AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pemecahan masalah administrator yang didelegasikan dan AWS Organizations masalah
Anda dapat menggunakan informasi di halaman ini untuk menyelesaikan masalah administrator yang didelegasikan umum di Manajer Audit.
Topik
Saya tidak dapat mengatur Audit Manager dengan akun administrator yang didelegasikan
Apa yang terjadi di Audit Manager jika saya memutuskan tautan akun anggota dari organisasi saya?
Apa yang terjadi jika saya menautkan ulang akun anggota ke organisasi saya?
Apa yang terjadi jika saya memigrasikan akun anggota dari satu organisasi ke organisasi lain?
Saya tidak dapat mengatur Audit Manager dengan akun administrator yang didelegasikan
Meskipun beberapa administrator yang didelegasikan didukung AWS Organizations, Audit Manager hanya mengizinkan satu administrator yang didelegasikan. Jika Anda mencoba untuk menunjuk beberapa administrator yang didelegasikan di Audit Manager, Anda menerima pesan galat berikut:
-
Konsol:
You have exceeded the allowed number of delegated administrators for the delegated service -
CLI:
An error occurred (ValidationException) when calling the RegisterAccount operation: Cannot change delegated Admin for an active account 11111111111 from 2222222222222 to 333333333333
Pilih satu akun individu yang ingin Anda gunakan sebagai administrator yang didelegasikan di Manajer Audit. Pastikan Anda mendaftarkan akun administrator yang didelegasikan di Organisasi terlebih dahulu, lalu tambahkan akun yang sama dengan administrator yang didelegasikan di Manajer Audit.
Saat membuat penilaian, saya tidak dapat melihat akun dari organisasi saya di bawah Akun dalam cakupan
Jika Anda ingin penilaian Manajer Audit menyertakan beberapa akun dari organisasi Anda, Anda harus menentukan administrator yang didelegasikan.
Pastikan Anda mengonfigurasi akun administrator yang didelegasikan untuk Audit Manager. Untuk petunjuk, lihat Menambahkan administrator yang didelegasikan.
Beberapa masalah yang perlu diingat:
-
Anda tidak dapat menggunakan akun AWS Organizations manajemen sebagai administrator yang didelegasikan di Audit Manager.
-
Jika Anda ingin mengaktifkan Audit Manager di lebih dari satu Wilayah AWS, Anda harus menetapkan akun administrator yang didelegasikan secara terpisah di setiap Wilayah. Di setelan Audit Manager Anda, tentukan akun administrator yang didelegasikan yang sama di semua Wilayah.
-
Saat Anda menunjuk administrator yang didelegasikan, pastikan bahwa akun administrator yang didelegasikan memiliki akses pada kunci KMS yang Anda berikan saat menyiapkan Audit Manager. Untuk mempelajari cara meninjau dan mengubah pengaturan enkripsi Anda, lihatMengkonfigurasi pengaturan enkripsi data Anda.
Saya mendapatkan akses ditolak kesalahan saat saya mencoba membuat laporan penilaian menggunakan akun administrator yang didelegasikan
Anda akan mendapatkan access denied kesalahan jika penilaian dibuat oleh akun administrator yang didelegasikan yang bukan milik kunci KMS yang ditentukan dalam pengaturan Manajer Audit Anda. Untuk menghindari kesalahan ini, saat Anda menunjuk administrator yang didelegasikan untuk Audit Manager, pastikan bahwa akun administrator yang didelegasikan memiliki akses pada kunci KMS yang Anda berikan saat menyiapkan Audit Manager.
Anda mungkin juga menerima access denied kesalahan jika Anda tidak memiliki izin menulis untuk bucket S3 yang Anda gunakan sebagai tujuan laporan penilaian.
Jika Anda mendapatkan access denied kesalahan, pastikan Anda memenuhi persyaratan berikut:
-
Kunci KMS Anda di setelan Audit Manager memberikan izin kepada administrator yang didelegasikan. Anda dapat mengonfigurasi ini dengan mengikuti petunjuk di Mengizinkan pengguna di akun lain menggunakan kunci KMS di Panduan Peng AWS Key Management Service embang. Untuk petunjuk tentang cara meninjau dan mengubah pengaturan enkripsi Anda di Audit Manager, lihatMengkonfigurasi pengaturan enkripsi data Anda.
-
Anda memiliki kebijakan izin yang memberi Anda akses menulis untuk tujuan laporan penilaian. Lebih khusus lagi, kebijakan izin berisi
s3:PutObjecttindakan, menentukan ARN bucket S3, dan menyertakan kunci KMS yang digunakan untuk mengenkripsi laporan penilaian Anda. Untuk contoh kebijakan yang dapat Anda gunakan, lihatContoh 2 (Izin tujuan laporan penilaian).
catatan
Jika Anda mengubah setelan enkripsi data Audit Manager, perubahan ini berlaku untuk penilaian baru yang Anda buat di masa mendatang. Ini termasuk laporan penilaian apa pun yang Anda buat dari penilaian baru Anda.
Perubahan tidak berlaku untuk penilaian yang sudah ada yang Anda buat sebelum mengubah setelan enkripsi. Ini termasuk laporan penilaian baru yang Anda buat dari penilaian yang ada, selain laporan penilaian yang ada. Penilaian yang ada — dan semua laporan penilaian mereka — terus menggunakan kunci KMS lama. Jika identitas IAM yang membuat laporan penilaian tidak memiliki izin untuk menggunakan kunci KMS lama, Anda dapat memberikan izin di tingkat kebijakan utama.
Apa yang terjadi di Audit Manager jika saya memutuskan tautan akun anggota dari organisasi saya?
Saat Anda memutuskan tautan akun anggota dari organisasi, Manajer Audit menerima pemberitahuan tentang acara ini. Audit Manager kemudian secara otomatis mengh Akun AWS apusnya dari akun dalam daftar lingkup penilaian Anda yang ada. Saat Anda menentukan ruang lingkup penilaian baru ke depan, akun yang tidak ditautkan tidak lagi muncul dalam daftar yang memenuhi syarat Akun AWS.
Saat Manajer Audit menghapus akun anggota yang tidak ditautkan dari akun dalam daftar cakupan penilaian Anda, Anda tidak diberi tahu tentang perubahan ini. Selain itu, akun anggota yang tidak ditautkan tidak diberi tahu bahwa Manajer Audit tidak lagi diaktifkan di akun mereka.
Apa yang terjadi jika saya menautkan ulang akun anggota ke organisasi saya?
Saat Anda menautkan ulang akun anggota ke organisasi, akun tersebut tidak secara otomatis ditambahkan ke cakupan penilaian Manajer Audit yang ada. Namun, akun anggota yang di-link ulang sekarang muncul sebagai memenuhi syarat Akun AWS saat Anda menentukan akun dalam ling kup penilaian Anda.
-
Untuk penilaian yang ada, Anda dapat mengedit cakupan penilaian secara manual untuk menambahkan akun anggota yang di-link ulang. Untuk petunjuk, lihat Langkah 2: Sunting Akun AWS dalam ruang lingkup.
-
Untuk penilaian baru, Anda dapat menambahkan akun yang di-link ulang selama penyiapan penilaian. Untuk petunjuk, lihat Langkah 2: Tentukan Akun AWS dalam ruang lingkup.
Apa yang terjadi jika saya memigrasikan akun anggota dari satu organisasi ke organisasi lain?
Jika akun anggota mengaktifkan Manajer Audit di organisasi 1 dan kemudian bermigrasi ke organisasi 2, Pengelola Audit tidak diaktifkan untuk organisasi 2 sebagai hasilnya.