View a markdown version of this page

Conseils pour créer et modifier les ressources de la tour de contrôle AWS - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conseils pour créer et modifier les ressources de la tour de contrôle AWS

Nous vous recommandons de suivre les bonnes pratiques suivantes lorsque vous créez et modifiez des ressources dans AWS Control Tower. Ce guide peut changer lorsque le service est mis à jour. N'oubliez pas que le modèle de responsabilité partagée s'applique à votre environnement AWS Control Tower.

Conseils généraux
  • Ne modifiez ni ne supprimez aucune ressource créée par AWS Control Tower, y compris les ressources du compte de gestion, des comptes partagés et des comptes membres. Si vous modifiez ces ressources, il se peut que vous deviez mettre à jour votre zone d'atterrissage ou réenregistrer une UO, et toute modification peut entraîner des rapports de conformité inexacts.

    En particulier :

    • Gardez un AWS Config enregistreur actif. Si vous supprimez votre enregistreur de configuration, les contrôles de détection ne peuvent pas détecter et signaler les dérives. Non-compliant les ressources peuvent être déclarées conformes en raison d'informations insuffisantes.

    • Ne modifiez ni ne supprimez les rôles Gestion des identités et des accès AWS (IAM) créés dans les comptes partagés de l'unité organisationnelle de sécurité (OU). La modification de ces rôles peut nécessiter une mise à jour de votre zone de destination.

    • Ne supprimez pas le AWSControlTowerExecution rôle de vos comptes de membres, même s'il s'agit de comptes non inscrits. Si vous le faites, vous ne pourrez pas inscrire ces comptes auprès d'AWS Control Tower, ni enregistrer leurs unités d'organisation parents immédiats.

  • N'interdisez pas leur utilisation Régions AWS via SCP ou AWS Security Token Service ()AWS STS. Dans ce cas, AWS Control Tower passera à un état indéfini. Si vous désactivez les régions avec AWS STS, votre fonctionnalité échouera dans ces régions, car l'authentification ne serait pas disponible dans ces régions. Utilisez plutôt la capacité de refus de région de la tour de contrôle AWS, comme indiqué dans le contrôle, Refuser l'accès à en AWS fonction de la demande Région AWS, qui fonctionne au niveau de la zone d'atterrissage, ou le contrôle de refus de la région de contrôle appliqué à l'unité d'organisation, qui fonctionne au niveau de l'unité d'organisation pour restreindre l'accès aux régions.

  • Le AWS Organizations FullAWSAccess SCP doit être appliqué et ne doit pas être fusionné avec d'autres SCP. La modification de ce SCP n'est pas considérée comme une dérive ; toutefois, certaines modifications peuvent affecter les fonctionnalités d'AWS Control Tower de manière imprévisible, si l'accès à certaines ressources est refusé. Par exemple, si le SCP est détaché ou modifié, un compte peut perdre l'accès à un AWS Config enregistreur ou créer une lacune dans la CloudTrail journalisation.

  • N'utilisez pas l' AWS Organizations DisableAWSServiceAccessAPI pour désactiver l'accès au service AWS Control Tower à l'organisation dans laquelle vous avez configuré votre zone d'atterrissage. Dans ce cas, certaines fonctionnalités de détection de dérive d'AWS Control Tower risquent de ne pas fonctionner correctement sans l'assistance par messagerie de AWS Organizations. Ces fonctionnalités de détection des dérives permettent de garantir qu'AWS Control Tower peut signaler avec précision l'état de conformité des unités organisationnelles, des comptes et des contrôles de votre organisation. Pour plus d'informations, consultez API_DisableAWSServiceAccess la référence de AWS Organizations l'API.

  • En général, AWS Control Tower effectue une seule action à la fois, qui doit être terminée avant qu'une autre action puisse commencer. Par exemple, si vous tentez de provisionner un compte alors que le processus d'activation d'un contrôle est déjà en cours, le provisionnement du compte échouera.

    Exception :

    • AWS Control Tower permet des actions simultanées pour déployer des contrôles optionnels. Pour plus d'informations, voir Déploiement simultané pour les contrôles facultatifs.

    • AWS Control Tower permet jusqu'à dix actions simultanées de création, de mise à jour ou d'inscription sur des comptes, avec Account Factory.

Note

Pour plus d'informations sur les ressources créées par AWS Control Tower, consultezQuels sont les comptes partagés ?.

Conseils concernant les comptes et les unités d'organisation
  • Nous vous recommandons de limiter chaque unité d'organisation enregistrée à un maximum de 1 000 comptes, afin de pouvoir mettre à jour ces comptes avec la Re-register fonctionnalité d'unité d'organisation chaque fois que des mises à jour de compte sont nécessaires, par exemple lorsque vous configurez de nouvelles régions pour la gouvernance.

  • Pour réduire le temps nécessaire à l'enregistrement d'une unité d'organisation, nous vous recommandons de limiter le nombre de comptes par unité d'organisation à environ 680, même si la limite est de 1 000 comptes par unité d'organisation. En règle générale, le temps nécessaire pour enregistrer une unité d'organisation augmente en fonction du nombre de régions dans lesquelles votre unité d'organisation opère, multiplié par le nombre de comptes de l'unité d'organisation.

  • À titre indicatif, une unité d'organisation comportant 680 comptes peut nécessiter jusqu'à 2 heures pour s'enregistrer et activer les contrôles, et jusqu'à 1 heure pour se réenregistrer. En outre, l'enregistrement d'une unité d'organisation comportant de nombreuses commandes prend plus de temps qu'une unité d'organisation comportant peu de commandes.

  • L'une des préoccupations liées à l'allongement du délai d'enregistrement d'une unité d'organisation est que ce processus bloque d'autres actions. Certains clients n'hésitent pas à accorder des délais plus longs pour enregistrer ou réenregistrer une unité d'organisation, car ils préfèrent autoriser un plus grand nombre de comptes dans chaque unité d'organisation.