Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
À propos Comptes AWS dans AWS Control Tower
An Compte AWS est le conteneur de toutes les ressources que vous possédez. Ces ressources incluent les identités Gestion des identités et des accès AWS (IAM) acceptées par le compte, qui déterminent qui a accès à ce compte. Les identités IAM peuvent inclure des utilisateurs, des groupes, des rôles, etc. Pour plus d'informations sur l'utilisation de l'IAM, des utilisateurs, des rôles et des politiques dans AWS Control Tower, consultez la section Gestion des identités et des accès dans AWS Control Tower.
Ressources et temps de création de compte
Lorsqu'AWS Control Tower crée ou inscrit un compte, elle déploie la configuration de ressources minimale nécessaire pour le compte. Par exemple, il peut inclure des ressources sous la forme de modèles Account Factory et d'autres ressources de votre zone d'accueil, telles que les rôles IAM, les AWS CloudTrail pistes, les produits provisionnés par le catalogue de services et les utilisateurs d'IAM Identity Center. AWS Control Tower déploie également des ressources, conformément à la configuration de contrôle, pour l'unité organisationnelle (OU) dans laquelle le nouveau compte est destiné à devenir un compte membre.
AWS Control Tower orchestre le déploiement de ces ressources en votre nom. Plusieurs minutes par ressource peuvent être nécessaires pour terminer le déploiement. Prenez donc en compte le temps total avant de créer ou d'inscrire un compte. Pour plus d'informations sur la gestion des ressources de vos comptes, consultezConseils pour créer et modifier les ressources de la tour de contrôle AWS.
Que se passe-t-il lorsqu'AWS Control Tower crée un compte
De nouveaux comptes dans AWS Control Tower sont créés puis provisionnés par une interaction entre AWS Control Tower AWS Organizations, et AWS Service Catalog. Vous pouvez créer des comptes et inscrire des comptes existants depuis la console AWS Control Tower. Pour les étapes détaillées à suivre pour inscrire un utilisateur existant à Compte AWS l'aide de la console AWS Control Tower, consultezEnregistrez un compte existant depuis la console AWS Control Tower.
Dans les coulisses de la création de comptes
-
Vous lancez la demande, par exemple, depuis la page AWS Control Tower Account Factory, ou directement depuis la AWS Service Catalog console, ou en appelant l'
ProvisionProductAPI Service Catalog. -
AWS Service Catalog appelle AWS Control Tower.
-
AWS Control Tower lance un flux de travail qui, dans un premier temps, appelle l' AWS Organizations
CreateAccountAPI. -
Une fois le compte AWS Organizations créé, AWS Control Tower termine le processus de provisionnement en appliquant des plans et des contrôles.
-
Service Catalog continue de sonder AWS Control Tower pour vérifier si le processus de provisionnement est terminé.
-
Lorsque le flux de travail dans AWS Control Tower est terminé, Service Catalog finalise l'état du compte et vous informe (le demandeur) du résultat.
Considérations relatives à l'intégration des comptes de sécurité ou de journalisation existants
Avant d'accepter un compte Compte AWS en tant que compte de sécurité (nom par défaut : Audit) ou de journalisation (nom par défaut : archive du journal), AWS Control Tower vérifie si les ressources du compte ne sont pas en conflit avec les exigences d'AWS Control Tower. Par exemple, vous pouvez disposer d'un compartiment de journalisation portant le même nom que celui requis par AWS Control Tower. AWS Control Tower confirme également que le compte peut provisionner des ressources ; par exemple, en s'assurant que AWS Security Token Service (AWS STS) est activé, que le compte n'est pas suspendu et qu'AWS Control Tower est autorisée à provisionner des ressources sur le compte.
AWS Control Tower ne supprime aucune ressource existante dans les comptes de journalisation et de sécurité que vous fournissez. Toutefois, si vous choisissez de l'activer, le contrôle de refus de la région de la tour de contrôle AWS empêche l'accès aux ressources dans les régions interdites.
Sécurité de vos comptes
Vous trouverez des conseils sur les meilleures pratiques pour protéger la sécurité de votre compte de gestion AWS Control Tower et de vos comptes membres dans la AWS Organizations documentation.