View a markdown version of this page

Prérequis pour l'inscription - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Prérequis pour l'inscription

Cette section explique comment inscrire un AWS compte existant dans AWS Control Tower si vous n'avez pas sélectionné la fonction d'inscription automatique facultative sur la page des paramètres de la zone de destination, ou si vous utilisez une version de zone d'atterrissage antérieure à 3.1.

Les conditions préalables suivantes sont requises avant de pouvoir inscrire un utilisateur existant Compte AWS dans AWS Control Tower :

Note

La condition préalable à l'ajout du AWSControlTowerExecution rôle n'est pas requise si vous avez activé la fonctionnalité d'inscription automatique d'AWS Control Tower sur la page des paramètres de la zone d'accueil, ou si vous inscrivez le compte dans le cadre d'un processus Register OU. Cependant, dans tous les cas, le compte à inscrire peut ne pas disposer de AWS Config ressources existantes. Voir Inscrire des comptes qui disposent de ressources existantes AWS Config

  1. Pour inscrire un rôle existant Compte AWS, le AWSControlTowerExecution rôle doit être présent dans le compte que vous êtes en train d'inscrire. Vous pouvez consulter la section Créer un compte pour plus de détails et des instructions.

  2. Outre le AWSControlTowerExecution rôle, le rôle que Compte AWS vous souhaitez inscrire doit disposer des autorisations et des relations de confiance suivantes. Sinon, l'inscription échouera.

    Autorisation de rôle : AdministratorAccess (politique AWS gérée)

    Relation de confiance entre les rôles :

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "sts:AssumeRole" } ] }
  3. Nous recommandons que le compte ne soit pas doté d'un enregistreur AWS Config de configuration ou d'un canal de diffusion. Ceux-ci peuvent être supprimés ou modifiés AWS CLI avant que vous ne puissiez créer un compte. Sinon, consultez les comptes Enroll qui disposent de AWS Config ressources existantes pour savoir comment modifier vos ressources existantes.

  4. Le compte que vous souhaitez inscrire doit exister dans la même AWS Organizations organisation que le compte de gestion AWS Control Tower. Le compte existant ne peut être inscrit que dans la même organisation que le compte de gestion AWS Control Tower, dans une unité d'organisation déjà enregistrée auprès d'AWS Control Tower.

Pour connaître les autres conditions préalables à l'inscription, consultez la section Démarrage avec AWS Control Tower.

Note

Lorsque vous inscrivez un compte dans AWS Control Tower, votre compte est régi par le AWS CloudTrail trail de l'organisation AWS Control Tower. Si vous avez déjà déployé un CloudTrail trail, il est possible que des frais soient facturés en double, sauf si vous supprimez le trail existant pour le compte avant de l'inscrire à AWS Control Tower.

À propos de l'accès sécurisé avec le AWSControlTowerExecution rôle

Avant de pouvoir inscrire un Compte AWS compte existant à AWS Control Tower, vous devez autoriser AWS Control Tower à gérer ou à gérer le compte. Plus précisément, AWS Control Tower nécessite l'autorisation d'établir un accès sécurisé entre vous AWS CloudFormation et en votre nom, afin de CloudFormation pouvoir déployer automatiquement votre stack AWS Organizations sur les comptes de l'organisation que vous avez sélectionnée. Grâce à cet accès sécurisé, le AWSControlTowerExecution rôle exécute les activités nécessaires à la gestion de chaque compte. C'est pourquoi vous devez ajouter ce rôle à chaque compte avant de l'inscrire.

Lorsque l'accès sécurisé est activé, CloudFormation vous pouvez créer, mettre à jour ou supprimer des piles sur plusieurs comptes et Régions AWS en une seule opération. AWS Control Tower s'appuie sur cette capacité de confiance pour appliquer des rôles et des autorisations aux comptes existants avant de les transférer vers une unité organisationnelle enregistrée, les plaçant ainsi sous gouvernance.

Pour en savoir plus sur l'accès sécurisé et AWS CloudFormation StackSets, consultez AWS CloudFormationStackSets et AWS Organizations.