AWS — Verfuegbare Accounts und Setups
Strategische Begruendung in aws-multi-account-strategie. Hier nur Operatives.
AWS Organization
| Feld | Wert |
|---|---|
| Org-ID | o-p197skdqva |
| Master Account | 343241684374 (marvinkuehlmann@gmail.com) |
| FeatureSet | ALL |
| SCPs | aktiviert, aktuell keine Policy gebunden |
| OUs | keine — alle Accounts direkt unter Root r-2stg |
| Erstellt | 2026-05-07 |
| Default Region | eu-central-1 |
| Audit-Trail | av-mgmt-trail (Org-Trail, multi-region, Bucket av-cloudtrail-logs-343241684374 im Mgmt) |
Accounts
Detail pro Account in accounts. Pro Kunden-Account gibt es eine eigene Datei unter [[
| Account | ID | Rolle | Detail | |
|---|---|---|---|---|
| marvinkuehlmann (Mgmt) | 343241684374 | marvinkuehlmann@gmail.com | Org-Master, Billing, Org-Trail-Bucket, eigene Web-Properties | accounts |
| av-production | 425924867359 | aws+av-production@agenticventures.de | UG-eigene Workloads, kuenftiger MCP-Hosting-Hub | accounts — av-business-Bucket aktiv |
| mk-privat | 210948569534 | aws+privat@marvinkuehlmann.com | Marvin privat, klar getrennt | leer |
| av-becker | 084400305827 | aws+av-becker@agenticventures.de | Becker BAS-Twin Workload | av-becker |
Geplant: av-vibe-factory, av-icking (siehe naechste-schritte).
Identity Center
Detail in identity-center.
| Feld | Wert |
|---|---|
| Instance ARN | arn:aws:sso:::instance/ssoins-69872311d7798796 |
| Identity Store | d-996749743e |
| Start-URL | https://d-996749743e.awsapps.com/start |
| Users | mkuehlmann (Marvin), alex-gross (Alex Gross, Becker-PM) |
| Groups | keine — direct user-assignment |
| Permission Sets | AdministratorAccess (Marvin, alle Accounts), BeckerBasOperator (least-priv, nur Becker-Account) |
Cost-Alarme (AWS Budgets)
Alle Budgets im Mgmt-Account angelegt mit LinkedAccount-Filter, Notifications direkt per Email an hello@marvinkuehlmann.com (Absender no-reply@budgets.amazonaws.com — bei Bedarf whitelisten). AWS rechnet primaer in USD; die Schwellen sind USD-Werte mit ~10 % Puffer ueber der EUR-Zielmarke.
| Budget-Name | Filter | Limit | Notifications | Status |
|---|---|---|---|---|
becker-monthly-cost | LinkedAccount 084400305827 | 110 USD/Monat (~100 EUR) | 80 % / 100 % Actual + 100 % Forecasted | HEALTHY |
av-production-monthly-cost | LinkedAccount 425924867359 | 110 USD/Monat | 80 % / 100 % Actual + 100 % Forecasted | HEALTHY |
mk-privat-monthly-cost | LinkedAccount 210948569534 | 25 USD/Monat | 80 % / 100 % Actual + 100 % Forecasted | HEALTHY |
monthly-50usd | (kein Filter, Org-weit) | 50 USD/Monat | (vor 2026-05-07 angelegt) | HEALTHY |
Pattern fuer neue Sub-Accounts: pro Account ein Budget mit LinkedAccount-Filter, Schwellen 80 / 100 / 100 (Forecasted), gleicher Email-Empfaenger.
Bedrock-Aktivierung pro Account
| Account | EU-Profile aktiv | Notiz |
|---|---|---|
| av-becker | ja, breit (Claude 3/4/4.5/4.6/4.7, Llama 3.2, Nova, Pixtral, Cohere Embed) | EU + global Profile aktiviert |
| av-production | ja: Cohere Embed v3 multilingual + Cohere Embed v4 (via EU Inference Profile eu.cohere.embed-v4:0), Titan Embed v2, Cohere Rerank 3.5, Amazon Rerank v1 | aktiviert 2026-05-15 fuer Icking-Inference-Service |
| Mgmt / mk-privat | TBD | bei Bedarf aktivieren |
Modell-Auswahl-Logik: llm-hosting-eu-optionen. Default-Empfehlung fuer DSGVO-strenge Industriekunden bleibt Mistral La Plateforme — Bedrock kommt zum Einsatz wenn Kunde explizit Claude-Qualitaet braucht und CLOUD-Act-Risiko mit AVV akzeptiert.
Naming-Konvention
| Pattern | Beispiel | Verwendung |
|---|---|---|
av-<kunde-slug> | av-becker, av-vibe-factory, av-icking | Kunden-Workload-Account |
av-<funktion> | av-production | Eigene UG-Workloads |
mk-<bereich> | mk-privat | Marvin privat |
aws+<account-name>@agenticventures.de | aws+av-becker@agenticventures.de | Email-Plus-Alias pro Account (Inbox: aws@agenticventures.de) |
aws+<bereich>@marvinkuehlmann.com | aws+privat@marvinkuehlmann.com | Privat-Bereich |
CLI-Profile (lokal, ~/.aws/config)
Zwei Wege fuer den gleichen Zweck — SSO-Profile sind der Default fuer Daily Use, AssumeRole-Profile als Fallback wenn SSO-Session abgelaufen und nur kurz was gebraucht wird.
| Profil | Account | Mechanismus | Permission Set / Rolle | Default? |
|---|---|---|---|---|
default | 343241684374 (Mgmt) | IAM-User mkuehlmann | full IAM-Permissions (Org-Admin) | source fuer AssumeRole |
mgmt | 343241684374 | SSO agentic | AdministratorAccess | preferred |
av-prod | 425924867359 | SSO agentic | AdministratorAccess | preferred |
becker | 084400305827 | SSO agentic | AdministratorAccess | preferred |
mk-priv | 210948569534 | SSO agentic | AdministratorAccess | preferred |
av-production | 425924867359 | STS AssumeRole | OrganizationAccountAccessRole | Fallback |
av-becker | 084400305827 | STS AssumeRole | OrganizationAccountAccessRole | Fallback |
mk-privat | 210948569534 | STS AssumeRole | OrganizationAccountAccessRole | Fallback |
icking | 063507503859 | SSO aicking (separate Org!) | PowerUserAccess | extern |
Hinweis: Profil icking zeigt auf einen Account ausserhalb der Agentic-Org — das ist der von Icking selbst betriebene AWS-Account, dort laeuft die AI-Pipeline fuer Smart Dach Next (Mistral-Judge, 5.500 EUR Festpreis). HeyJulia laeuft noch nicht (Vertrag v4 raus, wartet auf Antwort) und wird wenn er kommt bei uns gehostet, nicht im Icking-Account. Davon getrennt steht der geplante av-icking-Sub-Account in unserer Org fuer eventuelle eigene Workloads die wir fuer Icking betreiben.
Naechste Schritte
Tracking in naechste-schritte.
- Becker-Hardening: Bedrock-Invocation-Logging, GuardDuty, AVV — siehe offene-punkte
- Migration
mcp-vf-hostedvon Railway auf AWS (Ziel:av-production) — siehe migrations-pfad-aws - MCP-as-a-Service-Vision: alle eigenen MCPs als hosted Services in
av-productionmit OAuth + Multi-Tenant — separater Brainstorm faellig
Sub-Account-Anlage zurueckgestellt:
av-vibe-factory— kein konkreter Workload, mcp-vf-hosted-Migration landet inav-production. Anlegen wenn VF-spezifische Daten/Bedrock-Nutzung kommtav-icking— Icking betreibt eigenen AWS-Account063507503859(AI-Pipeline Smart Dach Next), Doppelung lohnt nicht. Anlegen wenn HeyJulia-Vertrag unterschrieben kommt und wir das Hosting bei uns brauchen
Related
- aws-multi-account-strategie
- llm-hosting-eu-optionen
- accounts
- buckets — zentrale Bucket-Map + Konvention (Anti-Wildwuchs-Regel)
- secrets-manager — zentrales Secrets-Inventar + Naming-Konvention
- identity-center
- av-becker
- stack