View a markdown version of this page

Limites de contrôle - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Limites de contrôle

AWS Control Tower vous aide à maintenir un environnement multi-comptes sécurisé au moyen de contrôles, qui sont mis en œuvre sous différentes formes, tels que des politiques de contrôle des services (SCP), des AWS Config règles et CloudFormation des hooks. AWS

Le guide de référence sur les contrôles

Les informations détaillées sur les contrôles de la tour de contrôle AWS ont été déplacées vers le guide de référence d'AWS Control Tower Controls.

Si vous modifiez les ressources de la tour de contrôle AWS, telles qu'un SCP, ou si vous supprimez une AWS Config ressource, telle qu'un enregistreur ou un agrégateur de configuration, AWS Control Tower ne peut plus garantir que les contrôles fonctionnent comme prévu. Par conséquent, la sécurité de votre environnement multi-comptes peut être compromise. Le modèle de sécurité à responsabilité AWS partagée s'applique à toutes les modifications que vous pourriez apporter.

Note

AWS Control Tower contribue à préserver l'intégrité de votre environnement en rétablissant la configuration standard des SCP des contrôles préventifs lorsque vous mettez à jour votre zone d'atterrissage. Les modifications que vous avez pu apporter aux SCP sont remplacées par la version standard du contrôle, de par leur conception.

Limites par région

Certains contrôles d'AWS Control Tower ne fonctionnent pas dans certaines régions Régions AWS où AWS Control Tower est disponible, car ces régions ne prennent pas en charge les fonctionnalités sous-jacentes requises. Par conséquent, lorsque vous déployez ce contrôle, il se peut qu'il ne fonctionne pas dans toutes les régions que vous gérez avec AWS Control Tower. Cette limitation affecte certains contrôles de détection, certains contrôles proactifs et certains contrôles de la Service-managed norme Security Hub CSPM : AWS Control Tower. Pour plus d'informations sur la disponibilité régionale, consultez les contrôles du Security Hub. Consultez également la documentation de la liste des services régionaux et la documentation de référence des contrôles CSPM du Security Hub.

Le comportement de contrôle est également limité en cas de gouvernance mixte. Pour de plus amples informations, veuillez consulter Évitez la gouvernance mixte lors de la configuration des régions.

Pour plus d'informations sur la manière dont AWS Control Tower gère les limites des régions et des contrôles, consultezConsidérations relatives à l'activation AWS Régions optionnelles.

Note

Pour obtenir les informations les plus récentes sur les contrôles et la prise en charge des régions, nous vous recommandons d'appeler les opérations ListControls d'API GetControl et.

Trouvez les contrôles et les régions disponibles

Vous pouvez consulter les régions disponibles pour chaque contrôle dans la console AWS Control Tower. Vous pouvez afficher les régions disponibles par programmation à l'aide des ListControls API GetControl et de AWS Control Catalog.

Pour plus d'informations sur les AWS Security Hub CSPM contrôles de la Service-Managed norme : AWS Control Tower qui ne sont pas pris en charge dans certains cas Régions AWS, consultez la section « Régions non prises en charge » dans la norme Security Hub CSPM.