View a markdown version of this page

Provisionnez et gérez des comptes avec Account Factory - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Provisionnez et gérez des comptes avec Account Factory

Note

La fourniture, la mise à jour et la personnalisation d'un compte unique doivent cibler une unité organisationnelle (UO) sur laquelle AWSControlTowerBaseline cette option est activée. Si cette option n'est pas AWSControlTowerBaseline activée pour une unité d'organisation, vous pouvez activer l'inscription automatique du compte ou utiliser ResetEnabledBaseline des ResetEnabledControl API sur EnabledBaselines et EnabledControls sur cette unité d'organisation pour inscrire des comptes. Pour plus de détails sur AWSControlTowerBaseline, voir :Types de référence qui s'appliquent au niveau de l'unité d'organisation.

Ce chapitre comprend une présentation et des procédures pour configurer de nouveaux comptes membres dans une zone d'accueil AWS Control Tower avec Account Factory.

Autorisations pour la configuration et le provisionnement des comptes

L'AWS Control Tower Account Factory permet aux administrateurs et aux utilisateurs du cloud AWS IAM Identity Center de provisionner des comptes dans votre zone de destination. Par défaut, les utilisateurs d'IAM Identity Center qui provisionnent des comptes doivent appartenir au AWSAccountFactory groupe ou au groupe de gestion.

Note

Faites preuve de prudence lorsque vous travaillez à partir du compte de gestion, comme vous le feriez lorsque vous utilisez un compte disposant d'autorisations au sein de votre organisation.

Le compte de gestion AWS Control Tower entretient une relation de confiance avec le AWSControlTowerExecution rôle, ce qui permet de configurer le compte à partir du compte de gestion, y compris la configuration automatique du compte. Pour plus d'informations sur le AWSControlTowerExecution rôle, consultez la section Rôles et comptes.

Note

Pour inscrire un utilisateur existant Compte AWS à AWS Control Tower, le AWSControlTowerExecution rôle doit être activé sur ce compte. Pour de plus amples informations sur l'inscription d'un compte existant, consultez À propos de l'inscription de comptes existants.

Pour en savoir plus sur les autorisations, consultez Autorisations requises pour le provisionnement des comptes.

Considérations relatives à la gestion des comptes dans Account Factory

Vous pouvez mettre à jour, désinscrire et fermer les comptes que vous créez et approvisionnez via Account Factory. Vous pouvez recycler les comptes en mettant à jour les paramètres utilisateur des comptes que vous souhaitez réutiliser. Vous pouvez également modifier l'unité organisationnelle (UO) d'un compte.

Note

Lors de la mise à jour d'un produit provisionné associé à un compte vendu par Account Factory, si vous spécifiez une nouvelle adresse e-mail utilisateur AWS IAM Identity Center, AWS Control Tower crée un nouvel utilisateur dans IAM Identity Center. Le compte créé précédemment n'est pas supprimé. Pour plus d'informations sur la suppression de l'adresse e-mail de l'ancien utilisateur IAM Identity Center d'IAM Identity Center, consultez la section Désactivation d'un utilisateur.