View a markdown version of this page

Évitez la gouvernance mixte lors de la configuration des régions - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Évitez la gouvernance mixte lors de la configuration des régions

Il est important de mettre à jour tous les comptes d'une unité d'organisation après avoir étendu la gouvernance de la tour de contrôle AWS à une nouvelle Région AWS entité et après avoir supprimé la gouvernance de la tour de contrôle AWS d'une région.

La gouvernance mixte est une situation indésirable qui peut se produire si les contrôles régissant une unité d'organisation ne correspondent pas entièrement aux contrôles régissant chaque compte au sein d'une unité d'organisation. La gouvernance mixte se produit dans une unité d'organisation si les comptes ne sont pas mis à jour après qu'AWS Control Tower ait étendu la gouvernance à une nouvelle Région AWS ou supprimé la gouvernance.

Dans ce cas, certains comptes d'une unité d'organisation peuvent faire l'objet de contrôles différents selon les régions, par rapport à d'autres comptes de l'unité d'organisation ou par rapport à la structure de gouvernance globale de la zone d'atterrissage.

Dans une unité d'organisation à gouvernance mixte, si vous configurez un nouveau compte, celui-ci bénéficiera de la même position de gouvernance (mise à jour) de la région et de l'unité d'organisation que la zone d'atterrissage. Cependant, les comptes existants qui ne sont pas encore mis à jour ne bénéficient pas de la nouvelle posture de gouvernance régionale.

En général, la gouvernance mixte peut créer des indicateurs de statut contradictoires ou inexacts dans la console AWS Control Tower. Par exemple, lors d'une gouvernance mixte, les régions optionnelles sont affichées avec le statut Non gouverné, dans les unités d'organisation enregistrées, pour les comptes qui ne sont pas encore mis à jour.

Note

AWS Control Tower ne permet pas d'activer les contrôles pendant un état de gouvernance mixte.

Comportement des contrôles dans le cadre d'une gouvernance mixte
  • Dans le cadre d'une gouvernance mixte, AWS Control Tower ne peut pas déployer de manière cohérente des contrôles basés sur des AWS Config règles (c'est-à-dire des contrôles de détection) dans les régions que l'unité d'organisation indique déjà comme étant régies, car certains comptes de l'unité d'organisation n'ont pas été mis à jour. Il est possible que vous receviez un message FAILED_TO_ENABLE d'erreur.

  • Dans le cadre d'une gouvernance mixte, si vous étendez la gouvernance de la zone d'atterrissage à une région optionnelle alors qu'aucun compte de l'unité d'organisation n'a encore été mis à jour, le fonctionnement de l'EnableControlAPI sur l'unité d'organisation échoue pour les contrôles de détection et les contrôles proactifs. Vous recevrez un message FAILED_TO_ENABLE d'erreur, car les comptes membres non mis à jour au sein de l'UO n'ont pas encore été ouverts dans ces régions.

  • Dans le cadre d'une gouvernance mixte, les contrôles qui font partie de la Service-managed norme Security Hub CSPM : AWS Control Tower ne peuvent pas signaler la conformité avec précision dans les régions présentant un décalage entre la configuration de la zone d'atterrissage et les comptes qui ne sont pas mis à jour.

  • La gouvernance mixte ne modifie pas le comportement des SCP-based contrôles (contrôles préventifs), qui s'appliquent de manière uniforme à chaque compte d'une unité d'organisation, dans chaque région gouvernée.

Note

La gouvernance mixte n'est pas synonyme de dérive, et elle n'est pas considérée comme une dérive.

Pour rétablir la gouvernance mixte
  • Les clients sont désormais en mesure de rétablir la gouvernance mixte en réinitialisant les contrôles régionaux. Tous les contrôles non globaux sont régionaux (contrôles de détection et contrôles proactifs). Vous serez averti que votre unité d'organisation est dans une gouvernance mixte par le biais d'une bannière d'alerte.