View a markdown version of this page

Pipeline de provisionnement des comptes AFT - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Pipeline de provisionnement des comptes AFT

Une fois la phase de provisionnement des comptes du pipeline terminée, le cadre AFT se poursuit. Il exécute automatiquement une série d'étapes pour s'assurer que les détails des comptes nouvellement provisionnés sont en place, avant le début de l'Personnaliser le compteétape.

Voici les prochaines étapes du pipeline AFT.
  1. Valide la saisie de la demande de compte.

  2. Récupère les informations relatives au compte provisionné, par exemple l'identifiant du compte.

  3. Stocke les métadonnées du compte dans une table DynamoDB du compte de gestion AFT.

  4. Crée le rôle IAM AWSaftExecution dans le compte nouvellement configuré. AFT assume ce rôle pour effectuer l'étape de personnalisation des comptes, car ce rôle donne accès au portefeuille de la fabrique de comptes.

  5. Applique les balises de compte que vous avez fournies dans le cadre des paramètres de saisie de la demande de compte.

  6. Applique les options de fonctionnalité AFT que vous avez choisies au moment du déploiement de l'AFT.

  7. Applique les personnalisations de provisionnement du compte AFT que vous avez fournies. La section suivante explique comment configurer ces personnalisations à l'aide d'une machine à états AWS Step Functions, dans un git référentiel. Cette étape est parfois appelée étape du cadre de provisionnement des comptes. Cela fait partie du processus de provisionnement de base, mais vous avez déjà mis en place un cadre qui fournit des intégrations personnalisées dans le cadre de votre flux de travail de provisionnement de comptes, avant que des personnalisations supplémentaires ne soient ajoutées aux comptes lors de l'étape suivante.

  8. Pour chaque compte provisionné, il crée un compte de gestion AWS CodePipeline dans l'AFT, qui sera exécuté pour effectuer l'Personnaliser le compteétape (suivante, globale).

  9. Invoque le pipeline de personnalisation des comptes pour chaque compte provisionné (et ciblé).

  10. Envoie une notification de réussite ou d'échec à la rubrique SNS, à partir de laquelle vous pouvez récupérer les messages.

Configurer les personnalisations du framework de provisionnement des comptes à l'aide d'une machine à états

Si vous configurez des intégrations personnalisées autres que Terraform avant de provisionner vos comptes, ces personnalisations sont incluses dans le flux de travail de provisionnement de votre compte AFT. Par exemple, vous pouvez avoir besoin de certaines personnalisations pour vous assurer que tous les comptes créés par AFT sont conformes aux normes et politiques de votre organisation, telles que les normes de sécurité, et ces normes peuvent être ajoutées aux comptes avant toute personnalisation supplémentaire. Ces personnalisations du cadre de provisionnement des comptes sont mises en œuvre sur chaque compte provisionné, avant le début de l'étape de personnalisation globale du compte.

Note

La fonctionnalité AFT décrite dans cette section est destinée aux utilisateurs avancés qui comprennent le fonctionnement d'AWS Step Functions. Comme alternative, nous vous recommandons de travailler avec les assistants globaux lors de la phase de personnalisation du compte.

Le framework de provisionnement des comptes AFT fait appel à une machine à états AWS Step Functions, que vous définissez, pour implémenter vos personnalisations. Consultez la documentation AWS Step Functions pour en savoir plus sur les intégrations possibles de machines à états.

Voici quelques intégrations courantes.

  • AWS Lambda fonctionne dans la langue de votre choix

  • Tâches AWS ECS ou AWS Fargate, à l'aide de conteneurs Docker

  • Activités d'AWS Step Functions utilisant des travailleurs personnalisés, hébergés sur AWS ou sur site

  • Intégrations Amazon SNS ou SQS

Si aucune machine à états AWS Step Functions n'est définie, l'étape passe sans opération. Pour créer une machine d'état des personnalisations de provisionnement de compte AFT, suivez les instructions figurant dans. Créez votre compte AFT (provisionnement, personnalisations, état, machine à états) Avant d'ajouter des personnalisations, assurez-vous que les prérequis sont en place.

Ces types d'intégrations ne font pas partie de la tour de contrôle AWS et ne peuvent pas être ajoutés pendant la phase globale de pré-API de personnalisation du compte AFT. Au lieu de cela, le pipeline AFT vous permet de configurer ces personnalisations dans le cadre du processus de provisionnement, et elles sont exécutées dans le flux de travail de provisionnement. Vous devez implémenter ces personnalisations en créant votre machine à états à l'avance, avant de lancer la phase de provisionnement du compte AFT, comme décrit dans les sections suivantes.

Conditions préalables à la création d'une machine à états

Créez votre compte AFT (provisionnement, personnalisations, état, machine à états)

Étape 1 : modifier la définition de la machine à états

Modifiez l'exemple de définition de machine à customizations.asl.json états. L'exemple est disponible dans le git référentiel que vous avez configuré pour stocker les personnalisations de provisionnement des comptes AFT, lors de vos étapes de post-déploiement. Consultez le guide du développeur AWS Step Functions pour en savoir plus sur les définitions des machines à états.

Étape 2 : inclure la configuration Terraform correspondante

Incluez les fichiers Terraform avec l'.tfextension dans le même git référentiel que la définition de la machine à états pour votre intégration personnalisée. Par exemple, si vous choisissez d'appeler une fonction Lambda dans la définition de tâche de votre machine à états, vous devez inclure le lambda.tf fichier dans le même répertoire. Assurez-vous d'inclure les rôles et autorisations IAM requis pour vos configurations personnalisées.

Lorsque vous fournissez les données appropriées, le pipeline AFT invoque automatiquement votre machine d'état et déploie vos personnalisations dans le cadre de l'étape du cadre de provisionnement des comptes AFT.

Pour redémarrer le cadre de provisionnement et les personnalisations des comptes AFT

L'AFT gère le cadre de provisionnement des comptes et les étapes de personnalisation pour chaque compte distribué via le pipeline AFT. Pour relancer les personnalisations de provisionnement de compte, vous pouvez utiliser l'une des deux méthodes suivantes :

  1. Apportez toute modification à un compte existant dans le dépôt des demandes de compte.

  2. Créez un nouveau compte auprès de l'AFT.