View a markdown version of this page

Cause comuni di errore durante la registrazione o la nuova registrazione - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cause comuni di errore durante la registrazione o la nuova registrazione

In generale, quando registri o registri nuovamente un'unità organizzativa, tutti gli account all'interno di tale unità organizzativa vengono registrati in AWS Control Tower. Tuttavia, è possibile che alcuni account non riescano a registrarsi, anche se l'intera unità organizzativa viene registrata correttamente. In questi casi, è necessario risolvere l'errore di verifica preliminare relativo all'account e quindi provare a registrare nuovamente l'account o l'unità organizzativa.

Se la registrazione (o la nuova registrazione) di un'unità organizzativa o di uno dei suoi account membri fallisce, AWS Control Tower restituisce messaggi di errore per gli account membri interessati. Puoi visualizzare i messaggi di errore nella pagina dei dettagli dell'unità organizzativa, dove una tabella aggrega i controlli preliminari e i messaggi di errore dell'account. Se un'operazione di registrazione dell'unità organizzativa ha esito negativo, la tabella mostra tutti i messaggi di errore per tutti gli account appartenenti all'unità organizzativa. Se necessario, puoi anche visualizzare i messaggi di errore nella pagina dei dettagli dell'account per ciascun account.

Facoltativamente, puoi scaricare un file contenente un rapporto dettagliato che mostra quali controlli preliminari non sono stati superati, per l'analisi offline. Puoi completare il download scegliendo il pulsante Download, che appare in alto a destra nell'area di registrazione.

Questa sezione elenca i tipi di errori che potresti ricevere se i controlli preliminari falliscono e come correggerli.

Errore nella zona di atterraggio
  • Zona di atterraggio non pronta

    Reimposta la tua attuale zona di atterraggio o aggiornala alla versione più recente.

Errori OU
  • Supera il numero massimo di SCP

    Potresti aver superato il limite per le politiche di controllo del servizio (SCP) per unità organizzativa oppure potresti aver raggiunto un'altra quota. Un limite di 10 SCP per unità organizzativa si applica a tutte le unità organizzative presenti nella zona di destinazione di AWS Control Tower. Se hai più SCP di quanto consentito dalla quota, devi eliminare o combinare gli SCP.

  • SCP in conflitto

    Gli SCP esistenti possono essere applicati all'unità organizzativa o all'account, il che impedisce ad AWS Control Tower di registrare l'account. Controlla gli SCP applicati per eventuali policy che potrebbero impedire il funzionamento di AWS Control Tower. Assicurati di controllare gli SCP ereditati dalle unità organizzative più in alto nella gerarchia.

  • Supera la quota dello stack impostato

    La quota dello stack set potrebbe essere stata superata. Se hai più istanze di quante ne consenta la quota, devi eliminare alcune istanze dello stack. Per ulteriori informazioni, consultare Quote di AWS CloudFormationnella Guida per l'utente di AWS CloudFormation .

  • Supera il limite dell'account

    AWS Control Tower limita ogni unità organizzativa a 1000 account durante la registrazione.

Errori di account
  • Pre-checks impediti sugli account

    Un SCP esistente nell'unità organizzativa impedisce ad AWS Control Tower di effettuare controlli preliminari sugli account dei membri dell'unità organizzativa. Per risolvere questo errore di verifica preliminare, aggiorna o rimuovi l'SCP dall'unità organizzativa.

  • Errore nell'indirizzo email

    L'indirizzo email specificato per l'account non è conforme agli standard di denominazione. Ecco l'espressione regolare (regex) che specifica quali caratteri sono consentiti: [A-Z0-9a-z._%+-]+@[A-Za-z0-9.-]+[.]+[A-Za-z]+

  • Registratore di configurazione o canale di consegna abilitato

    L'account può avere un registratore di AWS Config configurazione o un canale di distribuzione esistente. Questi devono essere eliminati o modificati AWS CLI in tutte le AWS regioni in cui l'account di gestione AWS Control Tower ha governato le risorse, prima di poter registrare un account.

  • STS disabilitato

    Servizio di token di sicurezza AWS (AWS STS) può essere disabilitato nell'account. AWS Gli endpoint STS devono essere attivati negli account di tutte le regioni supportate da AWS Control Tower.

  • Conflitto IAM Identity Center

    La regione principale di AWS Control Tower non è la stessa della regione Centro identità AWS IAM (IAM Identity Center). Se IAM Identity Center è già configurato, la regione principale di AWS Control Tower deve essere la stessa della regione IAM Identity Center.

  • Argomento SNS in conflitto

    L'account ha un nome di argomento Amazon Simple Notification Service (Amazon SNS) che AWS Control Tower deve utilizzare. AWS Control Tower crea risorse (ad esempio argomenti SNS) con nomi specifici. Se questi nomi sono già stati utilizzati, la configurazione di AWS Control Tower non riesce. Questa situazione potrebbe verificarsi se si riutilizza un account precedentemente registrato in AWS Control Tower.

  • È stato rilevato un account sospeso

    Questo account è stato sospeso. Non può essere registrato in AWS Control Tower. Rimuovi l'account da questa unità organizzativa e riprova.

  • Utente IAM non presente nel portafoglio

    Aggiungi l'utente AWS Identity and Access Management (IAM) al portafoglio di Service Catalog prima di registrare l'unità organizzativa. Questo errore riguarda solo l'account di gestione.

  • L'account non soddisfa i prerequisiti

    L'account non soddisfa i prerequisiti per la registrazione dell'account. Ad esempio, all'account potrebbero mancare i ruoli e le autorizzazioni necessari per registrarlo in AWS Control Tower. Le istruzioni per aggiungere un ruolo sono disponibili in. Aggiungi manualmente il ruolo IAM richiesto a un ruolo IAM esistente Account AWS e iscrivilo

Come promemoria, AWS CloudTrail si attiva automaticamente su tutti i tuoi AWS account quando li registri in AWS Control Tower. Se CloudTrail è abilitata su un account precedente alla registrazione, è possibile che si verifichi una doppia fatturazione a meno che non venga CloudTrail disattivata prima di iniziare il processo di registrazione.