View a markdown version of this page

Verbindungen zu Umgebungskonten - AWS Proton

Hinweis zum Ende des Supports: Am 7. Oktober 2026 AWS endet der Support für AWS Proton. Nach dem 7. Oktober 2026 werden Sie nicht mehr auf die AWS Proton Konsole oder AWS Proton die Ressourcen zugreifen können. Ihre bereitgestellte Infrastruktur bleibt intakt. Weitere Informationen finden Sie im AWS Proton Service Deprecation and Migration Guide.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verbindungen zu Umgebungskonten

Übersicht

Erfahren Sie, wie Sie eine AWS Proton Umgebung in einem Konto erstellen und verwalten und die zugehörigen Infrastrukturressourcen in einem anderen Konto bereitstellen. Dies kann dazu beitragen, die Sichtbarkeit und Effizienz in großem Maßstab zu verbessern. Verbindungen zu Umgebungskonten unterstützen nur die Standardbereitstellung mit CloudFormation Infrastruktur als Code.

Anmerkung

Die Informationen in diesem Thema sind für Umgebungen relevant, die mit AWS verwalteter Bereitstellung konfiguriert sind. In Umgebungen, die mit selbstverwalteter Bereitstellung konfiguriert sind, wird AWS Proton Ihre Infrastruktur nicht direkt bereitgestellt. Stattdessen sendet es Pull Requests (PRs) zur Bereitstellung an dein Repository. Es liegt in Ihrer Verantwortung, sicherzustellen, dass Ihr Automatisierungscode die richtige Identität und Rolle annimmt.

Weitere Informationen zu Bereitstellungsmethoden finden Sie unterWie AWS Proton stellt Infrastruktur bereit.

Terminologie

Ein Diagramm, das AWS Proton Ressourcen in einem einzelnen Konto (Verwaltungskonto) beschreibt, das sich in einem einzigen AWS-Region Konto befindet. Es zeigt auch, wie AWS Proton Umgebungen in diesem Konto Umgebungskontoverbindungen verwenden können, um sie für andere Konten (Umgebungskonten) in derselben Region bereitzustellen.

Mit AWS Proton Umgebungskontoverbindungen können Sie eine AWS Proton Umgebung von einem Konto aus erstellen und deren Infrastruktur in einem anderen Konto bereitstellen.

Verwaltungskonto

Das einzige Konto, in dem Sie als Administrator eine AWS Proton Umgebung erstellen, die Infrastrukturressourcen in einem anderen Umgebungskonto bereitstellt.

Konto „Umgebung“

Ein Konto, in dem die Umgebungsinfrastruktur bereitgestellt wird, wenn Sie eine AWS Proton Umgebung in einem anderen Konto erstellen.

Verbindung zum Umgebungskonto

Eine sichere bidirektionale Verbindung zwischen einem Verwaltungskonto und einem Umgebungskonto. Es behält die Autorisierung und die Berechtigungen bei, wie in den folgenden Abschnitten näher beschrieben.

Wenn Sie eine Umgebungskontoverbindung in einem Umgebungskonto in einer bestimmten Region erstellen, können nur die Verwaltungskonten in derselben Region die Umgebungskontoverbindung sehen und verwenden. Das bedeutet, dass sich die im Verwaltungskonto erstellte AWS Proton Umgebung und die im Umgebungskonto bereitgestellte Umgebungsinfrastruktur in derselben Region befinden müssen.

Überlegungen zur Verbindung mit dem Umgebungskonto

  • Sie benötigen eine Umgebungskontoverbindung für jede Umgebung, die Sie in einem Umgebungskonto bereitstellen möchten.

  • Informationen zu Verbindungsquoten für Umgebungskonten finden Sie unterAWS Proton Kontingente.

Tagging

Verwenden Sie im Umgebungskonto die Konsole oder die vom Kunden verwalteten Tags AWS CLI , um die Verbindung zum Umgebungskonto anzuzeigen und zu verwalten. AWS Verwaltete Tags werden nicht für Verbindungen mit Umgebungskonten generiert. Weitere Informationen finden Sie unter AWS Proton Ressourcen und Tagging.

Erstellen Sie eine Umgebung in einem Konto und stellen Sie die entsprechende Infrastruktur in einem anderen Konto bereit

Um eine Umgebung von einem einzigen Verwaltungskonto aus zu erstellen und bereitzustellen, richten Sie ein Umgebungskonto für eine Umgebung ein, die Sie erstellen möchten.

Beginnen Sie mit dem Umgebungskonto und stellen Sie eine Verbindung her.

Erstellen Sie im Umgebungskonto eine AWS Proton Servicerolle, die nur auf die Berechtigungen beschränkt ist, die für die Bereitstellung Ihrer Umgebungsinfrastrukturressourcen erforderlich sind. Weitere Informationen finden Sie unter AWS Proton Servicerolle für die Bereitstellung mithilfe CloudFormation.

Erstellen Sie dann eine Verbindungsanfrage für das Umgebungskonto und senden Sie sie an Ihr Verwaltungskonto. Wenn die Anfrage akzeptiert wird, AWS Proton können Sie die zugehörige IAM-Rolle verwenden, die die Bereitstellung von Umgebungsressourcen im zugehörigen Umgebungskonto ermöglicht.

Akzeptieren Sie im Verwaltungskonto die Verbindung mit dem Umgebungskonto oder lehnen Sie sie ab.

Akzeptieren Sie im Verwaltungskonto die Verbindungsanfrage für das Umgebungskonto oder lehnen Sie sie ab. Sie können eine Verbindung mit einem Umgebungskonto nicht aus Ihrem Verwaltungskonto löschen.

Wenn Sie die Anfrage annehmen, AWS Proton können sie die zugehörige IAM-Rolle verwenden, die die Bereitstellung von Ressourcen im zugehörigen Umgebungskonto ermöglicht.

Die Ressourcen der Umgebungsinfrastruktur werden im zugehörigen Umgebungskonto bereitgestellt. Sie können AWS Proton APIs nur verwenden, um von Ihrem Verwaltungskonto aus auf Ihre Umgebung und ihre Infrastrukturressourcen zuzugreifen und diese zu verwalten. Weitere Informationen erhalten Sie unter Erstellen Sie eine Umgebung in einem Konto und stellen Sie sie in einem anderen Konto bereit und Aktualisieren einer Umgebung.

Nachdem Sie eine Anfrage abgelehnt haben, können Sie die abgelehnte Umgebungskontoverbindung nicht akzeptieren oder verwenden.

Anmerkung

Sie können eine Verbindung mit einem Umgebungskonto, das mit einer Umgebung verbunden ist, nicht ablehnen. Um die Verbindung mit dem Umgebungskonto abzulehnen, müssen Sie zuerst die zugehörige Umgebung löschen.

Greifen Sie im Umgebungskonto auf die bereitgestellten Infrastrukturressourcen zu.

Im Umgebungskonto können Sie die bereitgestellten Infrastrukturressourcen anzeigen und darauf zugreifen. Beispielsweise können Sie CloudFormation API-Aktionen verwenden, um Stacks bei Bedarf zu überwachen und zu bereinigen. Sie können die AWS Proton API-Aktionen nicht verwenden, um auf die AWS Proton Umgebung zuzugreifen oder diese zu verwalten, die zur Bereitstellung der Infrastrukturressourcen verwendet wurde.

Im Umgebungskonto können Sie Umgebungskontoverbindungen löschen, die Sie im Umgebungskonto erstellt haben. Sie können sie nicht akzeptieren oder ablehnen. Wenn Sie eine Umgebungskontoverbindung löschen, die von einer AWS Proton Umgebung verwendet AWS Proton wird, können Sie die Ressourcen der Umgebungsinfrastruktur erst verwalten, wenn eine neue Umgebungsverbindung für das Umgebungskonto und die benannte Umgebung akzeptiert wird. Sie sind dafür verantwortlich, bereitgestellte Ressourcen zu bereinigen, die ohne Umgebungsverbindung verbleiben.

Verwenden Sie die Konsole oder CLI, um die Verbindungen zu den Umgebungskonten zu verwalten

Sie können die Konsole oder CLI verwenden, um Verbindungen zu Umgebungskonten zu erstellen und zu verwalten.

AWS-Managementkonsole
Verwenden Sie die Konsole, um eine Verbindung mit einem Umgebungskonto herzustellen, und senden Sie eine Anfrage an das Verwaltungskonto, wie in den nächsten Schritten gezeigt.
  1. Entscheiden Sie sich für einen Namen für die Umgebung, die Sie in Ihrem Verwaltungskonto erstellen möchten, oder wählen Sie den Namen einer vorhandenen Umgebung, für die eine Verbindung mit einem Umgebungskonto erforderlich ist.

  2. Wählen Sie in einem Umgebungskonto in der AWS Proton Konsole im Navigationsbereich Umgebungskontoverbindungen aus.

  3. Wählen Sie auf der Seite „Verbindungen mit dem Umgebungskonto“ die Option Verbindung anfordern aus.

    Anmerkung

    Überprüfen Sie die Konto-ID, die in der Überschrift „Verbindung mit dem Umgebungskonto“ aufgeführt ist. Stellen Sie sicher, dass sie mit der Konto-ID des Umgebungskontos übereinstimmt, in dem Ihre benannte Umgebung bereitgestellt werden soll.

  4. Auf der Seite „Verbindungsanfrage“:

    1. Geben Sie im Abschnitt Mit Verwaltungskonto verbinden die Verwaltungskonto-ID und den Umgebungsnamen ein, die Sie in Schritt 1 eingegeben haben.

    2. Wählen Sie im Abschnitt Umgebungsrolle die Option Neue Servicerolle aus und erstellt AWS Proton automatisch eine neue Rolle für Sie. Oder wählen Sie Bestehende Servicerolle und den Namen der Servicerolle aus, die Sie zuvor erstellt haben.

      Anmerkung

      Die Rolle, die AWS Proton automatisch für Sie erstellt wird, verfügt über umfassende Berechtigungen. Es wird empfohlen, die Rolle auf die Berechtigungen zu beschränken, die für die Bereitstellung Ihrer Umgebungsinfrastrukturressourcen erforderlich sind. Weitere Informationen finden Sie unter AWS Proton Servicerolle für die Bereitstellung mithilfe CloudFormation.

    3. (Optional) Wählen Sie im Abschnitt Tags die Option Neues Tag hinzufügen aus, um ein vom Kunden verwaltetes Tag für Ihre Umgebungskontoverbindung zu erstellen.

    4. Wählen Sie Verbindungsanfrage aus.

  5. Ihre Anfrage wird in der Tabelle Umgebungsverbindungen, die an ein Verwaltungskonto gesendet wurden, als ausstehend angezeigt. In einem Modal erfahren Sie, wie Sie die Anfrage vom Verwaltungskonto annehmen können.

Akzeptieren Sie eine Verbindungsanfrage für ein Umgebungskonto oder lehnen Sie sie ab.
  1. Wählen Sie in einem Verwaltungskonto in der AWS Proton Konsole im Navigationsbereich Umgebungskontoverbindungen aus.

  2. Wählen Sie auf der Seite „Verbindungen zum Umgebungskonto“ in der Tabelle Verbindungsanforderungen für das Umgebungskonto die Verbindungsanforderung aus, die Sie akzeptieren oder ablehnen möchten.

    Anmerkung

    Überprüfen Sie die Konto-ID, die in der Überschrift „Verbindung mit dem Umgebungskonto“ aufgeführt ist. Vergewissern Sie sich, dass sie mit der Konto-ID des Verwaltungskontos übereinstimmt, das der abzulehnenden Verbindung mit dem Umgebungskonto zugeordnet ist. Nachdem Sie diese Umgebungskontoverbindung abgelehnt haben, können Sie die abgelehnte Umgebungskontoverbindung nicht akzeptieren oder verwenden.

  3. Wählen Sie Ablehnen oder Akzeptieren.

    • Wenn Sie Ablehnen ausgewählt haben, ändert sich der Status von ausstehend zu abgelehnt.

    • Wenn Sie Annehmen ausgewählt haben, ändert sich der Status von ausstehend zu verbunden.

Löscht eine Verbindung mit einem Umgebungskonto.
  1. Wählen Sie in einem Umgebungskonto in der AWS Proton Konsole im Navigationsbereich Umgebungskontoverbindungen aus.

    Anmerkung

    Überprüfen Sie die Konto-ID, die in der Überschrift „Verbindung mit dem Umgebungskonto“ aufgeführt ist. Vergewissern Sie sich, dass sie mit der Konto-ID des Verwaltungskontos übereinstimmt, das der abzulehnenden Verbindung mit dem Umgebungskonto zugeordnet ist. Nachdem Sie diese Umgebungskontoverbindung gelöscht haben, AWS Proton können Sie die Ressourcen der Umgebungsinfrastruktur im Umgebungskonto nicht mehr verwalten. Es kann erst verwaltet werden, nachdem eine neue Umgebungskontoverbindung für das Umgebungskonto und die benannte Umgebung vom Verwaltungskonto akzeptiert wurde.

  2. Wählen Sie auf der Seite „Verbindungen mit dem Umgebungskonto“ im Abschnitt Gesendete Anfragen zur Verbindung mit dem Verwaltungskonto die Option Löschen aus.

  3. In einem Fenster werden Sie aufgefordert, zu bestätigen, dass Sie den Vorgang löschen möchten. Wählen Sie Löschen aus.

AWS CLI

Entscheiden Sie sich für einen Namen für die Umgebung, die Sie in Ihrem Verwaltungskonto erstellen möchten, oder wählen Sie den Namen einer vorhandenen Umgebung, für die eine Verbindung mit einem Umgebungskonto erforderlich ist.

Erstellen Sie eine Umgebungskontoverbindung in einem Umgebungskonto.

Führen Sie den folgenden Befehl aus:

$ aws proton create-environment-account-connection \ --environment-name "simple-env-connected" \ --role-arn "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role" \ --management-account-id "111111111111"

Antwort:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:region-id:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:13:50.847000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "PENDING" } }

Akzeptieren oder lehnen Sie eine Umgebungskontoverbindung in einem Verwaltungskonto ab, wie im folgenden Befehl und der folgenden Antwort gezeigt.

Anmerkung

Wenn Sie diese Umgebungskontoverbindung ablehnen, können Sie die abgelehnte Umgebungskontoverbindung nicht akzeptieren oder verwenden.

Wenn Sie Ablehnen angeben, ändert sich der Status von ausstehend zu abgelehnt.

Wenn Sie Annehmen angeben, ändert sich der Status von ausstehend zu verbunden.

Führen Sie den folgenden Befehl aus, um die Verbindung mit dem Umgebungskonto zu akzeptieren:

$ aws proton accept-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Antwort:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:region-id:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:15:33.486000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "CONNECTED" } }

Führen Sie den folgenden Befehl aus, um die Verbindung mit dem Umgebungskonto abzulehnen:

$ aws proton reject-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Antwort:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:us-east-1:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "status": "REJECTED", "environmentAccountId": "222222222222", "environmentName": "simple-env-reject", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:13:50.847000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role" } }

Die Verbindungen eines Umgebungskontos anzeigen. Sie können Verbindungen zu Umgebungskonten abrufen oder auflisten.

Führen Sie den folgenden Get-Befehl aus:

$ aws proton get-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Antwort:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:region-id:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:15:33.486000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "CONNECTED" } }

Löschen Sie eine Umgebungskontoverbindung in einem Umgebungskonto.

Anmerkung

Wenn Sie diese Umgebungskontoverbindung löschen, AWS Proton können Sie die Umgebungsinfrastrukturressourcen im Umgebungskonto erst verwalten, wenn eine neue Umgebungsverbindung für das Umgebungskonto und die benannte Umgebung akzeptiert wurde. Sie sind dafür verantwortlich, bereitgestellte Ressourcen zu bereinigen, die ohne Umgebungsverbindung verbleiben.

Führen Sie den folgenden Befehl aus:

$ aws proton delete-environment-account-connection \ --id "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"

Antwort:

{ "environmentAccountConnection": { "arn": "arn:aws:proton:us-east-1:222222222222:environment-account-connection/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "environmentAccountId": "222222222222", "environmentName": "simple-env-connected", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "lastModifiedAt": "2021-04-28T23:13:50.847000+00:00", "managementAccountId": "111111111111", "requestedAt": "2021-04-28T23:13:50.847000+00:00", "roleArn": "arn:aws:iam::222222222222:role/service-role/env-account-proton-service-role", "status": "CONNECTED" } }