View a markdown version of this page

Détectez et corrigez les dérives dans AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Détectez et corrigez les dérives dans AWS Control Tower

L'identification et la résolution des dérives constituent une tâche opérationnelle courante pour les administrateurs des comptes de gestion AWS Control Tower. La résolution de la dérive contribue à garantir votre conformité aux exigences de gouvernance.

Lorsque vous créez votre zone d'atterrissage, celle-ci et toutes les unités organisationnelles (UO), comptes et ressources sont conformes aux règles de gouvernance appliquées par les contrôles que vous avez choisis. Lorsque vous et les membres de votre organisation utilisez la zone d'atterrissage, cet état de conformité peut changer. Certaines modifications peuvent être accidentelles, et d'autres peuvent être apportées intentionnellement pour répondre aux événements opérationnels prioritaires.

La détection de la dérive vous aide à identifier les ressources qui ont besoin de modifications ou de mises à jour de la configuration pour résoudre la dérive.

Détection de la dérive

AWS Control Tower détecte automatiquement les dérives. Pour détecter la dérive, le AWSControlTowerAdmin rôle nécessite un accès permanent à votre compte de gestion afin qu'AWS Control Tower puisse passer des appels d'API en lecture seule. AWS Organizations Ces appels d'API apparaissent sous forme d' AWS CloudTrail événements.

La dérive d'un compte de membre apparaît dans les notifications Amazon Simple Notification Service (Amazon SNS) qui sont agrégées dans le compte d'audit. Les notifications de chaque compte membre envoient des alertes à une rubrique Amazon SNS locale et à une fonction Lambda.

Note

Lorsque la fonctionnalité d'inscription automatique pour les comptes est activée dans les paramètres, ces notifications SNS ne sont pas disponibles.

Pour les contrôles faisant partie de la AWS Security Hub CSPM Service-Managed norme : AWS Control Tower, la dérive est affichée sur les pages du compte et des détails du compte de la console AWS Control Tower, ainsi que par le biais d'une notification Amazon SNS.

Les administrateurs de comptes membres peuvent (et dans le cadre des bonnes pratiques, ce devrait même être une obligation) s'abonner aux notifications de dérive SNS pour des comptes spécifiques. Par exemple, la rubrique aws-controltower-AggregateSecurityNotifications SNS fournit des notifications de dérive. La console AWS Control Tower indique aux administrateurs des comptes de gestion en cas de dérive. Pour plus d'informations sur les sujets SNS relatifs à la détection et à la notification des dérives, voir Prévention et notification des dérives.

Déduplication des notifications de dérive

Si le même type de dérive se produit plusieurs fois sur le même ensemble de ressources, AWS Control Tower envoie une notification SNS uniquement pour l'instance initiale de dérive. Si AWS Control Tower détecte que cette instance de dérive a été corrigée, elle envoie une autre notification uniquement si la dérive se reproduit pour ces ressources identiques.

Exemple : la dérive des SCP est gérée de la manière suivante
  • Si vous modifiez plusieurs fois le même SCP géré, vous recevez une notification pour la première fois que vous le modifiez.

  • Si vous modifiez un SCP géré, puis que vous corrigez la dérive, puis que vous le modifiez à nouveau, vous recevrez deux notifications.

Types de dérive de compte
Note

Lorsque vous déplacez un compte d'une unité d'organisation à une autre, les commandes de l'unité d'organisation précédente ne sont pas supprimées. Si vous activez un nouveau contrôle basé sur des crochets sur l'unité d'organisation de destination, l'ancien
 le contrôle basé sur des crochets est supprimé du compte et le nouveau contrôle le remplace. Les contrôles mis en œuvre avec les SCP et AWS Config les règles doivent toujours être supprimés manuellement lorsqu'un compte change d'unité d'organisation.

Exemples de dérive politique
  • SCP mis à jour

  • SCP détaché de l'OU

Pour plus d'informations, consultez la section Types de dérive de gouvernance.

Considérations relatives à la dérive et à l'analyse des politiques

AWS Control Tower analyse quotidiennement vos SCP, RCP et politiques déclaratives gérés pour vérifier que les contrôles correspondants sont correctement appliqués et qu'ils n'ont pas dérivé. Pour récupérer ces ressources et les contrôler, AWS Control Tower appelle en votre AWS Organizations nom, en utilisant un rôle dans votre compte de gestion.

Si un scan de la tour de contrôle AWS découvre une dérive, vous recevrez une notification. AWS Control Tower n'envoie qu'une seule notification par problème de dérive. Ainsi, si votre zone d'atterrissage est déjà en état de dérive, vous ne recevrez pas de notifications supplémentaires à moins qu'un nouvel élément de dérive ne soit détecté.

AWS Organizations limite la fréquence à laquelle chacune de ses API peut être appelée. Cette limite est exprimée en transactions par seconde (TPS) et est connue sous le nom de limite TPS, de taux d'étranglement ou de taux de demandes d'API. Lorsqu'AWS Control Tower audite vos SCP, vos RCP et vos politiques déclaratives en appelant AWS Organizations, les appels d'API effectués par AWS Control Tower sont pris en compte dans votre limite de TPS, car AWS Control Tower utilise le compte de gestion pour effectuer les appels.

Dans de rares cas, cette limite peut être atteinte lorsque vous appelez les mêmes API à plusieurs reprises, que ce soit par le biais d'une solution tierce ou d'un script personnalisé que vous avez écrit. Par exemple, si vous et AWS Control Tower appelez les mêmes AWS Organizations API au même moment (dans un délai d'une seconde) et que les limites du TPS sont atteintes, les appels suivants sont limités. En d'autres termes, ces appels renvoient une erreur telle queRate exceeded.

Si le taux de requêtes d'API est dépassé
  • Si AWS Control Tower atteint la limite et est ralentie, nous interrompons l'exécution de l'audit et le reprenons ultérieurement.

  • Si votre charge de travail atteint ses limites et est limitée, le résultat peut aller d'une légère latence à une erreur fatale dans la charge de travail, selon la façon dont la charge de travail est configurée. Il faut être conscient de cet étui Edge.

Un scan SCP quotidien comprend :
  1. Récupération de vos unités d'organisation récemment actives.

  2. Pour chaque unité d'organisation enregistrée, récupération de tous les SCP gérés par AWS Control Tower qui sont rattachés à l'unité d'organisation. Les SCP gérés ont des identifiants qui commencent par. aws-guardrails

  3. Pour chaque contrôle préventif activé sur l'unité d'organisation, vérifier que la déclaration de politique du contrôle est présente dans les SCP gérés par l'unité d'organisation.

Une UO peut avoir un ou plusieurs SCP gérés.

Types de dérive à résoudre immédiatement

La plupart des types de dérive peuvent être résolus par les administrateurs. Certains types de dérive doivent être résolus immédiatement, notamment la suppression d'une unité organisationnelle requise pour la zone d'atterrissage de la tour de contrôle AWS. Voici quelques exemples de dérive majeure que vous souhaiterez peut-être éviter :

  • Ne supprimez pas l'unité organisationnelle de sécurité : l'unité organisationnelle initialement nommée Security lors de la configuration de la zone d'atterrissage par AWS Control Tower ne doit pas être supprimée. Si vous le supprimez, un message d'erreur vous demandant de réinitialiser immédiatement la zone d'atterrissage s'affichera. Vous ne pourrez effectuer aucune autre action dans AWS Control Tower tant que la réinitialisation n'est pas terminée.

  • Ne supprimez pas les rôles obligatoires : AWS Control Tower vérifie certains rôles Gestion des identités et des accès AWS (IAM) lorsque vous vous connectez à la console pour détecter toute dérive des rôles IAM. Si ces rôles sont manquants ou inaccessibles, vous verrez une page d'erreur vous demandant de réinitialiser votre zone d'atterrissage. Ces rôles sont AWSControlTowerAdmin AWSControlTowerCloudTrailRoleAWSControlTowerStackSetRole.

    Pour plus d’informations sur ces rôles, consultez Autorisations requises pour utiliser la console AWS Control Tower.

  • Ne supprimez pas toutes les unités d'organisation supplémentaires : au moins une unité d'organisation supplémentaire est requise pour qu'AWS Control Tower fonctionne, mais il n'est pas nécessaire qu'il s'agisse de l'unité d'organisation Sandbox.

  • Ne supprimez pas les comptes partagés : si vous supprimez des comptes partagés des unités d'organisation fondamentales à l'aide de la AWS Organizations console ou d'API, par exemple en supprimant le compte de journalisation de l'unité d'organisation de sécurité. Le déplacement de ces comptes crée une sorte de dérive de transfert de compte qui doit être corrigée. Pour remédier à ce type de dérive, vous devez mettre à jour la zone d'atterrissage.

Note

Il est recommandé de ne pas déplacer ces comptes partagés hors de l'unité d'organisation fondamentale.

Modifications réparables des ressources

Voici une liste des modifications apportées aux ressources de la tour de contrôle AWS qui sont autorisées, même si elles créent une dérive résolvable. Les résultats de ces opérations autorisées sont visibles dans la console AWS Control Tower, bien qu'une actualisation puisse être nécessaire.

Pour plus d'informations sur la manière de résoudre la dérive qui en résulte, consultez la section Gestion des ressources extérieures à la tour de contrôle AWS.

Modifications autorisées en dehors de la console AWS Control Tower
  • Changez le nom d'une unité d'organisation enregistrée.

  • Changez le nom de l'unité d'organisation de sécurité.

  • Modifiez le nom des comptes des membres dans les unités d'organisation non fondamentales.

  • Supprimez une unité d'organisation non fondamentale.

  • Supprimer un compte inscrit d'une unité d'organisation non fondamentale.

  • Modifiez l'adresse e-mail d'un compte partagé dans l'unité d'organisation de sécurité.

  • Modifier l'adresse e-mail d'un compte de membre dans une unité d'organisation enregistrée.

Note

Le transfert de comptes entre les unités d'organisation est considéré comme une dérive et doit être résolu.

Drift et provisionnement de nouveaux comptes

Si votre zone d'atterrissage est en dérive, la fonction Enregistrer un compte dans AWS Control Tower ne fonctionnera pas. Dans ce cas, vous devez créer de nouveaux comptes via AWS Service Catalog. Pour obtenir des instructions, veuillez consulter Provisionnez des comptes dans la console Service Catalog, avec Account Factory.

En particulier, si vous avez apporté certaines modifications à vos comptes via le catalogue de services, par exemple en modifiant le nom de votre portefeuille, la fonction Enregistrer un compte ne fonctionnera pas.