Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
UO imbriquées dans la tour de contrôle AWS
Ce chapitre répertorie les attentes et les considérations dont vous devez tenir compte lorsque vous travaillez avec des unités d'organisation imbriquées dans AWS Control Tower. Dans la plupart des cas, travailler avec des unités d'organisation imbriquées revient à travailler avec une structure d'unité d'organisation plate. Le registre et les Re-register fonctionnalités fonctionnent avec les unités d'organisation imbriquées, à l'exception des changements de comportement décrits dans ce chapitre.
Vidéo de procédure
Cette vidéo (4:46) explique comment gérer les déploiements d'unités organisationnelles imbriquées dans AWS Control Tower. Pour un visionnage de meilleure qualité, sélectionnez l'icône dans le coin inférieur droit de la vidéo pour l'afficher en plein écran. Le sous-titrage est disponible.
Pour obtenir des conseils concernant les meilleures pratiques relatives aux unités d'organisation imbriquées et à votre zone d'atterrissage, consultez l'article de blog Organisation de votre zone d'atterrissage AWS Control Tower avec des unités d'organisation imbriquées.
Passez d'une structure d'unité d'organisation plate à une structure d'unité d'organisation imbriquée
Si vous avez créé votre zone d'atterrissage AWS Control Tower avec une structure d'unité d'organisation plate, vous pouvez l'étendre à une structure d'unité d'organisation imbriquée.
Ce processus comporte quatre étapes principales :
-
Créez la structure d'unité d'organisation imbriquée de votre choix dans AWS Control Tower.
-
Accédez à la AWS Organizations console et utilisez leur fonction de déplacement groupé pour déplacer les comptes de l'unité d'organisation source (plate) vers l'unité d'organisation de destination (imbriquée). Voici comment procéder :
-
Accédez à l'unité d'organisation à partir de laquelle vous souhaitez déplacer des comptes.
-
Sélectionnez tous les comptes de l'unité d'organisation.
-
Choisissez Déplacer.
Note
Cette étape doit être effectuée dans la AWS Organizations console intégrée car AWS Control Tower ne possède pas de fonctionnalité Move.
-
-
Accédez à l'unité d'organisation imbriquée dans AWS Control Tower et enregistrez-vous. Re-register Tous les comptes de l'unité d'organisation imbriquée seront inscrits.
-
Si vous avez créé l'unité d'organisation dans AWS Control Tower, Re-register l'unité d'organisation.
-
Si vous avez créé l'unité d' AWS Organizations organisation en, enregistrez-la pour la première fois.
-
-
Une fois vos comptes déplacés et inscrits, supprimez l'unité d'organisation de niveau supérieur vide, soit depuis la AWS Organizations console, soit depuis la console AWS Control Tower.
Prévérifications de l'enregistrement dans une unité d'organisation imbriquée
Pour garantir la réussite de l'enregistrement de vos UO imbriquées et de leurs comptes membres, AWS Control Tower effectue une série de vérifications préalables. Ces mêmes prévérifications sont effectuées lors de l'enregistrement d'une unité d'organisation de niveau supérieur ou d'une unité d'organisation imbriquée. Pour plus d'informations, consultez la section Causes courantes d'échec lors de l'enregistrement ou du réenregistrement.
-
Si toutes les vérifications préalables sont concluantes, AWS Control Tower commence automatiquement à enregistrer votre unité d'organisation.
-
Si l'une des vérifications préalables échoue, AWS Control Tower arrête le processus d'enregistrement et vous fournit une liste des éléments qui doivent être corrigés avant que vous puissiez enregistrer votre unité d'organisation.
UO et rôles imbriqués
AWS Control Tower déploie le AWSControlTowerExecution rôle sur les comptes de l'unité d'organisation cible et sur les comptes de toutes les unités d'organisation imbriquées sous l'unité d'organisation cible, même si votre intention est d'enregistrer uniquement l'unité d'organisation cible. Ce rôle confère à tout utilisateur du compte de gestion des autorisations d'administrateur sur n'importe quel compte doté de ce AWSControlTowerExecution rôle. Le rôle peut être utilisé pour effectuer des actions qui seraient normalement interdites par les contrôles de la tour de contrôle AWS.
Vous pouvez supprimer ce rôle des comptes non inscrits que vous n'avez pas l'intention d'inscrire. Si vous supprimez ce rôle, vous ne pouvez pas inscrire le compte auprès d'AWS Control Tower, ni enregistrer les unités d'organisation parents immédiats, sauf si vous restaurez le rôle sur le compte. Pour supprimer le AWSControlTowerExecution rôle d'un compte, vous devez être connecté sous ce AWSControlTowerExecution rôle, car aucun autre responsable IAM n'est autorisé à supprimer des rôles gérés par AWS Control Tower.
Pour plus d'informations sur la manière de restreindre l'accès aux rôles, consultez la section Conditions facultatives relatives à vos relations de confiance relatives aux rôles.
Que se passe-t-il lors de l'enregistrement et du réenregistrement des unités d'organisation et des comptes imbriqués
Lorsque vous enregistrez ou réenregistrez une unité d'organisation imbriquée, AWS Control Tower inscrit tous les comptes non inscrits de l'unité d'organisation cible et met à jour tous les comptes inscrits. Voici ce à quoi il faut s'attendre.
AWS Control Tower exécute les tâches suivantes
-
Ajoute le
AWSControlTowerExecutionrôle à tous les comptes non inscrits de cette unité d'organisation et à tous les comptes non inscrits de ses unités d'organisation imbriquées. -
Inscrit les comptes de membres qui ne sont pas inscrits.
-
Re-enrolls comptes de membres inscrits.
-
Crée un identifiant IAM Identity Center pour les comptes de membres nouvellement inscrits.
-
Met à jour les comptes de membres inscrits existants pour refléter les modifications apportées à votre zone d'atterrissage.
-
Met à jour les contrôles configurés pour cette unité d'organisation et ses comptes membres.
Considérations relatives à l'enregistrement des unités d'organisation imbriquées
-
Vous ne pouvez pas enregistrer une unité d'organisation sous l'unité d'organisation principale (unité d'organisation de sécurité).
-
Les unités d'organisation imbriquées doivent être enregistrées séparément.
-
Vous ne pouvez pas enregistrer une unité d'organisation à moins que son unité d'organisation mère ne soit enregistrée.
-
Vous ne pouvez pas enregistrer une unité d'organisation à moins que toutes les unités d'organisation situées en haut de l'arborescence n'aient été enregistrées avec succès à un moment donné (certaines ont peut-être été supprimées).
-
Vous pouvez enregistrer une unité d'organisation qui se trouve sous une unité d'organisation supérieure dérivée, mais la dérive n'est pas corrigée par cette action.
Limitations des unités d'organisation imbriquées
-
Les UO peuvent être imbriquées à un maximum de 5 niveaux de profondeur sous la racine.
-
Les unités d'organisation imbriquées dans l'unité d'organisation cible doivent être enregistrées ou réenregistrées séparément.
-
Si l'unité d'organisation cible est de niveau 2 ou inférieur dans la hiérarchie, c'est-à-dire s'il ne s'agit pas d'une unité d'organisation de niveau supérieur, les contrôles préventifs activés sur les unités d'organisation supérieures sont automatiquement appliqués à cette unité d'organisation et à toutes les unités d'organisation inférieures.
-
Les échecs d'enregistrement des unités d'organisation ne se propagent pas dans l'arborescence hiérarchique. Vous pouvez consulter les détails relatifs à l'état des unités d'organisation imbriquées sur la page des détails de l'unité d'organisation du parent.
-
Les échecs d'enregistrement des unités d'organisation ne se propagent pas dans l'arborescence hiérarchique.
-
AWS Control Tower ne modifie pas les paramètres de votre VPC pour les comptes nouveaux ou existants.
UO imbriquées et conformité
Depuis la console AWS Control Tower, vous pouvez consulter les unités d'organisation et les comptes non conformes sur la page Organisation, afin de mieux comprendre la conformité à plus grande échelle.
Considérations relatives à la conformité des unités d'organisation et des comptes imbriqués
-
La conformité d'une unité d'organisation n'est pas déterminée en fonction de la conformité des unités d'organisation qui y sont imbriquées.
-
L'état de conformité d'un contrôle est calculé pour toutes les unités d'organisation sur lesquelles le contrôle est activé, y compris les unités d'organisation imbriquées. Consultez l'état de conformité d'AWS Control Tower pour les unités d'organisation et les comptes.
-
Une unité d'organisation est indiquée comme non conforme uniquement si ses comptes ne le sont pas, quelle que soit sa position dans la hiérarchie des unités d'organisation.
-
Si une unité d'organisation imbriquée n'est pas conforme, son unité d'organisation parente n'est pas automatiquement considérée comme non conforme.
-
Sur la page des détails de l'unité d'organisation ou des détails du compte, vous pouvez consulter la liste des ressources non conformes susceptibles d'entraîner l'affichage du statut de non-conformité de vos unités d'organisation ou de vos comptes.
UO imbriquées et dérive
Dans certaines situations, la dérive peut empêcher l'enregistrement d'unités d'organisation imbriquées.
Attentes en matière de dérive et d'UO imbriquées
-
Vous pouvez activer les commandes sur les unités d'organisation dont les parents sont dérivés, mais pas directement sur les unités d'organisation dérivées.
-
Vous êtes autorisé à activer les commandes de détective dans une unité d'organisation dérivée, tant qu'il ne s'agit pas d'une unité d'organisation dérivée de niveau supérieur.
-
Les contrôles obligatoires ne sont activés que sur les unités d'organisation de niveau supérieur. Les contrôles obligatoires sont ignorés lorsque vous enregistrez une unité d'organisation imbriquée.
-
Un contrôle obligatoire protège les AWS Config ressources ; par conséquent, ce contrôle doit être dans un état non dérivé pour enregistrer des unités d'organisation imbriquées. En cas de dérive, la tour de contrôle AWS bloque l'enregistrement des unités d'organisation imbriquées.
-
Si l'unité d'organisation de niveau supérieur est en dérive, la commande qui protège les AWS Config ressources peut être en dérive. Dans ce cas, AWS Control Tower bloque toute action nécessitant la création ou la mise à jour de AWS Config ressources, y compris l'application de contrôles de détection.
UO et contrôles imbriqués
Lorsque vous activez un contrôle sur une unité d'organisation enregistrée, les contrôles préventifs et de détection ont des comportements différents. Pour les unités d'organisation imbriquées, les contrôles proactifs se comportent de la même manière que les contrôles de détection.
Contrôles préventifs
-
Des contrôles préventifs sont appliqués aux unités d'organisation imbriquées.
-
Des contrôles préventifs obligatoires sont appliqués à tous les comptes relevant de l'unité d'organisation et de ses unités d'organisation imbriquées.
-
Les contrôles préventifs concernent tous les comptes et unités d'organisation imbriqués dans l'unité d'organisation cible, même si ces comptes et unités d'organisation ne sont pas enregistrés.
Contrôles détectifs et proactifs
-
Les unités d'organisation imbriquées n'héritent pas automatiquement des contrôles de détection ou proactifs ; ceux-ci doivent être activés séparément.
-
Les contrôles détectives et proactifs sont déployés uniquement sur les comptes enregistrés dans les régions opérationnelles de votre zone d'atterrissage.
États de contrôle et héritage activés
Vous pouvez consulter les contrôles hérités pour chaque unité d'organisation sur la page des détails de l'unité d'organisation.
Astuce
Vous pouvez utiliser l'héritage de contrôle pour vous aider à respecter le quota SCP d'une unité d'organisation. Par exemple, vous pouvez activer un contrôle au niveau supérieur d'une hiérarchie d'unités d'organisation, au lieu de l'activer directement pour une unité d'organisation imbriquée.
Statut héréditaire
-
Le statut Hérité indique que le contrôle est activé par héritage uniquement et qu'il n'a pas été appliqué directement à l'unité d'organisation.
-
L'état Activé signifie que le contrôle est appliqué à cette unité d'organisation, quel que soit son état sur les autres unités d'organisation.
-
Le statut Échec signifie que le contrôle n'est pas appliqué à cette unité d'organisation, quel que soit son état sur les autres unités d'organisation.
Note
Le statut Hérité indique que le contrôle a été appliqué à une unité d'organisation située plus haut dans l'arborescence et qu'il est appliqué à cette unité d'organisation, mais qu'il n'a pas été ajouté directement à cette unité d'organisation.
Si votre zone d'atterrissage n'est pas la version actuelle
Chaque ligne du tableau Contrôles activés représente un contrôle activé sur une unité d'organisation individuelle.
UO imbriquées et racine
La racine n'est pas une unité d'organisation et ne peut pas être enregistrée ou réenregistrée. Vous ne pouvez pas non plus créer de comptes directement à la racine. La racine ne peut pas être non conforme ou avoir un état de cycle de vie, tel qu'enregistré ou en dérive.
Cependant, la racine est le conteneur de niveau supérieur pour tous les comptes et unités d'organisation. Dans le contexte des unités d'organisation imbriquées, il s'agit du nœud sous lequel toutes les autres unités d'organisation sont imbriquées.