View a markdown version of this page

Enregistrer une unité organisationnelle existante auprès d'AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Enregistrer une unité organisationnelle existante auprès d'AWS Control Tower

Un moyen efficace d'intégrer plusieurs AWS comptes existants dans AWS Control Tower consiste à étendre la gouvernance par AWS Control Tower à l'ensemble d'une unité organisationnelle (OU).

Pour activer la gouvernance d'AWS Control Tower sur une unité d'organisation existante qui a été créée avec AWS Organizations et ses comptes, enregistrez l'unité d'organisation dans votre zone d'accueil AWS Control Tower. Vous pouvez enregistrer des unités d'organisation contenant jusqu'à 1 000 comptes. Si une unité d'organisation contient plus de 1 000 comptes, vous ne pouvez pas l'enregistrer dans AWS Control Tower.

Lorsque vous enregistrez une unité d'organisation, ses comptes membres sont inscrits dans la zone d'atterrissage d'AWS Control Tower. Ils sont régis par les contrôles qui s'appliquent à leur unité d'organisation.

À partir de la version 4.0 de Landing Zone, vous pouvez activer directement les commandes sur une unité d'organisation. Les contrôles de détection nécessitent un enregistrement AWS Config qui peut être activé en enregistrant l'unité d'organisation ou en activant l'enregistrement AWS Config sur l'unité d'organisation. Inscrivez-vous OU l'activeraAWSControlTowerBaseline. Activer l'enregistrement AWS Config sera activéConfigBaseline. Pour plus d’informations, consultez Types de niveaux de référence et Le guide de référence d'AWS Control Tower Controls.

Note

Si vous ne possédez pas encore de zone d'atterrissage AWS Control Tower, commencez par configurer une zone d'atterrissage, soit dans une nouvelle organisation créée par AWS Control Tower, soit dans une AWS Organizations organisation existante. Pour plus de détails sur la configuration d'une zone d'atterrissage, consultezDémarrez avec AWS Control Tower.

Qu'arrive-t-il à mes comptes lorsque j'enregistre mon OU ?

AWS Control Tower nécessite une autorisation pour établir un accès sécurisé entre vous AWS CloudFormation et AWS Organizations en votre nom, afin de AWS CloudFormation pouvoir déployer automatiquement votre stack sur les comptes de votre organisation.

  • Le AWSControlTowerExecution rôle est ajouté à tous les comptes dont le statut est Non inscrit.

  • Les contrôles obligatoires sont activés par défaut pour votre unité d'organisation et tous ses comptes lorsque vous enregistrez votre unité d'organisation.

Inscription partielle des comptes après l'enregistrement d'une unité d'organisation

Il est possible d'enregistrer une unité d'organisation avec succès, mais certains comptes peuvent ne pas être enregistrés. Si tel est le cas, ces comptes ne répondent pas à certaines conditions d'inscription. Si l'inscription d'un compte dans le cadre du processus d'enregistrement de l'unité d'organisation échoue, l'état du compte sur la page des comptes indique que l'inscription a échoué. Vous pouvez également voir les informations de compte sur la page de votre OU, par exemple, 4 sur 5, dans le champ des comptes.

Par exemple, si vous voyez 4 sur 5, cela signifie que votre unité d'organisation possède 5 comptes au total, et que 4 d'entre eux se sont inscrits avec succès, mais qu'un compte n'a pas pu être inscrit pendant le processus d'enregistrement de l'unité d'organisation. Vous pouvez choisir Re-Register OU pour inscrire les comptes, après vous être assuré que les comptes répondent aux conditions d'inscription.

Conditions requises pour les utilisateurs IAM pour enregistrer une unité d'organisation

Votre identité Gestion des identités et des accès AWS (IAM) (utilisateur ou rôle) ou votre identité d'utilisateur IAM Identity Center doit être incluse dans le portefeuille Account Factory approprié lorsque vous effectuez l'opération Register OU, même si vous disposez Admin déjà d'autorisations. Dans le cas contraire, la création des produits provisionnés échouera lors de l'enregistrement. L'échec se produit car AWS Control Tower s'appuie sur les informations d'identification de l'utilisateur IAM ou sur l'identité de l'utilisateur IAM Identity Center lors de l'enregistrement d'une unité d'organisation.

Le portefeuille concerné est celui créé par AWS Control Tower, appelé AWS Control Tower Account Factory Portfolio. Pour y accéder, sélectionnez Service Catalog > Account Factory > AWS Control Tower Account Factory Portfolio. Sélectionnez ensuite l'onglet intitulé Groupes, rôles et utilisateurs pour afficher votre identité IAM ou IAM Identity Center. Pour plus d'informations sur la façon d'accorder l'accès, consultez la documentation de AWS Service Catalog.