View a markdown version of this page

Utilisation de la console pour migrer vos politiques en masse - AWS Facturation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de la console pour migrer vos politiques en masse

Note

Les actions Gestion des identités et des accès AWS (IAM) suivantes ont atteint la fin du support standard en juillet 2023 :

  • Espace de noms aws-portal

  • purchase-orders:ViewPurchaseOrders

  • purchase-orders:ModifyPurchaseOrders

Si vous l'utilisez AWS Organizations, vous pouvez utiliser les scripts de migration de politiques en bloc ou le migrateur de politiques en bloc pour mettre à jour les polices depuis votre compte payeur. Vous pouvez également utiliser la référence du mappage entre les anciennes et les nouvelles actions détaillées pour vérifier les actions IAM qui doivent être ajoutées.

Si vous avez créé ou si vous faites partie d'une entreprise AWS Organizations créée le 6 mars 2023 à 11 h (PDT) ou après cette date, les mesures précises sont déjà en vigueur dans votre organisation. Compte AWS

Cette section explique comment utiliser la AWS Billing and Cost Management console pour migrer vos anciennes politiques depuis les comptes de votre organisation ou vos comptes standard vers des actions détaillées en masse. Vous pouvez effectuer la migration de vos anciennes politiques à l'aide de la console de deux manières :

Utilisation du processus de migration recommandé par AWS

Il s'agit d'un processus simplifié à action unique dans lequel vous migrez les actions existantes vers les actions affinées telles que mappées par. AWS Pour de plus amples informations, veuillez consulter Utilisation des actions recommandées pour migrer en masse les anciennes politiques.

Utilisation du processus de migration personnalisé

Ce processus vous permet de revoir et de modifier les actions recommandées AWS avant la migration en masse, ainsi que de personnaliser les comptes de votre organisation qui sont migrés. Pour de plus amples informations, veuillez consulter Personnalisation des actions pour migrer en masse les anciennes politiques.

Conditions requises pour effectuer une migration en masse à l'aide de la console

Les deux options de migration nécessitent votre consentement dans la console afin que celle-ci AWS puisse recommander des actions affinées aux anciennes actions IAM que vous avez attribuées. Pour ce faire, vous devez vous connecter à votre AWS compte en tant que responsable IAM en effectuant les actions IAM suivantes pour poursuivre les mises à jour des politiques.

Management account
// Required to view page "ce:GetConsoleActionSetEnforced", "aws-portal:GetConsoleActionSetEnforced", "purchase-orders:GetConsoleActionSetEnforced", "ce:UpdateConsoleActionSetEnforced", "aws-portal:UpdateConsoleActionSetEnforced", "purchase-orders:UpdateConsoleActionSetEnforced", "iam:GetAccountAuthorizationDetails", "s3:CreateBucket", "s3:DeleteObject", "s3:ListAllMyBuckets", "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:PutBucketAcl", "s3:PutEncryptionConfiguration", "s3:PutBucketVersioning", "s3:PutBucketPublicAccessBlock", "lambda:GetFunction", "lambda:DeleteFunction", "lambda:CreateFunction", "lambda:InvokeFunction", "lambda:RemovePermission", "scheduler:GetSchedule", "scheduler:DeleteSchedule", "scheduler:CreateSchedule", "cloudformation:ActivateOrganizationsAccess", "cloudformation:CreateStackSet", "cloudformation:CreateStackInstances", "cloudformation:DescribeStackSet", "cloudformation:DescribeStackSetOperation", "cloudformation:ListStackSets", "cloudformation:DeleteStackSet", "cloudformation:DeleteStackInstances", "cloudformation:ListStacks", "cloudformation:ListStackInstances", "cloudformation:ListStackSetOperations", "cloudformation:CreateStack", "cloudformation:UpdateStackInstances", "cloudformation:UpdateStackSet", "cloudformation:DescribeStacks", "ec2:DescribeRegions", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetUserPolicy", "iam:GetGroupPolicy", "iam:GetRole", "iam:GetRolePolicy", "iam:CreatePolicyVersion", "iam:DeletePolicyVersion", "iam:ListAttachedRolePolicies", "iam:ListPolicyVersions", "iam:PutUserPolicy", "iam:PutGroupPolicy", "iam:PutRolePolicy", "iam:SetDefaultPolicyVersion", "iam:GenerateServiceLastAccessedDetails", "iam:GetServiceLastAccessedDetails", "iam:GenerateOrganizationsAccessReport", "iam:GetOrganizationsAccessReport", "organizations:ListAccounts", "organizations:ListPolicies", "organizations:DescribePolicy", "organizations:UpdatePolicy", "organizations:DescribeOrganization", "organizations:ListAccountsForParent", "organizations:ListRoots", "sts:AssumeRole", "sso:ListInstances", "sso:ListPermissionSets", "sso:GetInlinePolicyForPermissionSet", "sso:DescribePermissionSet", "sso:PutInlinePolicyToPermissionSet", "sso:ProvisionPermissionSet", "sso:DescribePermissionSetProvisioningStatus", "notifications:ListNotificationHubs" // Added to ensure Notifications API does not return 403
Member account or standard account
// Required to view page "ce:GetConsoleActionSetEnforced", "aws-portal:GetConsoleActionSetEnforced", "purchase-orders:GetConsoleActionSetEnforced", "ce:UpdateConsoleActionSetEnforced", // Not needed for member account "aws-portal:UpdateConsoleActionSetEnforced", // Not needed for member account "purchase-orders:UpdateConsoleActionSetEnforced", // Not needed for member account "iam:GetAccountAuthorizationDetails", "ec2:DescribeRegions", "s3:CreateBucket", "s3:DeleteObject", "s3:ListAllMyBuckets", "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:PutBucketAcl", "s3:PutEncryptionConfiguration", "s3:PutBucketVersioning", "s3:PutBucketPublicAccessBlock", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetUserPolicy", "iam:GetGroupPolicy", "iam:GetRolePolicy", "iam:GetRole", "iam:CreatePolicyVersion", "iam:DeletePolicyVersion", "iam:ListAttachedRolePolicies", "iam:ListPolicyVersions", "iam:PutUserPolicy", "iam:PutGroupPolicy", "iam:PutRolePolicy", "iam:SetDefaultPolicyVersion", "iam:GenerateServiceLastAccessedDetails", "iam:GetServiceLastAccessedDetails", "notifications:ListNotificationHubs" // Added to ensure Notifications API does not return 403

Confirmation de votre migration

Vous pouvez voir s'il reste des AWS Organizations comptes à migrer à l'aide de l'outil de migration.

Pour vérifier si tous les comptes ont été migrés
  1. Connectez-vous à la Console de gestion AWS.

  2. Dans la barre de recherche en haut de la page, entrez Bulk Policy Migrator.

  3. Sur la page Gérer les nouvelles actions IAM, choisissez l'onglet Migrer les comptes.

Tous les comptes ont été migrés avec succès si le tableau ne montre aucun compte restant.