View a markdown version of this page

Provisionnez et gérez des comptes dans AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Provisionnez et gérez des comptes dans AWS Control Tower

Ce chapitre inclut :

  • une présentation et des procédures relatives à l'approvisionnement et à la gestion des nouveaux comptes membres dans AWS Control Tower.

  • une présentation et des procédures d'inscription d'un AWS compte existant dans AWS Control Tower.

Pour des informations générales sur les comptes dans AWS Control Tower, consultezÀ propos Comptes AWS dans AWS Control Tower. Pour plus d'informations sur l'inscription de plusieurs comptes dans AWS Control Tower, consultez. Enregistrer une unité organisationnelle existante auprès d'AWS Control Tower

Note

La fourniture, la mise à jour et la personnalisation d'un compte unique doivent cibler une unité organisationnelle (UO) sur laquelle AWSControlTowerBaseline cette option est activée. Si cette option n'est pas AWSControlTowerBaseline activée pour une unité d'organisation, vous pouvez activer l'inscription automatique du compte ou utiliser ResetEnabledBaseline des ResetEnabledControl API sur EnabledBaselines et EnabledControls sur cette unité d'organisation pour inscrire des comptes. Pour plus de détails sur AWSControlTowerBaseline, voir :Types de référence qui s'appliquent au niveau de l'unité d'organisation.

Note

Vous pouvez effectuer jusqu'à cinq (5) opérations liées au compte simultanément, notamment le provisionnement, la mise à jour et l'inscription.

Autorisations requises pour le provisionnement des comptes

Avec les autorisations de groupe d'utilisateurs appropriées, les fournisseurs peuvent spécifier des lignes de base et des configurations réseau standardisées pour tous les comptes de leur organisation.

Lorsque vous créez des comptes depuis la console AWS Control Tower avec Account Factory, vous devez être connecté à un compte auprès d'un utilisateur IAM dont la AWSServiceCatalogEndUserFullAccess politique est activée, ainsi que les autorisations nécessaires pour utiliser la console AWS Control Tower, et vous ne pouvez pas être connecté en tant qu'utilisateur root.

Note

Lors de la création d'un compte, le demandeur du compte doit toujours disposer des autorisations CreateAccount et. DescribeCreateAccountStatus Cet ensemble d'autorisations fait partie du rôle d'administrateur et est attribué automatiquement lorsqu'un demandeur assume le rôle d'administrateur. Si vous déléguez des autorisations pour provisionner des comptes, vous devrez peut-être ajouter ces autorisations directement pour les demandeurs de comptes.

Pour des informations générales sur les autorisations requises dans AWS Control Tower, consultezUtilisation de politiques basées sur l'identité (politiques IAM) pour AWS Control Tower. Pour plus d'informations sur les rôles et les comptes dans AWS Control Tower, consultez la section Rôles et comptes.