Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Déplacer et inscrire des comptes grâce à l'inscription automatique
La fonction d'inscription automatique du compte est disponible pour les zones d'atterrissage de la version 3.1 et des versions ultérieures.
Si vous activez cette fonctionnalité, vous pouvez utiliser les AWS Organizations API et la console pour déplacer des comptes vers AWS Control Tower, sans créer de dérive d'héritage . Le compte reçoit automatiquement les ressources de base et les configurations de contrôle de l'unité organisationnelle (OU) de destination dans AWS Control Tower. Cette fonctionnalité optionnelle vous permet également de déplacer des comptes entre des unités d'organisation au sein d'AWS Control Tower, sans créer de dérive d'héritage, si les deux unités d'organisation ont la même configuration de base et que les mêmes contrôles sont activés.
Pour activer l'inscription automatique : vous pouvez sélectionner l'inscription automatique des comptes sur la page des paramètres de la zone d'accueil de la console AWS Control Tower, ou en appelant la tour de contrôle AWS CreateLandingZone ou les UpdateLandingZone API, la valeur du RemediationType paramètre étant définie sur Inheritance Drift.
Pour inscrire des comptes : après avoir activé l'inscription automatique, déplacez un compte vers une unité d'organisation enregistrée à l'aide de la AWS Organizations console, de l' AWS Organizations
MoveAccountAPI ou de la console AWS Control Tower. Le compte reçoit automatiquement les ressources de base et les contrôles de cette unité d'organisation. Cela s'applique à la fois aux comptes existants et aux comptes nouvellement créés (qui sont créés par défaut à la racine de l'organisation).
Pour désinscrire un compte : déplacez le compte vers une unité d'organisation qui n'est pas enregistrée auprès d'AWS Control Tower, ou vers la racine de l'organisation. AWS Control Tower supprime automatiquement toutes les ressources et tous les contrôles de base déployés.
Note
Si les unités d'organisation source et de destination dans AWS Control Tower ont des configurations différentes, le compte peut présenter une Compte de membre déplacé dérive.
Prérequis : Configuration pour l'inscription automatique
-
Vous devez exécuter la version 3.1 ou ultérieure d'AWS Control Tower landing zone.
-
Activez la fonctionnalité d'inscription automatique d'AWS Control Tower via la page des paramètres de la zone de destination de la console, ou via les API de zone d'atterrissage d'AWS Control Tower, en définissant la valeur du
RemediationTypesparamètre sur.Inheritance DriftLorsque vous vous êtes inscrit, AWS Control Tower réagit auxmove accountévénements et AWS Organizations corrige immédiatement la dérive d'héritage pour les comptes déplacés, en votre nom.
Autorisations requises
Des rôles et des autorisations spécifiques sont nécessaires pour que vous puissiez utiliser l' AWS Organizations
CreateAccountAPI et MoveAccount l'API. Pour plus d'informations sur l'utilisation AWS Organizations avec AWS Control Tower, consultez AWS Control Tower et AWS Organizations.
Exemples d'utilisation de l'API
Pour plus d'informations et des exemples concernant ces API, consultez CreateAccount et MoveAccount dans la référence des AWS Organizations API.
Considérations
-
Calendrier d'inscription : un compte transféré vers une unité d'organisation enregistrée auprès d'AWS Control Tower est inscrit avec un éventuel modèle de cohérence. Ce processus prend généralement quelques minutes, voire plusieurs heures, selon le nombre de comptes déplacés.
-
AWS Produits provisionnés par Service Catalog : Auto-enrollment ne crée, ne modifie ni ne met fin aux produits provisionnés par AWS Service Catalog. Si un compte a déjà été enregistré via Account Factory et qu'un produit provisionné est associé, ce produit provisionné reste dans le compte de gestion après la désinscription du compte. Pour nettoyer les produits provisionnés orphelins, consultez la section Suppression de produits provisionnés dans le Guide de l'utilisateur du catalogue AWS de services.