View a markdown version of this page

Comment fonctionnent les commandes - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment fonctionnent les commandes

Un contrôle est une règle de haut niveau qui fournit une gouvernance continue pour AWS l'ensemble de votre environnement. Chaque contrôle applique une règle unique, qui est exprimée en langage clair. Vous pouvez modifier les contrôles facultatifs ou fortement recommandés qui sont en vigueur à tout moment depuis la console AWS Control Tower ou les API AWS Control Tower. Les contrôles obligatoires sont toujours appliqués et ne peuvent pas être modifiés.

Les contrôles préventifs empêchent les actions de se produire. Par exemple, le contrôle facultatif intitulé Interdire les modifications apportées à la politique de compartiment pour les compartiments Amazon S3 (précédemment appelé Interdire les modifications de politique relatives à l'archivage des journaux) empêche toute modification de la politique IAM au sein du compte partagé d'archivage des journaux. Toute tentative de réalisation d'une action empêchée est refusée et consignée dans CloudTrail. La ressource est également connectée AWS Config.

Les contrôles de détection détectent des événements spécifiques lorsqu'ils se produisent et enregistrent l'actionCloudTrail. Par exemple, le contrôle fortement recommandé intitulé Detect whether Encryption is Enabled for Amazon EBS Volumes Attached to Amazon EC2 Instances détecte si un volume Amazon EBS non chiffré est attaché à une instance EC2 dans votre zone de destination.

Les contrôles proactifs vérifient si les ressources sont conformes aux politiques et aux objectifs de votre entreprise, avant qu'elles ne soient provisionnées dans vos comptes. Si les ressources ne sont pas conformes, elles ne sont pas provisionnées. Des contrôles proactifs surveillent les ressources qui seraient déployées dans vos comptes au moyen de CloudFormation modèles.

Pour ceux qui le connaissent AWS : Dans AWS Control Tower, des contrôles préventifs sont mis en œuvre avec des politiques de contrôle des services (SCP) et des politiques de contrôle des ressources (RCP). Les contrôles de détection sont mis en œuvre avec AWS Config des règles. Des contrôles proactifs sont mis en œuvre à l'aide de CloudFormation crochets.