View a markdown version of this page

Beispiele: Registrieren Sie eine AWS Control Tower-OU nur mit APIs - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispiele: Registrieren Sie eine AWS Control Tower-OU nur mit APIs

Diese exemplarische Vorgehensweise mit Beispielen ist ein Begleitdokument. Erläuterungen, Vorbehalte und weitere Informationen finden Sie unter. Arten von Basislinien

Voraussetzungen

Sie müssen über eine bestehende OU verfügen, die nicht bei AWS Control Tower registriert ist und die Sie registrieren möchten. Oder Sie müssen über eine registrierte OU verfügen, die Sie zur Aktualisierung erneut registrieren möchten.

Registrieren Sie eine OU

  1. Prüfen Sie, ob IdentityCenterBaseline das für die Landezone aktiviert ist. Wenn ja, rufen Sie den Identity Center Enabled Baseline-Identifier ab.

    aws controltower list-baselines --query 'baselines[?name==`IdentityCenterBaseline`].[arn]'
    aws controltower list-enabled-baselines --query 'enabledBaselines[?baselineIdentifier==`<Identity Center Baseline Arn>`].[arn]'
  2. Ruft den ARN der Ziel-OU ab.

    aws organizations describe-organizational-unit --organizational-unit-id <Organizational Unit ID> --query 'OrganizationalUnit.[Arn]'
  3. Ruft den ARN der AWSControlTowerBaseline Basislinie ab.

    aws controltower list-baselines --query 'baselines[?name==`AWSControlTowerBaseline`].[arn]'
  4. Erstellen Sie die AWSControlTowerBaseline Baseline auf der Ziel-OU.

    Wenn die Identity Center Baseline aktiviert ist:

    aws controltower enable-baseline --baseline-identifier <AWSControlTowerBaseline ARN> --baseline-version <BASELINE VERSION> --target-identifier <OU ARN> --parameters '[{"key":"IdentityCenterEnabledBaselineArn","value":"<Identity Center Enabled Baseline ARN>"}]'

    Wenn die Identity Center Baseline nicht aktiviert ist, lassen Sie das parameters Flag wie folgt weg:

    aws controltower enable-baseline --baseline-identifier <AWSControlTowerBaseline ARN> --baseline-version <BASELINE VERSION> --target-identifier <OU ARN>

Re-register Eine OU

Nachdem Sie die Einstellungen der Landezone aktualisiert oder Ihre Landing Zone-Version aktualisiert haben, müssen Sie Re-register die OUs auf die neuesten Änderungen übertragen. Gehen Sie wie folgt vor, um eine Organisationseinheit programmgesteuert erneut zu registrieren, indem Sie die zugehörige EnabledBaseline Ressource und alle zugehörigen Ressourcen zurücksetzen. EnabledControl

Wichtig

Wenn für die Organisationseinheit optionale Steuerelemente aktiviert sind, müssen Sie nach dem Zurücksetzen der Baseline auch die ResetEnabledControl API für jedes aktivierte optionale Steuerelement aufrufen. Dieser Schritt stellt sicher, dass die optionalen Steuerungen mit der neuesten Landezonenkonfiguration konsistent bleiben. Wenn Sie diesen Schritt überspringen, spiegeln die optionalen Steuerelemente in der Organisationseinheit möglicherweise nicht die neuesten Änderungen der Landezone wider. Wenn Sie keine optionalen Steuerelemente aktiviert haben, ist dieser Schritt nicht erforderlich.

  1. Rufen Sie den ARN der Ziel-OU ab, um sich erneut zu registrieren.

    aws organizations describe-organizational-unit --organizational-unit-id <OU ID> --query 'OrganizationalUnit.[Arn]'
  2. Ruft den ARN der EnabledBaseline Ressource für die Ziel-OU ab.

    aws controltower list-enabled-baselines --query 'enabledBaselines[?targetIdentifier==`<OUARN>`].[arn]'
  3. Setzen Sie die aktivierte Baseline zurück.

    aws controltower reset-enabled-baseline --enabled-baseline-identifier <EnabledBaselineArn>
  4. Wenn für die OU optionale Steuerelemente aktiviert sind, listen Sie die aktivierten Steuerelemente für die OU auf und setzen Sie sie jeweils zurück, sodass sie mit der aktuellen Landezone-Konfiguration konsistent bleiben.

    Listet die aktivierten Steuerelemente auf der Ziel-OU auf:

    aws controltower list-enabled-controls --target-identifier <OU ARN>

    Setzen Sie jedes zurückgegebene aktivierte optionale Steuerelement zurück, indem Sie Folgendes aufrufen:

    aws controltower reset-enabled-control --enabled-control-identifier <EnabledControlArn>

    Weitere Informationen finden Sie ResetEnabledControl in der API-Referenz für AWS Control Tower.