

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Bewährte Methoden für das Verwaltungskonto
<a name="orgs_best-practices_mgmt-acct"></a>

Befolgen Sie diese Empfehlungen in AWS Organizations, um die Sicherheit des Verwaltungskontos zu schützen. Bei diesen Empfehlungen wird davon ausgegangen, dass Sie sich auch an die [bewährte Methode halten, den Stammbenutzer nur für die Aufgaben zu verwenden, die ihn wirklich erfordern](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html).

**Topics**
+ [Beschränken des Zugriffs auf das Verwaltungskonto auf bestimmte Personen](#bp_mgmt-acct_limit-access)
+ [Überprüfen und Verfolgen des Zugriffs von Personen](#bp_mgmt-acct_review-access)
+ [Verwenden Sie das Verwaltungskonto nur für Aufgaben, die ***require*** das Verwaltungskonto](#bp_mgmt-acct_use-mgmt)
+ [Vermeiden der Bereitstellung von Workloads im Verwaltungskonto der Organisation](#bp_mgmt-acct_avoid-deploying)
+ [Mit einem SCP verhindern Sie unbeabsichtigte Kontoabgänge und Kontoschließungen](#bp_mgmt-acct_default-controls)
+ [Delegieren von Aufgaben außerhalb des Verwaltungskontos zur Dezentralisierung](#bp_mgmt-acct_)

## Beschränken des Zugriffs auf das Verwaltungskonto auf bestimmte Personen
<a name="bp_mgmt-acct_limit-access"></a>

Das Verwaltungskonto ist von zentraler Bedeutung für alle genannten Verwaltungsaufgaben wie Kontoverwaltung, Richtlinien, Integration mit anderen AWS Diensten, konsolidierte Abrechnung usw. Daher sollten Sie den Zugriff auf das Verwaltungskonto auf die Admin-Benutzer beschränken, die Rechte benötigen, um Änderungen an der Organisation vornehmen zu können. 

## Überprüfen und Verfolgen des Zugriffs von Personen
<a name="bp_mgmt-acct_review-access"></a>

Um sicherzustellen, dass Sie den Zugriff auf das Verwaltungskonto behalten, überprüfen Sie regelmäßig die Mitarbeiter in Ihrem Unternehmen, die Zugriff auf die E-Mail-Adresse, das Passwort, die MFA und die Telefonnummer haben, die damit verknüpft sind. Richten Sie Ihre Überprüfung an bestehenden Geschäftsabläufen aus. Fügen Sie eine monatliche oder vierteljährliche Überprüfung dieser Informationen hinzu, um sicherzustellen, dass nur die richtigen Personen Zugang haben. Stellen Sie sicher, dass der Vorgang zum Wiederherstellen oder Zurücksetzen des Zugriffs auf die Stammbenutzeranmeldeinformationen nicht von einer bestimmten Person abhängig ist. Alle Prozesse sollten die Möglichkeit berücksichtigen, dass Personen nicht verfügbar sein können.

## Verwenden Sie das Verwaltungskonto nur für Aufgaben, die ***require*** das Verwaltungskonto
<a name="bp_mgmt-acct_use-mgmt"></a>

Wir empfehlen, das Verwaltungskonto und die zugehörigen Benutzer und Rollen für Aufgaben zu verwenden, die nur über dieses Konto ausgeführt werden müssen. Speichern Sie alle Ihre AWS Ressourcen AWS-Konten in anderen Bereichen der Organisation und halten Sie sie vom Verwaltungskonto fern. Ein wichtiger Grund, Ihre Ressourcen in anderen Konten zu belassen, besteht darin, dass Servicesteuerungsrichtlinien (SCPs) von Organisationen keine Benutzer oder Rollen im Verwaltungskonto einschränken. Durch die Trennung der Ressourcen vom Verwaltungskonto können Sie außerdem die Kosten auf Ihren Rechnungen leichter nachvollziehen.

Eine Liste der Aufgaben, die vom Verwaltungskonto aus aufgerufen werden müssen, finden Sie unter [Vorgänge, die Sie nur vom Verwaltungskonto der Organisation aus aufrufen können](https://docs.aws.amazon.com/organizations/latest/APIReference/action-reference.html#actions-management-account).

## Vermeiden der Bereitstellung von Workloads im Verwaltungskonto der Organisation
<a name="bp_mgmt-acct_avoid-deploying"></a>

Privilegierte Vorgänge können im Verwaltungskonto einer Organisation ausgeführt werden und SCPs gelten nicht für das Verwaltungskonto. Daher sollten Sie nur Cloud-Ressourcen und -Daten in das Verwaltungskonto aufnehmen, die dort verwaltet werden müssen. 

## Mit einem SCP verhindern Sie unbeabsichtigte Kontoabgänge und Kontoschließungen
<a name="bp_mgmt-acct_default-controls"></a>

Mitgliedskonten können Ihr Unternehmen verlassen oder sich von selbst schließen, wodurch Unternehmensführung, Rechnungsstellung und Sicherheitskontrollen beeinträchtigt werden können. Wir empfehlen Ihnen, ein SCP im Stammverzeichnis Ihrer Organisation anzuhängen, das diese Aktionen verweigert, `organizations:LeaveOrganization` und `account:CloseAccount` Aktionen, um zu verhindern, dass Mitgliedskonten diese Aktionen ohne Genehmigung des Verwaltungskontos oder eines delegierten Administrators ausführen.

AWS Organizations Organisationen, die nach dem 10. Juli 2026 über die AWS Management Console erstellt wurden, erhalten diesen SCP automatisch im Stammverzeichnis. Wenn Sie Ihre Organisation über die AWS Befehlszeilenschnittstelle (AWS CLI), AWS SDKs oder erstellt haben oder CloudFormation wenn Ihre Organisation vor diesem Datum erstellt wurde, müssen Sie diesen SCP manuell erstellen und anhängen. Das Richtlinienbeispiel und weitere Informationen zu diesen Kontrollen finden Sie unter. [Standard-Sicherheitskontrollen in AWS Organizations](orgs_security_default_controls.md) Anweisungen zur Konfiguration von SCPs finden Sie unter [Aktivieren eines Richtlinientyps](enable-policy-type.md)[Organisationsrichtlinien erstellen mit AWS Organizations](orgs_policies_create.md), und[Organisationsrichtlinien anhängen mit AWS Organizations](orgs_policies_attach.md).

## Delegieren von Aufgaben außerhalb des Verwaltungskontos zur Dezentralisierung
<a name="bp_mgmt-acct_"></a>

Nach Möglichkeit sollten Aufgaben und Services außerhalb des Verwaltungskontos delegiert werden. Erteilen Sie den Teams in ihren eigenen Konten Berechtigungen zur Bewältigung der erforderlichen Aufgaben in der Organisation, sodass sie keinen Zugriff auf das Verwaltungskonto benötigen. Darüber hinaus können Sie mehrere delegierte Administratoren für Dienste registrieren, die diese Funktionalität unterstützen, z. B. AWS Service Catalog für die gemeinsame Nutzung von Software im gesamten Unternehmen oder CloudFormation StackSets für die Erstellung und Bereitstellung von Stacks.

Weitere Informationen finden Sie unter [Security Reference Architecture](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/security-tooling.html), [Organizing Your AWS Environment Using Multiple Accounts](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/organizing-your-aws-environment.html) und Vorschläge [AWS-Services die du verwenden kannst mit AWS Organizations](orgs_integrate_services_list.md) zur Registrierung von Mitgliedskonten als delegierter Administrator für verschiedene Dienste. AWS 

Weitere Informationen zum Einrichten delegierter Administratoren finden Sie unter [Aktivieren eines Kontos für einen delegierten Administrator für AWS -Kontenverwaltung](https://docs.aws.amazon.com/accounts/latest/reference/using-orgs-delegated-admin.html) und [Delegierter Administrator für AWS Organizations](orgs_delegate_policies.md). 