View a markdown version of this page

Comment ? AWS Les régions travaillent avec AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment ? AWS Les régions travaillent avec AWS Control Tower

AWS Control Tower est pris en charge dans les AWS régions suivantes :

  • USA Est (Virginie du Nord)

  • USA Est (Ohio)

  • USA Ouest (Oregon)

  • Canada (Centre)

  • Asie-Pacifique (Sydney)

  • Asie-Pacifique (Singapour)

  • Europe (Francfort)

  • Europe (Irlande)

  • Europe (Londres)

  • Europe (Stockholm)

  • Asie-Pacifique (Mumbai)

  • Asie-Pacifique (Séoul)

  • Asie-Pacifique (Tokyo)

  • Europe (Paris)

  • Amérique du Sud (São Paulo)

  • USA Ouest (Californie du Nord)

  • Asie-Pacifique (Hong Kong)

  • Asie-Pacifique (Jakarta)

  • Asie-Pacifique (Osaka)

  • Europe (Milan)

  • Afrique (Le Cap)

  • Middle East (Bahrain)

  • Israël (Tel Aviv)

  • Moyen-Orient (EAU)

  • Europe (Espagne)

  • Asie-Pacifique (Hyderabad)

  • Europe (Zurich)

  • Asie-Pacifique (Melbourne)

  • Canada-Ouest (Calgary)

  • Malaisie (Kuala Lumpur)

  • Asie-Pacifique (Thaïlande)

  • Mexique (Centre)

  • Asie-Pacifique (Taipei)

À propos de votre région d'origine

Lorsque vous créez une zone de destination, la région que vous utilisez pour accéder à la console de AWS gestion devient votre AWS région d'origine pour AWS Control Tower. Au cours du processus de création, certaines ressources sont mises à disposition dans la région d'origine. Les autres ressources, telles que les unités d'organisation et les AWS comptes, sont mondiales.

Une fois que vous avez sélectionné une région d'origine, vous ne pouvez plus la modifier.

Contrôles et régions

Actuellement, tous les contrôles préventifs fonctionnent dans le monde entier. Les contrôles détectives et proactifs ne fonctionnent toutefois que dans les régions où AWS Control Tower est pris en charge. Pour plus d'informations sur le comportement des contrôles lorsque vous activez AWS Control Tower dans une nouvelle région, consultezConfigurez les régions de votre tour de contrôle AWS.

Configurez les régions de votre tour de contrôle AWS

Cette section décrit le comportement auquel vous pouvez vous attendre lorsque vous étendez la zone d'atterrissage de votre AWS Control Tower à une nouvelle AWS région ou que vous supprimez une région de la configuration de votre zone d'atterrissage. Généralement, cette action est effectuée via la fonction de mise à jour de la console AWS Control Tower.

Note

Nous vous recommandons d'éviter d'étendre la zone d'accueil de votre tour de contrôle AWS à AWS des régions dans lesquelles vous n'avez pas besoin de vos charges de travail pour fonctionner. Le fait de ne pas participer à une région ne vous empêche pas de déployer des ressources dans cette région, mais ces ressources resteront en dehors de la gouvernance d'AWS Control Tower.

Lors de la configuration d'une nouvelle région, AWS Control Tower met à jour la zone d'atterrissage, ce qui signifie qu'elle définit votre zone d'atterrissage comme référence :

  • d'opérer activement dans toutes les régions nouvellement sélectionnées, et

  • de cesser de gérer les ressources dans les régions désélectionnées.

Les comptes individuels au sein de vos unités organisationnelles (UO) qui sont gérés par AWS Control Tower ne sont pas mis à jour dans le cadre de ce processus de mise à jour de la zone de destination. Par conséquent, vous devez mettre à jour vos comptes en réenregistrant vos unités d'organisation.

Lorsque vous configurez les régions de votre tour de contrôle AWS, tenez compte des recommandations et limites suivantes :

  • Sélectionnez les régions dans lesquelles vous prévoyez d'héberger des AWS ressources ou des charges de travail.

  • Le fait de ne pas participer à une région ne vous empêche pas de déployer des ressources dans cette région, mais ces ressources resteront en dehors de la gouvernance d'AWS Control Tower.

Lorsque vous configurez votre zone d'atterrissage pour de nouvelles régions, les contrôles de détection d'AWS Control Tower respectent les règles suivantes :

  • Le comportement reste le même pour les éléments existants. Le comportement de contrôle, qu'il soit détectif ou préventif, reste inchangé pour les comptes existants, dans les unités d'organisation existantes et dans les régions existantes.

  • Vous ne pouvez pas appliquer de nouveaux contrôles de détection aux unités d'organisation existantes contenant des comptes qui ne sont pas mis à jour. Lorsque vous avez configuré votre zone d'atterrissage AWS Control Tower dans une nouvelle région (en mettant à jour votre zone d'atterrissage), vous devez mettre à jour les comptes existants dans vos unités d'organisation existantes avant de pouvoir activer de nouveaux contrôles de détection sur ces unités d'organisation et ces comptes.

  • Vos contrôles de détection existants commencent à fonctionner dans les régions nouvellement configurées dès que vous mettez à jour les comptes. Lorsque vous mettez à jour votre zone d'atterrissage AWS Control Tower pour configurer de nouvelles régions, puis que vous mettez à jour un compte, les contrôles de détection déjà activés sur l'unité d'organisation commenceront à fonctionner sur ce compte dans les régions nouvellement configurées.

Configuration des régions de la tour de contrôle AWS
  1. Connectez-vous à la console AWS Control Tower à l'adresse https://console.aws.amazon.com/controltower

  2. Dans le menu de navigation du volet de gauche, choisissez Paramètres de la zone d'atterrissage.

  3. Sur la page des paramètres de la zone d'atterrissage, dans la section Détails, cliquez sur le bouton Modifier les paramètres en haut à droite. Vous êtes redirigé vers le flux de travail de mise à jour de la zone d'atterrissage.

  4. Dans Régions régies supplémentaires, recherchez les régions que vous souhaitez gouverner (ou arrêter de gouverner).

  5. Cochez la case correspondant à chaque région supplémentaire à gouverner. Décochez la case correspondant à chaque région dont vous supprimez la gouvernance.

    Note

    Si vous choisissez de ne pas gouverner une région, vous pouvez toujours déployer des ressources dans cette région, mais ces ressources resteront en dehors de la gouvernance d'AWS Control Tower.

  6. Terminez le reste du flux de travail, puis choisissez Mettre à jour la zone d'atterrissage.

  7. Une fois la configuration de la zone d'atterrissage terminée, Re-register les unités d'organisation mettront à jour les comptes dans vos nouvelles régions. Pour de plus amples informations, veuillez consulter Quand mettre à jour les unités d'organisation et les comptes AWS Control Tower.

Une autre méthode pour provisionner ou mettre à jour des comptes individuels après la configuration de nouvelles régions consiste à utiliser le framework API de Service Catalog et AWS CLI à mettre à jour les comptes par lots. Pour de plus amples informations, veuillez consulter Provisionner et mettre à jour des comptes grâce à l'automatisation.

Considérations relatives au refus de contrôle de OU-level la Région

La principale considération concernant le contrôle de refus de OU-level région est de déterminer comment il interagira avec le contrôle de refus de zone d'atterrissage, si les deux sont activés. Pour plus d'informations, consultez la section Contrôle de refus de région appliqué à l'unité d'organisation.

Vous pouvez également consulter la section Configurer le contrôle de refus de la région.