Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Beispiele: Registrieren Sie eine AWS Control Tower-OU nur mit APIs
Diese exemplarische Vorgehensweise mit Beispielen ist ein Begleitdokument. Erläuterungen, Vorbehalte und weitere Informationen finden Sie unter. Arten von Basislinien
Voraussetzungen
Sie müssen über eine bestehende OU verfügen, die nicht bei AWS Control Tower registriert ist und die Sie registrieren möchten. Oder Sie müssen über eine registrierte OU verfügen, die Sie zur Aktualisierung erneut registrieren möchten.
Registrieren Sie eine OU
-
Prüfen Sie, ob
IdentityCenterBaselinedas für die Landezone aktiviert ist. Wenn ja, rufen Sie den Identity Center Enabled Baseline-Identifier ab.aws controltower list-baselines --query 'baselines[?name==`IdentityCenterBaseline`].[arn]'aws controltower list-enabled-baselines --query 'enabledBaselines[?baselineIdentifier==`<Identity Center Baseline Arn>`].[arn]' -
Ruft den ARN der Ziel-OU ab.
aws organizations describe-organizational-unit --organizational-unit-id <Organizational Unit ID> --query 'OrganizationalUnit.[Arn]' -
Ruft den ARN der
AWSControlTowerBaselineBasislinie ab.aws controltower list-baselines --query 'baselines[?name==`AWSControlTowerBaseline`].[arn]' -
Erstellen Sie die
AWSControlTowerBaselineBaseline auf der Ziel-OU.Wenn die Identity Center Baseline aktiviert ist:
aws controltower enable-baseline --baseline-identifier<AWSControlTowerBaseline ARN>--baseline-version<BASELINE VERSION>--target-identifier<OU ARN>--parameters '[{"key":"IdentityCenterEnabledBaselineArn","value":"<Identity Center Enabled Baseline ARN>"}]'Wenn die Identity Center Baseline nicht aktiviert ist, lassen Sie das
parametersFlag wie folgt weg:aws controltower enable-baseline --baseline-identifier<AWSControlTowerBaseline ARN>--baseline-version<BASELINE VERSION>--target-identifier<OU ARN>
Re-register Eine OU
Nachdem Sie die Einstellungen der Landezone aktualisiert oder Ihre Landing Zone-Version aktualisiert haben, müssen Sie Re-register die OUs auf die neuesten Änderungen übertragen. Gehen Sie wie folgt vor, um eine Organisationseinheit programmgesteuert erneut zu registrieren, indem Sie die zugehörige EnabledBaseline Ressource und alle zugehörigen Ressourcen zurücksetzen. EnabledControl
Wichtig
Wenn für die Organisationseinheit optionale Steuerelemente aktiviert sind, müssen Sie nach dem Zurücksetzen der Baseline auch die ResetEnabledControl API für jedes aktivierte optionale Steuerelement aufrufen. Dieser Schritt stellt sicher, dass die optionalen Steuerungen mit der neuesten Landezonenkonfiguration konsistent bleiben. Wenn Sie diesen Schritt überspringen, spiegeln die optionalen Steuerelemente in der Organisationseinheit möglicherweise nicht die neuesten Änderungen der Landezone wider. Wenn Sie keine optionalen Steuerelemente aktiviert haben, ist dieser Schritt nicht erforderlich.
-
Rufen Sie den ARN der Ziel-OU ab, um sich erneut zu registrieren.
aws organizations describe-organizational-unit --organizational-unit-id<OU ID>--query 'OrganizationalUnit.[Arn]' -
Ruft den ARN der
EnabledBaselineRessource für die Ziel-OU ab.aws controltower list-enabled-baselines --query 'enabledBaselines[?targetIdentifier==`<OUARN>`].[arn]' -
Setzen Sie die aktivierte Baseline zurück.
aws controltower reset-enabled-baseline --enabled-baseline-identifier<EnabledBaselineArn> -
Wenn für die OU optionale Steuerelemente aktiviert sind, listen Sie die aktivierten Steuerelemente für die OU auf und setzen Sie sie jeweils zurück, sodass sie mit der aktuellen Landezone-Konfiguration konsistent bleiben.
Listet die aktivierten Steuerelemente auf der Ziel-OU auf:
aws controltower list-enabled-controls --target-identifier<OU ARN>Setzen Sie jedes zurückgegebene aktivierte optionale Steuerelement zurück, indem Sie Folgendes aufrufen:
aws controltower reset-enabled-control --enabled-control-identifier<EnabledControlArn>Weitere Informationen finden Sie ResetEnabledControl in der API-Referenz für AWS Control Tower.