View a markdown version of this page

Prérequis : vérifications préalables au lancement automatisées pour votre compte de gestion - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Prérequis : vérifications préalables au lancement automatisées pour votre compte de gestion

Avant qu'AWS Control Tower ne configure la zone d'atterrissage, elle effectue automatiquement une série de vérifications préalables au lancement sur votre compte. Aucune action de votre part n'est requise pour ces vérifications, qui garantissent que votre compte de gestion est prêt à faire face aux modifications qui définissent votre zone d'atterrissage. Voici les vérifications effectuées par AWS Control Tower avant de configurer une zone d'atterrissage :

  • Les limites de service existantes pour le Compte AWS doivent être suffisantes pour qu'AWS Control Tower puisse être lancé. Pour de plus amples informations, veuillez consulter Limitations et quotas dans AWS Control Tower.

  • Ils Compte AWS doivent être abonnés aux AWS services suivants :

    • Amazon Simple Storage Service (Amazon S3)

    • Amazon Elastic Compute Cloud (Amazon EC2)

    • Amazon SNS

    • Amazon Virtual Private Cloud (Amazon VPC)

    • AWS CloudFormation

    • AWS CloudTrail

    • Amazon CloudWatch

    • AWS Config

    • Gestion des identités et des accès AWS (AIM)

    • AWS Lambda

    Note

    Par défaut, tous les comptes sont abonnés à ces services.

Considérations pour AWS IAM Identity Center clients (IAM Identity Center)

  • Si AWS IAM Identity Center (IAM Identity Center) est déjà configuré, la région d'accueil d'AWS Control Tower doit être la même que la région IAM Identity Center. Toutefois, si IAM Identity Center est configuré dans la région USA Est (Virginie du Nord) (us-east-1), AWS Control Tower utilise cette instance quelle que soit la région d'origine que vous sélectionnez.

  • IAM Identity Center ne peut être installé que dans le compte de gestion d'une organisation.

  • Trois options s'appliquent à votre annuaire IAM Identity Center, en fonction de la source d'identité que vous choisissez :

    • IAM Identity Center User Store  : si AWS Control Tower est configurée avec IAM Identity Center, AWS Control Tower crée des groupes dans le répertoire IAM Identity Center et fournit l'accès à ces groupes, pour l'utilisateur que vous sélectionnez, pour les comptes membres.

    • Active Directory  : si IAM Identity Center pour AWS Control Tower est configuré avec Active Directory, AWS Control Tower ne gère pas le répertoire IAM Identity Center. Il n'attribue pas d'utilisateurs ou de groupes à de nouveaux AWS comptes.

    • Fournisseur d'identité externe  : si IAM Identity Center pour AWS Control Tower est configuré avec un fournisseur d'identité externe (IdP), AWS Control Tower crée des groupes dans le répertoire IAM Identity Center et fournit l'accès à ces groupes pour l'utilisateur que vous sélectionnez pour les comptes membres. Vous pouvez spécifier un utilisateur existant de votre IdP externe dans Account Factory lors de la création du compte, et AWS Control Tower permet à cet utilisateur d'accéder au compte nouvellement vendu lorsqu'elle synchronise les utilisateurs du même nom entre IAM Identity Center et l'IdP externe. Vous pouvez également créer des groupes dans votre IdP externe pour qu'ils correspondent aux noms des groupes par défaut dans AWS Control Tower. Lorsque vous affectez des utilisateurs à ces groupes, ces utilisateurs ont accès à vos comptes inscrits.

    Pour plus d'informations sur l'utilisation d'IAM Identity Center et d'AWS Control Tower, consultez Informations à propos des comptes IAM Identity Center et de la tour de contrôle AWS

Considérations pour AWS Config and AWS CloudTrail clients

  • L'accès sécurisé Compte AWS ne peut pas être activé dans le compte de gestion de l'organisation pour AWS Config. Pour plus d'informations sur la désactivation de l'accès sécurisé, consultez la AWS Organizations documentation sur l'activation ou la désactivation de l'accès sécurisé.

  • Si vous disposez déjà d'un AWS Config enregistreur, d'un canal de diffusion ou d'une configuration d'agrégation dans un compte que vous envisagez d'inscrire à AWS Control Tower, vous devez modifier ou supprimer ces configurations avant de commencer à inscrire les comptes, une fois votre zone de destination configurée. Cette prévérification ne s'applique pas au compte de gestion AWS Control Tower lors du lancement de la zone d'atterrissage. Pour de plus amples informations, veuillez consulter Inscrivez des comptes existants AWS Config resources.

  • Si vous exécutez des charges de travail éphémères à partir de comptes dans AWS Control Tower, vous pouvez constater une augmentation des coûts associés à Config. AWS Contactez le représentant de votre AWS compte pour obtenir des informations plus spécifiques sur la gestion de ces coûts.

  • Lorsque vous inscrivez un compte dans AWS Control Tower, votre compte est régi par le AWS CloudTrail trail de l'organisation AWS Control Tower. Si vous avez déjà déployé un CloudTrail trail sur votre compte, il est possible que des frais soient facturés en double, sauf si vous supprimez l'historique existant pour le compte avant de l'inscrire à AWS Control Tower. Pour plus d'informations sur les pistes au niveau de l'organisation et AWS Control Tower, consultez. Tarification

Note

Lors du lancement, les points de terminaison du AWS Security Token Service (STS) doivent être activés dans le compte de gestion, pour toutes les régions régies par AWS Control Tower. Sinon, le lancement peut échouer au milieu du processus de configuration.