Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Si vous gérez des ressources en dehors d'AWS Control Tower
AWS Control Tower configure des comptes, des unités organisationnelles et d'autres ressources en votre nom, mais vous êtes le propriétaire de ces ressources. Vous pouvez modifier ces ressources dans AWS Control Tower ou en dehors de celle-ci. La AWS Organizations console est l'endroit le plus courant pour modifier les ressources en dehors d'AWS Control Tower. Cette rubrique explique comment réconcilier les modifications apportées aux ressources de la tour de contrôle AWS lorsque vous effectuez les modifications en dehors d'AWS Control Tower.
Le fait de renommer, de supprimer et de déplacer des ressources en dehors de la console AWS Control Tower entraîne une désynchronisation de la console. De nombreuses modifications peuvent être réconciliées automatiquement. Certaines modifications nécessitent la réinitialisation de votre zone d'atterrissage afin de mettre à jour les informations affichées dans la console AWS Control Tower.
En général, les modifications que vous apportez aux ressources AWS Control Tower en dehors de la console AWS Control Tower créent un état de dérive résoluble dans votre zone d'atterrissage. Pour plus d'informations sur ces modifications, consultez Modifications réparables des ressources.
Tâches nécessitant une réinitialisation de la zone d'atterrissage
-
Supprimer l'unité d'organisation de sécurité (Un cas particulier, à ne pas faire à la légère.)
-
Supprimer un compte partagé de l'unité d'organisation de sécurité (non recommandé)
-
Mettre à jour, joindre ou détacher un SCP associé à l'unité d'organisation de sécurité.
Modifications mises à jour automatiquement par AWS Control Tower
-
Modification de l'adresse e-mail d'un compte inscrit
-
Renommer un compte inscrit
-
Création d'une nouvelle unité organisationnelle (UO) de haut niveau
-
Renommer une unité d'organisation enregistrée
-
Suppression d'une unité d'organisation enregistrée (à l'exception de l'unité d'organisation de sécurité, qui nécessite une mise à jour.)
-
Supprimer un compte inscrit (sauf un compte partagé dans l'unité d'organisation de sécurité.)
Note
AWS Service Catalog gère les modifications différemment d'AWS Control Tower. AWS Service Catalog peut entraîner un changement dans la posture de gouvernance lorsqu'il réconcilie vos changements. Pour plus d'informations sur la mise à jour d'un produit provisionné, consultez la section Mise à jour des produits provisionnés dans la AWS Service Catalog documentation.
Faire référence à des ressources extérieures à AWS Control Tower
Lorsque vous créez de nouvelles unités d'organisation et de nouveaux comptes en dehors d'AWS Control Tower, ils ne sont pas régis par AWS Control Tower, même s'ils peuvent être affichés.
Création d'une unité d'organisation
Les unités organisationnelles (UO) créées en dehors d'AWS Control Tower sont considérées comme non enregistrées. Ils sont affichés sur la page Organisation, mais ils ne sont pas régis par les contrôles de la tour de contrôle AWS.
Création d'un compte
Les comptes créés en dehors d'AWS Control Tower sont appelés « non inscrits ». Les comptes inscrits et non inscrits qui appartiennent à une unité d'organisation enregistrée auprès d'AWS Control Tower sont affichés sur la page Organisation. Les comptes qui n'appartiennent pas à une unité d'organisation enregistrée peuvent être invités à l'aide de la AWS Organizations console. Cette invitation à adhérer n'inscrit pas le compte dans AWS Control Tower et n'étend pas la gouvernance d'AWS Control Tower au compte. Pour étendre la gouvernance en enregistrant le compte, rendez-vous sur la page Organisation ou sur la page détaillée du compte dans AWS Control Tower et choisissez Inscrire un compte.
Modification externe des noms des ressources de la tour de contrôle AWS
Vous pouvez modifier les noms de vos unités organisationnelles (UO) et de vos comptes en dehors de la console AWS Control Tower, et la console se met à jour automatiquement pour refléter ces modifications.
Modification du nom d'une unité d'organisation
Dans AWS Organizations, vous pouvez modifier le nom d'une unité d'organisation à l'aide de l' AWS Organizations API ou de la console. Lorsque vous modifiez le nom d'une unité d'organisation en dehors d'AWS Control Tower, la console AWS Control Tower reflète automatiquement le changement de nom. Toutefois, si vous approvisionnez vos comptes en utilisant AWS Service Catalog, vous devez également réinitialiser votre zone d'atterrissage pour vous assurer qu'AWS Control Tower reste cohérente avec AWS Organizations. Le flux de travail de réinitialisation garantit la cohérence des services pour les unités d'organisation fondamentales et supplémentaires. Vous pouvez résoudre ce type de dérive depuis la page des paramètres de la zone d'atterrissage. Consultez la section intitulée « Résoudre la dérive » dansDétectez et corrigez les dérives dans AWS Control Tower.
AWS Control Tower affiche les noms des unités d'organisation sur la page Organisation du tableau de bord AWS Control Tower. Vous pouvez voir quand l'opération de réinitialisation de votre zone d'atterrissage a réussi.
Renommer un compte inscrit
Chaque AWS compte possède un nom d'affichage qui peut être modifié par l'utilisateur root du compte dans la AWS Billing and Cost Management console. Lorsque vous renommez un compte inscrit à AWS Control Tower, le changement de nom est automatiquement répercuté dans AWS Control Tower. Pour plus d'informations sur la modification du nom d'un compte, consultez la section Gestion d'un AWS compte dans le Guide AWS de l'utilisateur de facturation.
Supprimer l'unité d'organisation de sécurité
Ce type de dérive est un cas particulier. Si vous supprimez la Security OU, une page de message d'erreur s'affichera, vous invitant à réinitialiser votre zone d'atterrissage. Vous devez réinitialiser votre zone d'atterrissage avant de pouvoir effectuer d'autres actions dans AWS Control Tower.
-
Vous ne pourrez effectuer aucune action dans la console AWS Control Tower et vous ne pourrez pas créer de nouveaux comptes AWS Service Catalog tant que la réinitialisation n'aura pas été effectuée.
-
Vous ne pourrez pas consulter la page des paramètres de la zone d'atterrissage pour y voir le bouton Réinitialiser.
Dans ce cas, le processus de réinitialisation de la zone d'atterrissage crée une nouvelle unité d'organisation de sécurité et déplace les deux comptes partagés vers la nouvelle unité d'organisation de sécurité. AWS Control Tower marque les comptes Log Archive et Audit comme étant dérivés. Le même processus permet de résoudre la dérive de ces comptes.
Si vous déterminez que vous devez supprimer l'unité d'organisation de sécurité, voici ce que vous devez savoir :
Avant de supprimer l'unité d'organisation de sécurité, vous devez vous assurer qu'elle ne contient aucun compte. Plus précisément, vous devez supprimer les comptes Log Archive et Audit de l'unité d'organisation. Nous vous recommandons de déplacer ces comptes vers une autre unité d'organisation.
Note
La suppression de votre unité d'organisation de sécurité ne doit pas être effectuée sans y avoir dûment réfléchi. Cette action pourrait créer des problèmes de conformité si la journalisation est temporairement suspendue et parce que certains contrôles risquent de ne pas être appliqués.
Pour de plus amples informations générales sur la dérive, veuillez consulter « Résolution de la dérive » dans Détectez et corrigez les dérives dans AWS Control Tower.
Supprimer un compte de l'unité d'organisation de sécurité
Nous vous déconseillons de supprimer les comptes partagés de votre organisation ou de les déplacer hors de la Security OU. Si vous avez supprimé un compte partagé accidentellement, vous pouvez suivre les étapes de correction décrites dans cette section pour restaurer le compte.
-
Depuis la console AWS Control Tower : pour démarrer le processus de correction, suivez les étapes de correction semi-manuelles. Assurez-vous que l'utilisateur ou le rôle que vous utilisez pour accéder à la console AWS Control Tower est autorisé à s'exécuter
organizations:InviteAccountToOrganization. Si vous ne disposez pas de telles autorisations, suivez les étapes de correction manuelles, qui utilisent à la fois la console AWS Control Tower et la AWS Organizations console. -
À partir de la AWS Organizations console : ce processus de correction est une procédure légèrement plus longue et entièrement manuelle. Lorsque vous suivez les étapes de correction manuelles, vous passerez de la AWS Organizations console à la console AWS Control Tower. Lorsque vous travaillez dans AWS Organizations, vous aurez besoin d'un utilisateur ou d'un rôle doté de la politique
AWSOrganizationsFullAccessgérée ou d'une politique équivalente. Lorsque vous utilisez la console AWS Control Tower, vous avez besoin d'un utilisateur ou d'un rôle doté de la politiqueAWSControlTowerServiceRolePolicygérée ou d'une politique équivalente, et de l'autorisation d'exécuter toutes les actions d'AWS Control Tower (controltower : *). -
Si les mesures correctives ne permettent pas de restaurer le compte, contactez AWS Support.
Les résultats de la suppression d'un compte partagé via AWS Organizations:
-
Le compte n'est plus protégé par les contrôles obligatoires de la tour de contrôle AWS avec des politiques de contrôle des services (SCP). Résultat : les ressources créées par AWS Control Tower dans le compte peuvent être modifiées ou supprimées.
-
Le compte ne fait plus partie du compte AWS Organizations de gestion. Résultat : L'administrateur du compte de AWS Organizations gestion n'a plus de visibilité sur les dépenses du compte.
-
Il n'est plus garanti que le compte soit surveillé par AWS Config. Résultat : L'administrateur du compte de AWS Organizations gestion n'est peut-être pas en mesure de détecter les modifications apportées aux ressources.
-
Le compte ne fait plus partie de l'organisation. Résultat : les mises à jour et la réinitialisation d'AWS Control Tower échoueront.
Pour restaurer un compte partagé à l'aide de la console AWS Control Tower (procédure semi-manuelle)
-
Connectez-vous à la console AWS Control Tower à l'adresse https://console.aws.amazon.com/controltower
. Vous devez vous connecter en tant qu'utilisateur IAM, utilisateur dans IAM Identity Center ou rôle autorisé à exécuter. organizations:InviteAccountToOrganizationSi vous ne disposez pas de telles autorisations, utilisez la procédure de correction manuelle décrite plus loin dans cette rubrique. -
Sur la page Dérive détectée dans la zone de destination, choisissez Re-Invite de remédier à la suppression du compte partagé en réinvitant le compte partagé dans l'organisation. Un e-mail généré automatiquement est envoyé à l'adresse e-mail du compte.
-
Acceptez l'invitation pour réintégrer le compte partagé dans l'organisation. Effectuez l’une des actions suivantes :
-
Connectez-vous au compte partagé qui a été supprimé, puis accédez à https://console.aws.amazon.com/organizations/home #/invites
-
Si vous avez accès au message électronique envoyé lorsque vous avez réinvité le compte, connectez-vous au compte supprimé, puis cliquez sur le lien contenu dans le message pour accéder directement à l'invitation du compte.
-
Si le compte partagé qui a été supprimé ne se trouve pas dans une autre organisation, connectez-vous au compte, ouvrez la AWS Organizations console et accédez à Invitations.
-
-
Connectez-vous à nouveau au compte de gestion ou rechargez la console AWS Control Tower si elle est déjà ouverte. Vous verrez la page de dérive de la zone d'atterrissage. Choisissez Réinitialiser pour réparer la zone d'atterrissage.
-
Attendez la fin du processus de réinitialisation.
Si la correction est réussie, le compte partagé apparaît dans un état normal et conforme.
Si les mesures correctives ne permettent pas de restaurer le compte, contactez AWS Support.
Pour restaurer un compte partagé à l'aide de la tour de contrôle AWS et AWS Organizations consoles (correction manuelle)
-
Connectez-vous à la AWS Organizations console à l'adressehttps://console.aws.amazon.com/organizations/
. Vous devez vous connecter en tant qu'utilisateur IAM, utilisateur dans IAM Identity Center ou en tant que rôle doté de la politique AWSOrganizationsFullAccessgérée ou d'une politique équivalente. -
Réinvitez le compte partagé dans l'organisation. Pour plus d'informations sur les exigences, les prérequis et la procédure à suivre pour inviter un compte dans votre organisation AWS Organizations, voir Inviter un AWS compte dans votre organisation dans le Guide de l'AWS Organizations utilisateur.
-
Connectez-vous au compte partagé qui a été supprimé, puis accédez à https://console.aws.amazon.com/organizations/home #/invites
pour accepter l'invitation. -
Connectez-vous à nouveau au compte de gestion.
-
Connectez-vous à la console AWS Control Tower en tant qu'utilisateur ou rôle avec la politique
AWSControlTowerServiceRolePolicygérée ou équivalente, et les autorisations nécessaires pour exécuter toutes les actions d'AWS Control Tower (controltower : *). -
Vous verrez la page de dérive de la zone d'atterrissage avec une option permettant de réinitialiser la zone d'atterrissage. Choisissez Réinitialiser pour réparer la zone d'atterrissage.
-
Attendez la fin du processus de réinitialisation.
Si la correction est réussie, le compte partagé apparaît dans un état normal et conforme.
Si les mesures correctives ne permettent pas de restaurer le compte, contactez AWS Support.
Modifications externes mises à jour automatiquement
Les modifications que vous apportez aux adresses e-mail de votre compte sont mises à jour automatiquement par AWS Control Tower, mais Account Factory ne les met pas à jour automatiquement.
Modification de l'adresse e-mail d'un compte régi
AWS Control Tower extrait et affiche les adresses e-mail conformément à l'utilisation de la console. Par conséquent, les adresses e-mail des comptes partagés et autres sont mises à jour et affichées de manière cohérente dans AWS Control Tower une fois que vous les avez modifiées.
Note
Dans AWS Service Catalog, Account Factory affiche les paramètres qui ont été spécifiés dans la console lorsque vous avez créé un produit provisionné. Toutefois, l'adresse e-mail du compte d'origine n'est pas mise à jour automatiquement lorsque l'adresse e-mail du compte change. En effet, le compte est contenu conceptuellement dans le produit provisionné ; il n'est pas le même que le produit provisionné. Pour mettre à jour cette valeur, vous devez mettre à jour le produit provisionné, ce qui peut entraîner une modification de la posture de gouvernance.
Appliquer des AWS Config règles externes
AWS Control Tower affiche l'état de conformité de toutes les AWS Config règles déployées dans les unités organisationnelles enregistrées auprès d'AWS Control Tower, y compris les règles qui ont été activées en dehors de la console AWS Control Tower.
Suppression de ressources AWS Control Tower en dehors d'AWS Control Tower
Vous pouvez supprimer des unités d'organisation et des comptes dans AWS Control Tower et vous n'avez pas besoin de prendre d'autres mesures pour consulter les mises à jour. Account Factory est automatiquement mis à jour lorsque vous supprimez une unité d'organisation, mais pas lorsque vous supprimez un compte.
Supprimer une unité d'organisation enregistrée (à l'exception de l'unité d'organisation de sécurité)
Dans AWS Organizations, vous pouvez supprimer des unités d'organisation (UO) vides à l'aide de l'API ou de la console. Les informations d'origine contenant des comptes ne peuvent pas être supprimées.
AWS Control Tower reçoit une notification AWS Organizations lorsqu'une unité d'organisation est supprimée. Il met à jour la liste des UO dans Account Factory, afin que la liste des UO enregistrées reste cohérente.
Note
Dans AWS Service Catalog, la Fabrique des comptes est mise à jour pour supprimer l'unité d'organisation supprimée de la liste des unités d'organisation disponibles dans lesquelles vous pouvez configurer un compte.
Suppression d'un compte inscrit d'une unité d'organisation
Lorsque vous supprimez un compte inscrit, AWS Control Tower reçoit une notification et effectue des mises à jour afin que les informations restent cohérentes.
Note
Dans AWS Service Catalog, le produit provisionné par Account Factory qui représente le compte géré n'est pas mis à jour pour supprimer le compte. Au lieu de cela, le produit provisionné est affiché en tant que TAINTED et il est dans un état d'erreur. Pour nettoyer, accédez à AWS Service Catalog, choisissez le produit provisionné, puis choisissez Terminer.