Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Fehlerbehebung
Wenn Sie bei der Verwendung von AWS Control Tower auf Probleme stoßen, können Sie die folgenden Informationen verwenden, um diese gemäß unseren bewährten Methoden zu lösen. Wenn die Probleme, auf die Sie stoßen, nicht in den Rahmen der folgenden Informationen fallen oder wenn sie auch nach Ihrem Versuch, sie zu lösen, weiterhin auftreten, wenden Sie sich an den AWS Support
Themen
Start der Landing Zone fehlgeschlagen
Häufige Ursachen für Fehler beim Starten der Landing Zone:
-
Fehlende Antwort auf eine Bestätigungs-E-Mail-Nachricht.
-
CloudFormation StackSet Misserfolg.
Bestätigungs-E-Mail-Nachrichten: Wenn Ihr Verwaltungskonto weniger als eine Stunde alt ist, können Probleme auftreten, wenn die zusätzlichen Konten erstellt werden.
Maßnahme
Wenn dieses Problem auftritt, überprüfen Sie Ihre E-Mail. Möglicherweise wurde Ihnen eine Bestätigungs-E-Mail gesendet, dass auf Antwort gewartet wird. Alternativ empfehlen wir, eine Stunde zu warten und es dann erneut zu versuchen. Wenn das Problem weiterhin besteht, wenden Sie sich an den AWS Support
Fehlgeschlagen StackSets: Eine weitere mögliche Ursache für einen Fehlschlag beim Start der Landezone ist ein CloudFormation StackSet Ausfall. AWS Security Token Service (STS) -Regionen müssen im Verwaltungskonto für alle AWS Regionen aktiviert sein, die vom AWS Control Tower verwaltet werden, damit die Bereitstellung erfolgreich sein kann. Andernfalls können Stack-Sets nicht gestartet werden.
Maßnahme
Stellen Sie sicher, dass Sie alle erforderlichen AWS Security Token Service (STS) -Endpunktregionen aktivieren,
Um fehlgeschlagene Stack-Sets zu beheben und das Setup erneut zu versuchen
Navigieren Sie in der entsprechenden CloudFormation Spalte zur Konsole. AWS-Region
Bereinigen Sie den ausgefallenen Stapel mit dem Namen AWSControlTowerBP-BASELINE-CLOUDTRAIL-MASTER.
Warten Sie, bis der Stack gelöscht wurde.
Kehren Sie zur AWS Control Tower-Seite zurück.
Wählen Sie erneut Landezone einrichten aus.
Eine Liste der Funktionen AWS-Regionen , die AWS Control Tower unterstützt, finden Sie unterWie AWS Regionen arbeiten mit AWS Control Tower.
Das Update der Landing Zone ist mit einem KMS-Fehler fehlgeschlagen
Die häufigste Ursache für ein fehlgeschlagenes Landezone-Update ist eine AWS KMS wichtige Richtlinie, die nicht gültig ist.
Häufige Gründe für eine ungültige KMS-Schlüsselrichtlinie:
-
Tippfehler in der Richtlinie.
-
Ich habe vergessen, die erforderliche Grundsatzerklärung hinzuzufügen.
Falsche AWS Partition.
Falsche Kontonummer in der Richtlinie.
Ich habe vergessen, die Platzhalter in der Beispielrichtlinie zu entfernen.
Maßnahme
Überprüfen Sie Ihre Richtlinie, um nach diesen Fehlern zu suchen.
Weitere Informationen zu AWS KMS wichtigen Richtlinien finden Sie unter Konfigurieren von KMS-Schlüsseln und Backup-Voraussetzungen.
Die Landing Zone konnte nicht aktualisiert werden
AWS Control Tower führt kein Rollback auf eine frühere Landing Zone-Version durch, wenn ein Update fehlschlägt. Möglicherweise befindet sich Ihre Landezone in einem unbestimmten Zustand. Wenn ja, wenden Sie sich an den Support AWS .
Aktualisierungen der Landezone können aus verschiedenen Gründen fehlschlagen.
-
Die Voraussetzungen sind nicht erfüllt
-
AWS Config Ressourcen sind in bestimmten Konten vorhanden
-
Geschlossene Konten sind vorhanden
Voraussetzungen nicht erfüllt
Eine Aktualisierung der Landezone muss dieselben Voraussetzungen erfüllen wie die Einrichtung einer Landezone. Bevor Sie das Update durchführen, überprüfen Sie die Prüfungen https://docs.aws.amazon.com/controltower/latest/userguide/getting-started-prereqs.html vor dem Start.
AWS Config Ressourcen sind in Security OU-Konten vorhanden
Fügen Sie Ihren Konten für das Audit - und Log-Archiv keine AWS Config Ressourcen hinzu. Die Aktualisierung der Landezone kann nicht abgeschlossen werden, solange diese Ressourcen vorhanden sind. Diese Einschränkungen ähneln denen für die Registrierung eines Kontos oder die erstmalige Einrichtung einer Landezone. Weitere Informationen finden Sie unter Konten registrieren, die über vorhandene AWS Config Ressourcen verfügen.
Geschlossene Konten sind vorhanden
Wenn sich ein Konto im Status „Geschlossen“ oder „Gesperrt“ befindet, kann es zu einem Problem kommen, wenn du versuchst, deine Landezone zu aktualisieren. Du musst das bereitgestellte Produkt auf jedem geschlossenen Konto löschen, bevor du die Landing Zone aktualisierst.
Auf der Seite mit dem AWS Service Catalog bereitgestellten Produkt wird möglicherweise eine Fehlermeldung ähnlich der folgenden angezeigt:
AWSControlTowerExecution role can't be assumed on the account.
Häufige Ursache: Sie haben ein Konto gesperrt, ohne das bereitgestellte Produkt zu löschen.
Zu ergreifende Maßnahmen: Wenn Sie diesen Fehler sehen, haben Sie zwei Möglichkeiten:
-
Wenden Sie sich an den AWS Support und eröffnen Sie das Konto erneut, löschen Sie das bereitgestellte Produkt und schließen Sie das Konto erneut.
-
Entfernen Sie die Ressourcen aus dem StackSets , die aufgrund der Kontoschließung verwaist sind. (Diese Option ist nur verfügbar, wenn sie Instanzen mit dem Status Aktuell StackSets haben, die Sie nicht entfernen.)
Gehen Sie für jedes geschlossene Konto wie folgt vor StackSets, um die Ressourcen aus dem zu entfernen:
-
Gehen Sie in jeden der AWS-Kontrolltürme StackSets und entfernen Sie die Daten StackInstances aus allen Regionen für das Konto, das geschlossen wurde.
-
WICHTIG: Wählen Sie die Option Retain Stack, damit nur die Stack-Instances StackSet entfernt werden. StackSet kann keine Rolle von dem geschlossenen Konto übernehmen. Daher schlägt es fehl, wenn versucht wird, die
AWSControlTowerExecutionRolle zu übernehmen, was zu der Fehlermeldung führt, die Sie erhalten haben.
Fehler: Die Landezone ist nicht auf dem neuesten Stand
Wenn Sie Ihre Landing Zone in letzter Zeit nicht aktualisiert haben, erhalten Sie möglicherweise eine Fehlermeldung, wenn Sie versuchen, den Zugriff auf den AWS Control Tower wiederherzustellen. Möglicherweise wird eine Fehlermeldung ähnlich der folgenden angezeigt:
Unable to access Control Tower
Ihr Konto war zu lange inaktiv. Aufgrund von Inaktivität müssen Sie Ihre Landezone für den Zugriff auf den AWS Control Tower aktualisieren.
Das Update Ihrer Landezone kann jedoch fehlschlagen.
Zu ergreifende Schritte
Melden Sie sich beim Verwaltungskonto Ihrer Organisation an und melden Sie sich als Root-Benutzer an. Ihr IAM-Benutzer oder Benutzer im IAM Identity Center muss über Administratorberechtigungen für AWS Control Tower verfügen und Teil der AWSControlTowerAdmins Gruppe sein. Versuchen Sie dann erneut, das Update durchzuführen.
New Account Provisioning Failed (Bereitstellung eines neuen Kontos fehlgeschlagen)
Wenn dieses Problem auftritt, überprüfen Sie diese häufigen Ursachen.
Wenn Sie das Formular zur Kontobereitstellung ausgefüllt haben, verfügen Sie möglicherweise über Folgendes:
-
angegebene TagOptions,
-
aktivierte SNS-Benachrichtigungen,
-
aktivierte bereitgestellte Produktbenachrichtigungen.
Versuchen Sie erneut, Ihr Konto bereitzustellen, ohne irgendwelche dieser Optionen anzugeben. Weitere Informationen finden Sie unter Stellen Sie Konten in der Service Catalog-Konsole mit Account Factory bereit.
Andere häufige Fehlerursachen:
-
Wenn Sie einen bereitgestellten Produktplan erstellt haben (um Ressourcenänderungen anzuzeigen), behält Ihre Kontobereitstellung möglicherweise unbegrenzt lange den Status In progress (In Bearbeitung) bei.
-
Die Erstellung eines neuen Kontos in Account Factory schlägt fehl, während andere Änderungen an der Konfiguration des AWS Control Tower im Gange sind. Während beispielsweise ein Prozess zum Hinzufügen einer Kontrolle zu einer OU läuft, zeigt Account Factory eine Fehlermeldung an, wenn Sie versuchen, ein Konto bereitzustellen.
Um den Status einer früheren Aktion in AWS Control Tower zu überprüfen
-
Navigieren Sie zu AWS CloudFormation > StackSets
-
Überprüfen Sie jedes Stack-Set, das sich auf AWS Control Tower bezieht (Präfix: "AWSControlTower„)
-
Suchen Sie nach CloudFormation StackSets Vorgängen, die noch laufen.
Wenn die Kontobereitstellung länger als eine Stunde dauert, beenden Sie den Bereitstellungsprozess am besten und versuchen Sie es erneut.
Ein bestehendes Konto konnte nicht angemeldet werden
Wenn Sie einmal versuchen, ein vorhandenes AWS Konto zu registrieren, und diese Registrierung fehlschlägt, werden Sie beim zweiten Versuch möglicherweise in der Fehlermeldung darüber informiert, dass das Stack-Set existiert. Um fortzufahren, müssen Sie das bereitgestellte Produkt in Account Factory entfernen.
Wenn der Grund für den ersten Anmeldungsfehler darin bestand, dass Sie vergessen haben, die AWSControlTowerExecution-Rolle in dem Konto im Voraus zu erstellen, fordert die Fehlermeldung Sie korrekterweise auf, die Rolle zu erstellen. Wenn Sie jedoch versuchen, die Rolle zu erstellen, erhalten Sie wahrscheinlich eine weitere Fehlermeldung, die besagt, dass AWS Control Tower die Rolle nicht erstellen konnte. Dieser Fehler tritt auf, weil der Prozess teilweise abgeschlossen wurde.
In diesem Fall müssen Sie zwei Wiederherstellungsschritte durchführen, bevor Sie mit der Anmeldung Ihres bestehenden Kontos fortfahren können. Zunächst müssen Sie das von Account Factory bereitgestellte Produkt über die Konsole beenden. AWS Service Catalog Als Nächstes müssen Sie das Konto mithilfe der AWS Organizations
Konsole manuell aus der OU heraus und zurück zum Stammverzeichnis verschieben. Danach erstellen Sie die AWSControlTowerExecution-Rolle in dem Konto und füllen dann das Formular Enroll account (Konto anmelden) erneut aus.
Eine weitere mögliche Ursache für einen Registrierungsfehler ist, dass das Konto über vorhandene AWS Config-Ressourcen verfügt. In diesem Fall finden Sie unter Konten registrieren, die über vorhandene AWS Config Ressourcen verfügen, Anweisungen, wie Sie Ihre vorhandenen Ressourcen ändern können.
Ein Account Factory-Konto konnte nicht aktualisiert werden
Wenn sich ein Konto in einem inkonsistenten Zustand befindet, kann es nicht erfolgreich von Account Factory oder aus aktualisiert werden. AWS Service Catalog
Fall 1: Möglicherweise wird eine Fehlermeldung ähnlich der folgenden angezeigt:
AWS Control Tower could not baseline VPC in the managed account because of
existing resource dependencies.
Häufige Ursache: AWS Control Tower entfernt bei der ersten Bereitstellung immer die AWS Standard-VPC. Um eine AWS Standard-VPC in einem Konto zu haben, müssen Sie sie nach der Kontoerstellung hinzufügen. AWS Control Tower hat seine eigene Standard-VPC, die die AWS Standard-VPC ersetzt, es sei denn, Sie richten Account Factory so ein, wie es Ihnen in der exemplarischen Vorgehensweise gezeigt wird — sodass AWS Control Tower überhaupt keine VPC bereitstellt. Dann hat das Konto keine VPC. Sie müssten die AWS Standard-VPC erneut hinzufügen, wenn Sie diese verwenden möchten.
AWS Control Tower unterstützt die AWS Standard-VPC jedoch nicht. Die Bereitstellung eines Kontos führt dazu, dass das Konto in einen Tainted-Status wechselt. Wenn es sich in diesem Zustand befindet, können Sie das Konto nicht über AWS Service Catalog aktualisieren.
Maßnahme: Sie müssen die hinzugefügte Standard-VPC löschen, dann können Sie das Konto aktualisieren.
Anmerkung
Der Tainted Status verursacht ein Folgeproblem: Ein Konto, das nicht aktualisiert wird, verhindert möglicherweise die Aktivierung von Steuerelementen in der Organisationseinheit, zu der es gehört.
Fall 2: Möglicherweise wird eine Fehlermeldung ähnlich der folgenden angezeigt:
AWS Control Tower detects that your enrolled account has been moved to a new
organizational unit.
Häufige Ursache: Sie haben versucht, ein Konto von einer registrierten Organisationseinheit in eine andere zu verschieben, aber die alten AWS Config-Regeln bleiben bestehen. Das Konto befindet sich in einem inkonsistenten Zustand.
Zu ergreifende Maßnahmen:
Falls die Kontoverschiebung beabsichtigt war:
-
Kündigen Sie das Konto in Service Catalog.
-
Registrieren Sie es erneut.
-
Context/impact: Die bereitgestellten AWS Config-Regeln entsprechen nicht der Konfiguration, die von der Ziel-OU vorgegeben wird.
-
AWS Die Konfigurationsregeln der vorherigen Organisationseinheit bleiben möglicherweise erhalten, was zu unbeabsichtigten Ausgaben führt.
-
Versuche, das Konto erneut zu registrieren oder zu aktualisieren, schlagen aufgrund von Konflikten bei der Ressourcenbenennung fehl.
Wenn die Kontoverschiebung unbeabsichtigt war:
-
Stellen Sie die ursprüngliche Organisationseinheit des Kontos wieder her.
-
Aktualisieren Sie das Konto über Service Catalog.
-
Geben Sie in den Startparametern die Organisationseinheit ein, in der sich das Konto ursprünglich befand.
-
Context/impact: Wenn das Konto nicht zu seiner ursprünglichen Organisationseinheit zurückkehrt, stimmt sein Status nicht mit den Steuerelementen der neuen Organisationseinheit überein, in der es sich befindet.
-
Die Aktualisierung eines Kontos ist keine gültige Korrektur, da dadurch die AWS Config Regeln der vorherigen Organisationseinheit nicht gelöscht werden.
Fehler, der erwähnt AWS Config
Wenn AWS Config es in einer von AWS Control Tower unterstützten AWS Region aktiviert ist, erhalten Sie möglicherweise eine Fehlermeldung, da eine Vorabprüfung fehlgeschlagen ist. Die Meldung scheint das Problem aufgrund eines zugrundeliegenden Verhaltens von AWS Config möglicherweise nicht angemessen zu erklären.
Möglicherweise erhalten Sie eine Fehlermeldung, ähnlich einer der folgenden:
-
AWS Control Tower cannot create an AWS Config delivery channel because one already exists. To continue, delete the existing delivery channel and try again . -
AWS Control Tower cannot create an AWS Config configuration recorder because one already exists. To continue, delete the existing delivery channel and try again .
Häufige Ursache: Wenn der AWS Config Dienst für ein AWS Konto aktiviert ist, erstellt er einen Konfigurationsrekorder und einen Bereitstellungskanal mit einer Standardbenennung. Wenn Sie den AWS Config Dienst über die Konsole deaktivieren, werden weder der Konfigurationsrekorder noch der Bereitstellungskanal gelöscht. Sie müssen sie über die CLI löschen oder für die Verwendung im AWS Control Tower ändern. Wenn der AWS Config Service in einer der von AWS Control Tower unterstützten Regionen aktiviert ist, kann dies zu diesem Fehler führen.
Wenn das Konto bereits über AWS Config-Ressourcen verfügt, finden Sie unter Konten registrieren, die über vorhandene AWS Config Ressourcen verfügen, Anweisungen, wie Sie Ihre vorhandenen Ressourcen ändern können.
Zu ergreifende Aktion: Löschen Sie den Konfigurationsrecorder und den Bereitstellungskanal in allen unterstützten Regionen. Das Deaktivieren von AWS Config reicht nicht aus. Der Konfigurationsrekorder und der Bereitstellungskanal müssen mithilfe der CLI gelöscht werden. Nachdem Sie den Konfigurationsrekorder und den Bereitstellungskanal aus der CLI gelöscht haben, können Sie erneut versuchen, AWS Control Tower zu starten und das Konto zu registrieren.
Wenn Sie gerade ein bereitgestelltes Produkt bereitstellen, müssen Sie das bereitgestellte Produkt löschen, bevor Sie es erneut versuchen. Andernfalls wird möglicherweise eine Fehlermeldung ähnlich der folgenden angezeigt:
-
An error occurred (InvalidParametersException) when calling the ProvisionProduct operation: A stack namedalready exists.Stackname
Gibt in der Nachricht den Namen des Stapels an.Stackname
Im Folgenden finden Sie einige AWS Config CLI-Beispielbefehle, mit denen Sie den Status Ihres Konfigurationsrekorders und des Übertragungskanals ermitteln können.
Befehle anzeigen:
-
aws configservice describe-delivery-channels -
aws configservice describe-delivery-channel-status -
aws configservice describe-configuration-recorders -
The normal response is something like "name": "default"
Befehle löschen:
-
aws configservice stop-configuration-recorder --configuration-recorder-nameNAME-FROM-DESCRIBE-OUTPUT -
aws configservice delete-delivery-channel --delivery-channel-nameNAME-FROM-DESCRIBE-OUTPUT -
aws configservice delete-configuration-recorder --configuration-recorder-nameNAME-FROM-DESCRIBE-OUTPUT
Weitere Informationen finden Sie in der AWS Config Dokumentation
Fehler: Keine Startpfade gefunden
Wenn Sie versuchen, ein neues Konto zu erstellen, wird möglicherweise eine Fehlermeldung ähnlich dieser angezeigt:
No launch paths found for resource: prod-dpqqfywxxxx
Diese Fehlermeldung wird von dem integrierten Service generiert AWS Service Catalog, der bei der Bereitstellung von Konten im AWS Control Tower hilft.
Häufige Ursachen:
-
Möglicherweise sind Sie als Root angemeldet. AWS Control Tower unterstützt das Erstellen von Konten nicht, wenn Sie als Root-Benutzer angemeldet sind.
-
Ihr IAM Identity Center-Benutzer wurde nicht zur entsprechenden Berechtigungsgruppe hinzugefügt. Möglicherweise müssen Sie Ihren IAM Identity Center-Benutzer zu einer dieser Berechtigungsgruppen hinzufügen: AWSAccountFactory (für den Endbenutzerzugriff) oder AWSServiceCatalogAdmins (für den Administratorzugriff).
-
Wenn Sie als IAM-Benutzer authentifiziert sind, müssen Sie ihn dem AWS Service Catalog Portfolio hinzufügen, damit er über die richtigen Berechtigungen verfügt.
Dieses Problem tritt auch auf, wenn Sie über die richtigen Berechtigungen verfügen, aber eine Drift im AWS Control Tower erkannt wurde und eine Drift-Reparatur erforderlich ist. Um die meisten Drifttypen zu reparieren, wählen Sie auf der Seite mit den Landing Zone-Einstellungen die Option Zurücksetzen aus.
Fehler „Unzureichende Berechtigungen“ erhalten
Es ist möglich, dass dein Konto in bestimmten Bereichen nicht über die erforderlichen Berechtigungen verfügt, um bestimmte Arbeiten auszuführen AWS Organizations. Wenn Sie auf die folgende Art von Fehler stoßen, überprüfen Sie alle Berechtigungsbereiche, z. B. die IAM- oder IAM Identity Center-Berechtigungen, um sicherzustellen, dass Ihre Genehmigung nicht an diesen Stellen verweigert wird:
You have insufficient permissions to perform AWS Organizations API actions.
Wenn Sie der Meinung sind, dass Ihre Arbeit die Aktion erfordert, die Sie versuchen, und Sie keine relevante Einschränkung finden, wenden Sie sich an Ihren Systemadministrator oder AWS an den Support.
Detektivische Kontrollen wirken sich nicht auf Konten aus
Wenn Sie Ihre AWS Control Tower-Bereitstellung vor Kurzem auf eine neue AWS Region ausgeweitet haben, werden die neu angewandten Detektivkontrollen für neue Konten, die Sie in einer Region erstellen, erst wirksam, wenn die einzelnen Konten in den vom AWS Control Tower verwalteten Organisationseinheiten aktualisiert wurden. Bestehende Detektivkontrollen für bestehende Konten sind weiterhin in Kraft.
Wenn Sie versuchen, eine Detektivkontrolle zu aktivieren, bevor Sie Ihre Konten aktualisieren, wird möglicherweise eine Fehlermeldung ähnlich der folgenden angezeigt:
AWS Control Tower can't enable the selected control on this OU. AWS Control Tower cannot apply the control on the OU ou-xxx-xxxxxxxx, because child accounts
have dependencies that are missing. Update all child accounts under the OU, then try
again.
Zu ergreifende Maßnahme: Aktualisieren der Konten.
Informationen zur Aktualisierung Ihrer Konten über die AWS Control Tower-Konsole finden Sie unterWann sollten die Organisationseinheiten und Konten von AWS Control Tower aktualisiert werden.
Um mehrere einzelne Konten programmgesteuert zu aktualisieren, können Sie die APIs von AWS Service Catalog und die AWS CLI verwenden, um die Aktualisierungen zu automatisieren. Weitere Informationen über die Vorgehensweise beim Aktualisierungsvorgang finden Sie in diesem Video-Anleitung. Sie können die im Video UpdateProvisionedProduct gezeigte ProvisionProduct API durch die API ersetzen.
Wenn Sie weitere Schwierigkeiten haben, die Detektivkontrolle für Ihre Konten zu aktivieren, wenden Sie sich an den AWS Support
Der Fehler „Rate überschritten“ wurde vom zurückgegeben AWS Organizations API
Mögliche Ursache
Ihr Workload wurde ausgeführt, während AWS Control Tower täglich einen Scan durchführte, um zu überprüfen, ob sich Ihre SCPs verändert haben.
Schritte, die es zu befolgen gilt
Wenn Sie auf eine API-Drosselung oder einen rate exceeded Fehler stoßen, probieren Sie die folgenden Schritte aus:
-
Führen Sie Ihre Workloads zu einem anderen Zeitpunkt aus. (Sehen Sie sich den SCP-Invarianz-Scan-Zeitplan für AWS Control Tower nach Regionen an, um herauszufinden, wann der AWS Control Tower seine Audit-Scans durchführt.)
-
Wenn Sie die APIs direkt über HTTP aufrufen: Verwenden Sie das AWS SDK, das fehlgeschlagene Aktionen automatisch wiederholt
-
Fordern Sie über Service Contingents und AWS Support eine Erhöhung des Limits an
Ein Beispiel für Anweisungen zur Fehlerbehebung bei API-Drosselung in Elastic Beanstalk finden Sie hier: https://aws.amazon.com/premiumsupport/knowledge-center/elastic-beanstalk-api-throttling-errors/
Fehler beim direkten Verschieben eines Account Factory-Kontos von einer AWS Control Tower-Landezone in eine andere AWS Control Tower-Landezone
Warnung
Diese Vorgehensweise erfüllt nicht die Voraussetzung für die Registrierung berechtigter Konten, da berechtigte Konten Teil derselben AWS-Gesamtorganisation sein müssen und jede Organisation nur eine Landezone haben darf. Wenn Sie versucht haben, diese Aktion durchzuführen und mehrere Fehlermeldungen erhalten, finden Sie hier einige Informationen, die hilfreich sein könnten.
Um ein Konto, das Sie über Account Factory bereitgestellt haben, in eine andere, von AWS Control Tower verwaltete Landing Zone unter einem anderen Verwaltungskonto zu verschieben, müssen Sie alle IAM-Rollen und die mit diesem Konto verknüpften Stacks aus der ursprünglichen Organisationseinheit entfernen. Entfernen Sie diese Ressourcen aus jeder Region, in der das Konto bereitgestellt wird.
Anmerkung
Die beste Methode zum Entfernen der Ressourcen besteht darin, die Bereitstellung des Kontos in seiner ursprünglichen Organisationseinheit aufzuheben, bevor Sie versuchen, es zu verschieben.
Wenn Sie die Ressourcen nicht entfernen, schlägt die Registrierung bei der neuen Organisationseinheit fehl, was ziemlich spektakulär ist. Möglicherweise erhalten Sie eine oder mehrere Fehlermeldungen, und Sie erhalten weiterhin ähnliche Fehlermeldungen, bis die verbleibenden Rollen und Stacks aus jeder Region entfernt werden, in der das Konto bereitgestellt wurde.
Jedes Mal, wenn Sie eine Fehlermeldung erhalten, müssen Sie das Konto aus der neuen Organisationseinheit entfernen, die alte Ressource löschen, die der Betreff der Fehlermeldung ist, und dann versuchen, das Konto wieder in die neue Organisationseinheit zu verschieben. Dieser Vorgang des Entfernens und Löschens muss für jede verbleibende Ressource und für jede Region, in der das Konto bereitgestellt wurde, möglicherweise 10 oder 20 Mal wiederholt werden. Diese wiederholten Fehler treten auf, weil das Konto in einer Organisationseinheit mit einem SCP bereitgestellt wurde, der das Löschen der IAM-Rollen verhindert. Sie können den Wiederherstellungsvorgang verkürzen, indem Sie alle Ressourcen des Kontos löschen, bevor Sie es erneut versuchen.
Die folgenden Beispiele stellen die Arten von Fehlermeldungen dar, die Sie möglicherweise erhalten, wenn nicht gelöschte Rollen und Stacks erhalten bleiben. Es ist sehr wahrscheinlich, dass Sie bei jedem Versuch, das Konto zu registrieren, jeweils eine dieser Meldungen erhalten, sofern noch alte Ressourcen verfügbar sind.
Die Werte der Ressourcen-ID-Zeichenfolgen wurden für die Beispiele geändert. Ihre Werte werden in einer Fehlermeldung, die Sie möglicherweise erhalten, nicht identisch sein. Möglicherweise wird eine Meldung angezeigt, die den folgenden Beispielen ähnelt:
-
AWS Control Tower cannot create the IAM roleaws-controltower-AdministratorExecutionRolebecause the role already exists. To continue, delete the existing IAM role and try again. -
AWS Control Tower cannot create the IAM roleaws-controltower-ConfigRecorderRolebecause the role already exists. To continue, delete the existing IAM role and try again. -
AWS Control Tower cannot create the IAM roleaws-controltower-ForwardSnsNotificationRolebecause the role already exists. To continue, delete the existing IAM role and try again.
Möglicherweise wird Ihnen auch eine Fehlermeldung über einen Stack-Set-Fehler angezeigt, ähnlich der folgenden:
"Error\":\"StackSetFailState\", \"Cause\":\"StackSetOperation on AWSControlTowerBP-BASELINE-CLOUDWATCH with id8aXXXXf5-e0XX-4XXa-bc4XX-dXXXXXee31has reached SUCCEEDED state but has 1 NON-CURRENT stack instances; here is the summary :{ StackSet Id: AWSControlTowerBP-BASELINE-CLOUDWATCH:40XXXbf2-Xead-46a1-XXXa-eXXXXecb2ee2, Stack instance Id: arn:aws:cloudformation:eu-west-1:1X23456789XX: stack/StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-4feXXXXXX-ecXX-XXc6-bXXX-4ae678/4feXXXXXX-ecX-4ae123458, Status: OUTDATED, Status Reason: ResourceLogicalId:ForwardSnsNotification, ResourceType:AWS::Lambda::Function, ResourceStatusReason:aws-controltower-NotificationForwarder already exists in stack arn:aws:cloudformation:eu-west-1:1X23456789XX: stack/StackSet-AWSControlTowerBP-BASELINE-CLOUDWATCH-4feXXXXXX-ecXX-XXc6-bXXX-4ae678/4feXXXXXX-ecX-4ae123458.
Nachdem alle verbleibenden Ressourcen aus der ersten OU entfernt wurden, können Sie das Konto erfolgreich in die neue OU einladen, bereitstellen oder registrieren.
AWS Support
Wenn Sie Ihre vorhandenen Mitgliedskonten in einen anderen Supportplan verschieben möchten, können Sie sich bei jedem Konto mit den Anmeldeinformationen des Stammkontos anmelden, Pläne vergleichen
Es wird empfohlen, dass Sie die MFA- und Kontosicherheitskontakte aktualisieren, wenn Sie Änderungen an Ihrem Supportplan vornehmen.