View a markdown version of this page

Changer d'administrateur délégué - AWS Audit Manager

AWS Audit Manager n'est plus ouvert aux nouveaux clients. Les clients existants peuvent continuer à utiliser le service normalement. Pour plus d'informations, consultez AWS Audit Manager la section Modification de disponibilité.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Changer d'administrateur délégué

Le changement de votre administrateur délégué AWS Audit Manager se fait en deux étapes. Tout d'abord, vous devez supprimer le compte administrateur délégué actuel. Vous pouvez ensuite ajouter un nouveau compte en tant qu'administrateur délégué.

Suivez les étapes décrites sur cette page pour modifier votre administrateur délégué.

Conditions préalables

Avant de supprimer le compte actuel

Avant de supprimer le compte administrateur délégué actuel, tenez compte des points suivants :

  • Tâche de nettoyage de l'outil de recherche de preuves - Si l'administrateur délégué actuel (compte A) a activé l'outil de recherche de preuves, vous devrez effectuer une tâche de nettoyage avant de désigner le compte B comme nouvel administrateur délégué.

    Avant d'utiliser votre compte de gestion pour supprimer le compte A, assurez-vous que le compte A se connecte à Audit Manager et désactive l'outil de recherche de preuves. La désactivation de l’outil de recherche d’éléments probants supprime automatiquement l’entrepôt de données d’événements créé dans le compte lorsque l’outil de recherche d’éléments probants a été activé.

    Si cette tâche n'est pas terminée, le magasin de données d'événements reste dans le compte A. Dans ce cas, nous recommandons à l'administrateur délégué d'origine d'utiliser CloudTrail Lake pour supprimer manuellement le magasin de données d'événements.

    Cette tâche de nettoyage est nécessaire pour éviter de vous retrouver avec plusieurs entrepôts de données d’événements. Audit Manager ignore un entrepôt de données d’événements inutilisé une fois que vous avez supprimé ou modifié un compte d’administrateur délégué. Toutefois, si vous ne supprimez pas le magasin de données d'événements inutilisé, CloudTrail Lake continue de payer des frais de stockage à ce dernier.

  • Suppression des données  : lorsque vous supprimez un compte d'administrateur délégué pour Audit Manager, les données de ce compte ne sont pas supprimées. Si vous souhaitez supprimer les données de ressources d’un compte d’administrateur délégué, vous devez effectuer cette tâche séparément avant de supprimer le compte. Vous pouvez également réaliser cette opération dans la console Audit Manager. Vous pouvez également utiliser l’une des opérations d’API de suppression fournies par Audit Manager. Pour obtenir la liste des opérations de suppression disponibles, consultez la section Suppression des données d’Audit Manager.

    À l’heure actuelle, Audit Manager ne propose pas d’option permettant de supprimer des éléments probants pour un administrateur délégué spécifique. Au lieu de cela, lorsque votre compte de gestion annule l’enregistrement d’Audit Manager, nous procédons à un nettoyage du compte administrateur délégué actuel au moment de la désinscription.

Avant d'ajouter le nouveau compte

Avant d'ajouter le nouveau compte d'administrateur délégué, tenez compte des points suivants :

  • Le nouveau compte doit appartenir à une organisation.

  • Avant de désigner un nouvel administrateur délégué, vous devez activer toutes les fonctionnalités de votre organisation. Vous devez également configurer les paramètres CSPM de Security Hub de votre organisation. De cette façon, Audit Manager peut collecter les preuves CSPM de Security Hub à partir de vos comptes membres.

  • Le compte d’administrateur délégué doit avoir accès à la clé KMS que vous avez fournie lors de la configuration d’Audit Manager.

  • Vous ne pouvez pas utiliser votre compte AWS Organizations de gestion en tant qu'administrateur délégué dans Audit Manager.

Procédure

Vous pouvez modifier un administrateur délégué à l’aide de la console Audit Manager, du AWS Command Line Interface (AWS CLI) ou de l’API Audit Manager.

Avertissement

Lorsque vous modifiez d’administrateur délégué, vous continuez à avoir accès aux éléments probants que vous avez précédemment collectés sous l’ancien compte d’administrateur délégué. Cependant, Audit Manager arrête de collecter et de joindre des éléments probants à l’ancien compte d’administrateur délégué.

Audit Manager console
Pour modifier l'administrateur délégué actuel sur la console Audit Manager
  1. (Facultatif) Si l’administrateur délégué actuel (compte A) a activé l’outil de recherche d’éléments probants, effectuez la tâche de nettoyage suivante :

    1. Avant de désigner le compte B comme nouvel administrateur délégué, assurez-vous que le compte A se connecte à Audit Manager et désactive l’outil de recherche d’éléments probants.

      La désactivation de l’outil de recherche d’éléments probants supprime automatiquement l’entrepôt de données d’événements créé lorsque le compte A a activé l’outil de recherche d’éléments probants. Si vous ne terminez pas cette étape, le compte A doit accéder à CloudTrail Lake et supprimer manuellement le magasin de données d'événements. Dans le cas contraire, le magasin de données d'événements reste dans le compte A et continue à entraîner des frais de stockage CloudTrail Lake.

  2. Dans l’onglet Paramètres généraux, accédez à la section Administrateur délégué et choisissez Supprimer.

  3. Dans la fenêtre contextuelle qui s’affiche, choisissez Supprimer pour confirmer.

  4. Sous ID du compte d’administrateur délégué, entrez l’ID du nouveau compte de l’administrateur délégué.

  5. Sélectionnez Déléguer.

AWS CLI
Pour modifier l'administrateur délégué actuel dans le AWS CLI

Commencez par exécuter la commande deregister-organization-admin-account à l’aide du paramètre --admin-account-id pour préciser l’ID du compte de l’administrateur délégué actuel.

Dans l'exemple suivant, remplacez le placeholder text par vos propres informations.

aws auditmanager deregister-organization-admin-account --admin-account-id 111122223333

Ensuite, exécutez la commande deregister-organization-admin-account à l’aide du paramètre --admin-account-id pour préciser l’ID du compte du nouvel administrateur délégué.

Dans l'exemple suivant, remplacez le placeholder text par vos propres informations.

aws auditmanager register-organization-admin-account --admin-account-id 444455556666
Audit Manager API
Pour modifier l'administrateur délégué actuel à l'aide de l'API

Tout d'abord, appelez l'DeregisterOrganizationAdminAccountopération et utilisez le AccountId paramètre admin pour spécifier l'ID de compte de l'administrateur délégué actuel.

Appelez ensuite l'RegisterOrganizationAdminAccountopération et utilisez le AccountId paramètre admin pour spécifier l'ID de compte du nouvel administrateur délégué.

Pour plus d’informations, choisissez les liens précédents dans le Guide de référence de l’API de l’Audit Manager. Cela inclut des informations sur l'utilisation de cette opération et de ce paramètre dans l'un des kits de développement logiciel spécifiques à la langue AWS .

Étapes suivantes

Pour supprimer votre compte d'administrateur délégué, consultezSupprimer un administrateur délégué.

Ressources supplémentaires