View a markdown version of this page

Compatibilité des lignes de base de l'unité d'organisation et des versions des zones d'atterrissage - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Compatibilité des lignes de base de l'unité d'organisation et des versions des zones d'atterrissage

Les bases de référence d'AWS Control Tower vous permettent de définir une norme de gouvernance au niveau de l'unité d'organisation, plutôt qu'au niveau de la zone d'atterrissage, si votre entreprise l'exige. La référence appelée AWSControlTowerBaseline est disponible pour vous aider à enregistrer vos unités d'organisation auprès d'AWS Control Tower.

Note

Une base de référence est un ensemble de contrôles et de ressources qui fonctionnent ensemble pour établir un environnement de gouvernance stable dans votre zone d'atterrissage.

Lorsque vous activez une référence sur une unité d'organisation, en appelant l'EnableBaselineAPI dans AWS Control Tower, vous devez spécifier une version de référence compatible avec la version actuelle de votre zone de destination AWS Control Tower. Une fois que vous avez spécifié un niveau de référence, tous les comptes membres d'une unité d'organisation suivent le niveau de référence indiqué pour l'unité d'organisation. En d'autres termes, les nouveaux comptes sont approvisionnés avec la base de référence mise à jour et les comptes des membres existants sont régis conformément à la nouvelle base de référence.

Si vous ne sélectionnez pas de référence pour vos unités d'organisation et vos comptes existants, la version de la zone de destination détermine l'ensemble de la posture de gouvernance, par défaut. Cependant, chaque unité d'organisation enregistrée dans votre zone d'atterrissage se voit attribuer une version de référence, qui est la dernière version de référence compatible avec la version actuelle de votre zone d'atterrissage. Par conséquent, chaque unité organisationnelle et chaque compte de membre inscrit sont associés à une base de référence, même si vous n'attribuez jamais de référence spécifique.

Pour la OU-level référenceAWSControlTowerBaseline, le tableau suivant montre la compatibilité des lignes de base avec les versions de la zone d'atterrissage d'AWS Control Tower.

Version de référence Versions pour zones d'atterrissage Plans inclus Variation par rapport au niveau de référence précédent

1.0

2,0 et 2,7

BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Ressources IAM

Aucune

2.0

2,8 et 2,9

BP_BASELINE_CLOUDTRAIL, BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, ressources IAM

Ajout d'un rôle AWS Config lié à un service (SLR) et d'un nouveau plan de configuration pour utiliser le SLR

3.0

3,0 et 3,1

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_ROLES, Config SLR, ressources IAM

Nouveau AWS Config plan. Changez pour enregistrer les ressources globales uniquement dans la région d'origine. CloudTrail Plan supprimé

4.0

3,2 et 3,3

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, ressources IAM

Nouveau plan pour les appareils photo reflex

5.0

4.0

BP_BASELINE_CLOUDWATCH, BP_BASELINE_CONFIG, BP_BASELINE_ROLES, BP_BASELINE_SERVICE_LINKED_ROLE, BP_BASELINE_SERVICE_ROLES, Config SLR, ressources IAM

Les autorisations d'agrégation AWS Config ont été supprimées. L'autorisation d'agrégation AWS Config pour chaque compte membre n'est pas nécessaire puisque LandingZone la version 4.0 a adopté AWS Organizations Config Aggregator, qui a accès à tous les comptes membres de l'organisation.

Pour plus d'informations sur les ressources spécifiques créées dans les comptes lorsque vous configurez votre zone de destination, consultez Ressources créées dans les comptes partagés.

Si vous mettez à jour votre zone d'atterrissage vers une version qui prend en charge une version de AWSControlTowerBaseline référence plus récente et que la nouvelle version de zone d'atterrissage est compatible avec votre version de référence existante, l'état de votre unité d'organisation passe à Mise à jour disponible.

  • Vous pouvez continuer à utiliser Account Factory et d'autres fonctionnalités sans mettre à jour immédiatement la base de référence de l'unité organisationnelle (UO).

  • Les nouveaux comptes inscrits à cette unité d'organisation reçoivent des ressources en fonction de la version de référence existante jusqu'à ce que celle-ci soit mise à jour (avec la fonctionnalité d'extension de la gouvernance dans la console ou UpdateEnabledBaseline via l'API).

  • Une fois que vous avez mis à jour la version de référence, tous les comptes de cette unité d'organisation reçoivent des ressources en fonction de la nouvelle version de référence.

Note

Si vous mettez à jour votre zone d'atterrissage AWS Control Tower d'une version 2.X à une version 3.X, vous devez également mettre à jour la version de base de vos unités d'organisation, en raison du passage des traces au niveau du compte aux traces au niveau de l'organisation. AWS CloudTrail Dans la console, votre unité d'organisation affichera le statut Mise à jour requise.

Considérations relatives aux niveaux de référence

  • Si votre unité d'organisation nécessite une mise à jour de base, vous ne pouvez pas créer de nouveaux comptes ni inscrire des comptes existants dans cette unité d'organisation.

  • Après une mise à jour de la zone d'atterrissage, si vous prévoyez également de mettre à jour une référence d'unité d'organisation, vous devez réenregistrer l'unité d'organisation ou mettre à jour la version de référence de votre unité d'organisation par programmation.

  • Nous vous recommandons de passer à la version de référence la plus compatible avec la version de zone d'atterrissage que vous utilisez, afin de bénéficier de tous les avantages de la zone d'atterrissage et de la base de référence combinés. Par exemple, si vous passez à la version 3.3 de Landing Zone, vous pouvez continuer à utiliser la version 3.0, mais vous ne bénéficierez pas de tous les avantages de la version 3.3 de Landing Zone à moins de passer également à la version 4.0.

  • Les mises à jour de référence ne peuvent pas être annulées.

  • L'activation de base cible une unité d'organisation à la fois. Par conséquent, les unités d'organisation imbriquées ne sont pas mises à jour automatiquement lorsque l'unité d'organisation parente est mise à jour. Nous vous recommandons de mettre à jour l'unité d'organisation parente avant de mettre à jour les unités d'organisation imbriquées.

  • Lorsque vous appelez l'UpdateEnabledBaselineAPI ou que vous réenregistrez une unité d'organisation depuis la console, celle-ci conserve toutes les commandes qui étaient activées avant la mise à jour de référence.

  • Lorsque plusieurs versions de référence sont compatibles avec la version de votre zone d'atterrissage, vous devez utiliser la dernière version de référence si vous activez une référence sur une unité d'organisation non gérée.