Saltar al contenido

¿Cómo soluciono los errores "Not authorized to baseline the VPC in the enrolled account" en AWS Control Tower?

9 minutos de lectura
0

Recibo errores relacionados con la autorización del valor de referencia de la nube virtual privada (VPC) en AWS Control Tower. Los errores se producen cuando intento configurar o actualizar una zona de aterrizaje de Control Tower, o inscribir o actualizar una cuenta de AWS.

Descripción corta

Se muestra el siguiente error al intentar configurar o actualizar una zona de aterrizaje:

"AWS Control Tower failed to set up your landing zone completely: AWS Control Tower is not authorized to baseline the VPC in the enrolled account."

Se muestra el siguiente error cuando usas el Generador de cuentas de AWS Control Tower para crear una cuenta de AWS o actualizar una cuenta inscrita:

"AWS Control Tower could not enroll your account for the following reason: AWS Control Tower is not authorized to baseline the VPC in the enrolled account."

Es posible que se muestren los mensajes de error anteriores por los siguientes motivos:

  • AWS Control Tower no tiene los permisos suficientes para realizar las acciones de Amazon Virtual Private Cloud (Amazon VPC) requeridas. Por ejemplo, esto ocurre cuando el rol de AWS Identity and Access Management (IAM) AWSControlTowerExecution tiene sus acciones restringidas. Puedes usar políticas de control de servicios (SCP) o políticas asociadas al rol para restringir las acciones del rol.
  • AWS Control Tower no puede eliminar la VPC predeterminada existente en las regiones de AWS controladas debido a sus dependencias de recursos.

Nota: Si utilizas el Generador de cuentas para crear una cuenta, AWS Control Tower elimina automáticamente la Amazon VPC predeterminada. Además, AWS Control Tower solo configura una nueva Amazon VPC en las regiones gobernadas en función de la configuración de la red de fábrica de cuentas. Si inscribes una cuenta existente, AWS Control Tower no eliminará la Amazon VPC predeterminada ni creará una Amazon VPC nueva para esa cuenta.

Resolución

Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de errores para la AWS CLI. Además, asegúrate de utilizar la versión más reciente de AWS CLI.

Importante: Una cuenta de miembro hace referencia a diferentes cuentas según el tipo de error. En caso de errores en la zona de aterrizaje, completa los pasos descritos en las cuentas de Archivo de registros y de Auditoría. Estas cuentas también se conocen como cuentas compartidas o de integración. En caso de errores en la inscripción de la cuenta, completa los pasos de la cuenta de miembro en la que no se pudo inscribir.

Revisión de los eventos de CloudTrail en la cuenta de miembro

Para identificar la acción fallida, completa los siguientes pasos en todas las regiones de AWS Control Tower:

  1. Abre la consola de AWS CloudTrail en la cuenta de miembro en la que no te pudiste inscribir y, a continuación, selecciona Event history (Historial de eventos).
  2. Desde el menú Lookup attributes (Atributos de búsqueda), selecciona Event source (Origen del evento).
  3. En el cuadro de búsqueda, introduce ec2.amazonaws.com como origen del evento.
  4. Selecciona la casilla Filter by date and time (Filtrar por fecha y hora) y, a continuación, selecciona Absolute range (Intervalo absoluto).
  5. Introduce la fecha de inicio, la fecha de finalización y la hora del periodo de error de la operación y, a continuación, selecciona Apply (Aplicar).
  6. Selecciona el icono de configuración, activa Error Code (Código de error) y, a continuación, selecciona Confirm (Confirmar).
  7. Para identificar los eventos fallidos, busca los códigos de error UnauthorizedOperation, AccessDenied, DependencyViolation o CannotDelete en la columna Código de error.
  8. Selecciona el evento para ver un mensaje de error detallado.
  9. Revisa el mensaje de error del evento de CloudTrail fallido para identificar la causa probable. Si el mensaje de error muestra un error de permiso no autorizado o insuficiente, completa los pasos de la sección Verificación de los permisos del rol AWSControlTowerExecution y de las SCP. Si el error está relacionado con una dependencia de recursos, completa los pasos de la sección Identificación y resolución de la dependencia predeterminada de la VPC en las regiones de AWS Control Tower.

Verificación de los permisos del rol AWSControlTowerExecution y de las SCP

El rol de IAM AWSControlTowerExecution debe tener la política AdministratorAccess con una relación de confianza con la cuenta de administración de AWS Organizations. Asegúrate de que las SCP de las organizaciones o políticas asociadas al rol de IAM no restrinjan las acciones del rol.

Sigue estos pasos:

  1. Abre la consola de Organizations en tu cuenta de administración de AWS Control Tower.
  2. En el panel de navegación, selecciona AWS accounts (Cuentas de AWS).
  3. En el cuadro de búsqueda, busca y selecciona el ID de la cuenta que no se pudo inscribir.
  4. Selecciona la pestaña Políticas y asegúrate de que la SCP FullAWSAccess esté adjunta a todas las entidades de las organizaciones, incluidas la raíz, la unidad organizativa (UO) y la cuenta.
  5. Revisa todas las SCP adjuntas para identificar cualquier restricción para las acciones de ec2.
  6. Desconecta temporalmente las SCP personalizadas de la entidad. O modifica las SCP para usar un bloque Condition para eximir el rol de IAM AWSControlTowerExecution.

En el siguiente ejemplo, la SCP deniega todas las acciones de Amazon Elastic Compute Cloud (Amazon EC2), excepto cuando las realiza la función AWSControlTowerExecution:

{
   "Version":"2012-10-17",
   "Statement": [
       {
           "Sid": "Statement1",
           "Effect": "Deny",
           "Action": "ec2:*",
           "Resource": "*",
           "Condition": {
               "ArnNotLike": {
                   "aws:PrincipalARN": [
                       "arn:aws:iam::*:role/AWSControlTowerExecution"
                   ]
               }
           }
       }
   ]
}

Identificación y resolución de la dependencia predeterminada de la VPC en las regiones de AWS Control Tower

AWS Control Tower no puede eliminar la VPC predeterminada existente en tus regiones gobernadas debido a sus dependencias de recursos. Para buscar y eliminar manualmente las VPC predeterminadas en tus regiones de AWS Control Tower, lleva a cabo las siguientes acciones.

Búsqueda de las VPC predeterminadas

Puedes usar AWS Global View, la consola de Amazon VPC o AWS CLI para buscar las VPC predeterminadas en las regiones de AWS Control Tower de las cuentas de miembro.

Visión global de AWS

Utiliza AWS Global View para enumerar todos tus recursos de VPC en varias regiones de forma simultánea en una sola vista. En View resources across Regions using AWS Global View (Ver los recursos de todas las regiones con AWS Global View), consulta la sección Required permissions (Permisos necesarios) y sigue los pasos que se indican en To use AWS Global View (Para usar AWS Global View) o use AWS Global View.

Selecciona los ID de VPC de tus regiones gobernadas para comprobar si Default VPC (VPC predeterminada) está establecida en YES.

Consola de Amazon VPC

Completa los siguientes pasos en cada región de AWS Control Tower:

  1. Inicia sesión en tu cuenta de miembro y, a continuación, abre la consola de Amazon VPC.
  2. En el panel de navegación, selecciona Your VPCs (Tus VPC).
  3. Identifica las VPC en las que la Default VPC (VPC predeterminada) está establecida en Yes.

AWS CLI

Para usar AWS CLI, ejecuta el siguiente script Bash en tu cuenta de miembro:

for region in $(aws ec2 describe-regions \
   --all-regions \
   --query 'Regions[?OptInStatus!=`not-opted-in`].RegionName' \
   --output text); do

   vpc=$(aws ec2 describe-vpcs \
       --filters Name=isDefault,Values=true \
       --region "$region" \
       --query 'Vpcs[*].{VpcId:VpcId,CIDR:CidrBlock}' \
       --output text 2>/dev/null)

   [ -n "$vpc" ] && echo "$region: $vpc" || echo "$region: No default VPC"
done

Cómo cancelar la inscripción y volver a inscribir la cuenta

Importante: Completa los siguientes pasos solo si la inscripción de tu cuenta de miembro falla. Si tienes errores en la zona de aterrizaje, omite esta sección.

Para evitar que AWS Control Tower elimine las VPC predeterminadas que tienen dependencias importantes en tu cuenta de miembro, cancela la inscripción de la cuenta en AWS Control Tower. A continuación, inscribe manualmente la cuenta con sus requisitos previos.

Cómo volver a registrar la OU

Importante: Completa los siguientes pasos solo si la inscripción de tu cuenta de miembro falla. Si tienes errores en la zona de aterrizaje, omite esta sección.

Para evitar que AWS Control Tower elimine las VPC predeterminadas que tienen dependencias importantes en tu cuenta de miembro, vuelve a registrar la OU en la que se encuentra la cuenta. Si vuelves a registrar la OU, se omitirá la línea base de las VPC, se inscribirán las cuentas y se conservarán las VPC predeterminadas.

Eliminación de las VPC predeterminadas

Importante: Antes de eliminar una VPC, debes eliminar todos los recursos asociados a la VPC. La eliminación de las VPC predeterminadas puede afectar a los recursos o aplicaciones existentes que dependen de ellas. Se recomienda revisar el contenido de una VPC antes de eliminarla.

Puedes usar la consola de Amazon VPC o AWS CLI para eliminar las VPC predeterminadas en las regiones de AWS Control Tower.

Para utilizar la consola, sigue estos pasos:

  1. Inicia sesión en tu cuenta de miembro y abre la consola de Amazon VPC.
  2. Selecciona tu VPC predeterminada.
  3. Selecciona Actions (Acciones) y, a continuación, Delete VPC (Eliminar VPC).
  4. En el cuadro de diálogo Delete VPC (Eliminar VPC), activa la casilla I acknowledge that I want to delete my Default VPC (Acepto que quiero eliminar mi VPC predeterminada).
    Nota: Al seleccionar esta opción, se eliminan todos los elementos asociados a la VPC, incluidas las subredes y los grupos de seguridad.
  5. En el cuadro de confirmación, escribe delete default vpc y, a continuación, selecciona Delete (Eliminar).

Para usar AWS CLI, ejecuta el siguiente comando delete-vpc:

aws ec2 delete-vpc --vpc-id YOUR_VPC_ID --region YOUR_REGION

Nota: Sustituye YOUR_VPC_ID por tu ID de VPC y YOUR_REGION por tu región.

Por último, vuelve a intentar la configuración de la zona de aterrizaje o la operación de inscripción de la cuenta en AWS Control Tower.

OFICIAL DE AWSActualizada hace 5 meses