisableAWSServiceAccess in der AWS Organizations API-Referenz.