View a markdown version of this page

Limitations et quotas dans AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Limitations et quotas dans AWS Control Tower

Ce chapitre décrit les limites et les quotas de AWS service que vous devez garder à l'esprit lorsque vous utilisez AWS Control Tower. Si vous ne parvenez pas à configurer votre zone d'atterrissage en raison d'un problème de quota de service, contactez AWS Support.

Pour plus d'informations sur les limitations spécifiques aux contrôles, consultezLimites de contrôle.

Le guide de référence sur les contrôles

Les informations détaillées sur les contrôles de la tour de contrôle AWS ont été déplacées vers le guide de référence d'AWS Control Tower Controls.

Limitations connues d'AWS Control Tower

Cette section décrit les limites connues et les cas d'utilisation non pris en charge dans AWS Control Tower.

  • AWS Control Tower présente des limites générales de simultanéité. En général, une opération à la fois est autorisée. Deux exceptions à cette limitation sont autorisées :

    • Les contrôles optionnels peuvent être activés et désactivés simultanément, par le biais d'un processus asynchrone. Jusqu'à cent (100) opérations liées au contrôle peuvent être en cours à la fois, au total, qu'elles soient appelées depuis la console ou depuis une API.

    • Les comptes peuvent être provisionnés, mis à jour et inscrits simultanément dans Account Factory, via un processus asynchrone, avec jusqu'à cinq (5) opérations liées au compte en cours simultanément. La dégestion des comptes doit être effectuée compte par compte.

      • Lorsque l'inscription automatique est activée, une seule opération de transfert de compte peut être effectuée sur l'unité d'organisation de destination et toute opération supplémentaire liée au compte sur la même unité d'organisation sera considérée comme conflictuelle jusqu'à ce que l'opération de transfert de compte soit terminée.

    • Account Factory for Terraform (AFT) possède des paramètres de simultanéité supplémentaires configurés lors du déploiement. AWS a testé AFT avec les valeurs par défaut suivantes :

      • concurrent_account_factory_actions: 5 (provisionnement du compte)

      • maximum_concurrent_customizations: 5 (pipelines de personnalisation)

      L'augmentation de ces limites au-delà des valeurs par défaut testées peut réduire la stabilité.

  • Les adresses e-mail des comptes partagés dans l'unité d'organisation de sécurité peuvent être modifiées, mais vous devez mettre à jour votre zone d'accueil pour voir ces modifications dans la console AWS Control Tower.

  • Une limite de dix (10) SCP par unité d'organisation s'applique aux unités d'organisation situées dans la zone d'atterrissage de votre AWS Control Tower.

  • AWS Control Tower prend en charge jusqu'à 10 000 comptes au sein de l'organisation de votre zone de destination, répartis entre toutes vos unités d'organisation.

  • Les unités d'organisation existantes comportant plus de 1 000 comptes directement imbriqués ne peuvent pas être enregistrées ou réenregistrées dans AWS Control Tower. Pour plus d'informations sur les limites liées à l'enregistrement des UO, consultezLimitations basées sur le sous-jacent AWS services.

  • Les personnalisations pour AWS Control Tower (cFCT) ne sont pas disponibles dans ces derniers Régions AWS, car certaines dépendances ne sont pas disponibles :

    • Europe (Zurich), eu-central-2

    • Europe (Espagne), UE-Sud-2

    • Canada-Ouest (Calgary) ca-ouest-1

    • Asie-Pacifique (Melbourne), AP-southeast-4

    • Asie-Pacifique (Malaisie), ap-southeast-5

    • Asie-Pacifique (Thaïlande), ap-southeast-7

    • Mexique (Centre), mx-central-1

    • Asie-Pacifique (Nouvelle-Zélande), ap-southeast-6

    • Asie-Pacifique (Taipei), ap-east-2

    • AWS European Sovereign Cloud (Allemagne), eusc-de-east-1

    Vous pouvez déployer et gérer des ressources dans ces régions avec cFCT, si vous déployez cFCT dans votre région d'origine AWS Control Tower, mais que vous ne pouvez pas créer de cFCT dans ces régions.

  • AWS Control Tower Account Factory pour Terraform (AFT) n'est pas disponible dans les cas suivants Régions AWS, car certaines dépendances ne sont pas disponibles :

    • Europe (Zurich), eu-central-2

    • Europe (Espagne), UE-Sud-2

    • Canada-Ouest (Calgary), ca-ouest-1

    • Asie-Pacifique (Melbourne), AP-southeast-4

    • Asie-Pacifique (Malaisie), ap-southeast-5

    • Asie-Pacifique (Thaïlande), ap-southeast-7

    • Mexique (Centre), mx-central-1

    • Asie-Pacifique (Nouvelle-Zélande), ap-southeast-6

    • Asie-Pacifique (Taipei), ap-east-2

    • AWS European Sovereign Cloud (Allemagne), eusc-de-east-1

  • AWS Control Tower Account Factory for Terraform (AFT) ne peut pas être déployé par les nouveaux clients AFT dans les régions suivantes, car il n' AWS CodeConnections est pas possible de se connecter à un système de contrôle de version (VCS) tiers :

    • Asie-Pacifique (Hong Kong), Afrique (Le Cap), Moyen-Orient (Bahreïn), Europe (Zurich), Asie-Pacifique (Jakarta), Asie-Pacifique (Hyderabad), Asie-Pacifique (Osaka), Asie-Pacifique (Melbourne), Israël (Tel Aviv), Europe (Espagne), Moyen-Orient (Émirats arabes unis), Asie-Pacifique (Thaïlande), Mexique (Centre)

  • Les régions suivantes ne sont pas prises en charge AWS Service Catalog.

    • Canada-Ouest (Calgary), ca-ouest-1

    • Asie-Pacifique (Malaisie), ap-southeast-5

    • Asie-Pacifique (Thaïlande), ap-southeast-7

    • Mexique (Centre), mx-central-1

    • Asie-Pacifique (Nouvelle-Zélande), ap-southeast-6

    • Asie-Pacifique (Taipei), ap-east-2

    • AWS European Sovereign Cloud (Allemagne), eusc-de-east-1

    Note

    Les régions qui ne prennent pas en charge le catalogue de services ne prennent pas en charge les personnalisations Account Factory pour AWS Control Tower (AFC).

    Pour plus d'informations sur les fonctionnalités d'AWS Control Tower dans les régions qui ne le prennent pas en charge AWS Service Catalog, consultezAWS Control Tower disponible en AWS Canada-Ouest (Calgary).

  • Lorsque vous appelez une API de contrôle pour activer ou désactiver un contrôle, la limite EnableControl et les DisableControl mises à jour dans AWS Control Tower sont de cent (100) opérations simultanées. Dix opérations (10) peuvent être en cours simultanément, les opérations restantes étant mises en file d'attente. Il se peut que vous deviez ajuster votre code pour attendre qu'il soit terminé.

  • Lorsque vous provisionnez des comptes via Account Factory Customizations (AFC), avec des plans basés sur Terraform, vous ne pouvez déployer ces plans que sur un seul. Région AWS Par défaut, AWS Control Tower se déploie dans la région d'origine.