View a markdown version of this page

Types de dérive en matière de gouvernance - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Types de dérive en matière de gouvernance

La dérive de gouvernance, également appelée dérive organisationnelle, se produit lorsque les UO, les SCP et les comptes des membres sont modifiés ou mis à jour. Les types de dérive de gouvernance qui peuvent être détectés dans AWS Control Tower sont les suivants :

  • Dérive de gouvernance des comptes et des unités opérationnelles

  • Dérive de zone d'atterrissage

  • Dérive de commande pour les commandes non SCP

  • Dérive d'héritage pour les bases de référence et les contrôles

Les sections suivantes fournissent des informations détaillées sur les types de dérive signalés par AWS Control Tower et sur la manière de les résoudre.

Note

AWS Control Tower cessera d'envoyer des notifications de dérive vers le sujet SNS pour les clients LZ4.0 + et commencera à envoyer des notifications de dérive vers le compte de gestion EventBridge à la place. Pour voir des exemples d'événements et des conseils sur la manière de recevoir des notifications de dérive, EventBridge veuillez consulter la section ci-dessous sur EventBridge la création.

Dérive de zone d'atterrissage

Un autre type de dérive est la dérive de la zone d'atterrissage, qui peut être détectée via le compte de gestion. La dérive de la zone d'atterrissage consiste en une dérive des rôles IAM, ou tout type de dérive organisationnelle qui affecte spécifiquement les unités d'organisation fondamentales et les comptes partagés.

Un cas particulier de dérive de la zone d'atterrissage est la dérive des rôles, qui est détectée lorsqu'un rôle requis n'est pas disponible. Si ce type de dérive se produit, la console affiche une page d'avertissement et des instructions pour restaurer le rôle. Votre zone d'atterrissage n'est pas disponible tant que la dérive des rôles n'est pas résolue. Pour plus d'informations sur la dérive des rôles, voir Ne pas supprimer les rôles obligatoires dans la section intituléeTypes de dérive à résoudre immédiatement.

Dérive de commande pour les commandes non SCP

AWS Control Tower signale une dérive de contrôle concernant les contrôles mis en œuvre avec des politiques de contrôle des ressources (RCP), des politiques déclaratives et des contrôles qui font partie de la AWS Security Hub CSPM Service-managed norme : AWS Control Tower.

Dérive d'héritage pour les bases de référence et les contrôles

  • Dérive de référence activée

    Lorsque les configurations de base d'un compte membre sont différentes de celles appliquées à l'unité d'organisation parente, AWS Control Tower signale une dérive d'héritage pour les lignes de base activées (configurations de ressources) sur ces unités d'organisation et ces comptes. Pour plus d'informations sur les lignes de base, voir Types de lignes de base.

  • Dérive de contrôle activée

    Lorsque les configurations de contrôle activées sur un compte membre sont différentes de celles appliquées à l'unité d'organisation parent, AWS Control Tower signale une dérive d'héritage pour les contrôles activés sur ces unités d'organisation et ces comptes.

Dérive non signalée
  • AWS Control Tower ne recherche aucune dérive concernant d'autres services qui fonctionnent avec le compte de gestion AWS CloudTrail, notamment Amazon CloudWatch, IAM Identity Center CloudFormation AWS Config, etc.

  • AWS Control Tower ne détecte pas la dérive des ressources ni aucun autre type de dérive susceptible de se produire si vous modifiez les ressources contenues dans une référence.

Compte de membre déplacé

Note

Pour les clients utilisant la version 4.0+ de la version LZ, AWS Control Tower n'enverra pas de notifications de transfert de compte pour les comptes Account Factory qui ne le sont pas. AWSControlTowerBaseline

Ce type de dérive se produit sur le compte plutôt que sur l'OU. Ce type de dérive peut se produire lorsqu'un compte de membre de la tour de contrôle AWS, le compte d'audit ou le compte d'archivage des journaux est déplacé d'une unité d'organisation AWS Control Tower enregistrée vers une autre unité d'organisation. Dans de nombreux cas, vous pouvez éviter ce type de dérive en activant la fonction d'inscription automatique pour les comptes, sur la page Paramètres. Pour en savoir plus, consultez Déplacer et inscrire des comptes grâce à l'inscription automatique.

Voici un exemple de notification de dérive lorsque ce type de dérive est détecté.

{ "Message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "RemediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "AccountId" : "012345678909", "SourceId" : "012345678909", "DestinationId" : "ou-3210-1EXAMPLE" }

Résolutions

Lorsque ce type de dérive se produit pour un compte provisionné par Account Factory dans une unité d'organisation comptant jusqu'à 1 000 comptes, vous pouvez y remédier en :

  • Accédez à la page Organisation de la console AWS Control Tower, sélectionnez le compte et choisissez Mettre à jour le compte en haut à droite (option la plus rapide pour les comptes individuels).

  • Accédez à la page Organisation de la console AWS Control Tower, puis choisissez l'unité Re-register d'organisation qui contient le compte (option la plus rapide pour plusieurs comptes). Pour de plus amples informations, veuillez consulter Enregistrer une unité organisationnelle existante auprès d'AWS Control Tower.

  • Mise à jour du produit provisionné dans Account Factory. Pour de plus amples informations, veuillez consulter Mettez à jour et déplacez des comptes avec AWS Control Tower.

    Note

    Si vous avez plusieurs comptes individuels à mettre à jour, consultez également cette méthode pour effectuer des mises à jour à l'aide d'un script :Provisionner et mettre à jour des comptes grâce à l'automatisation.

  • Lorsque ce type de dérive se produit dans une unité d'organisation comptant plus de 1 000 comptes, la résolution de la dérive peut dépendre du type de compte qui a été déplacé, comme expliqué dans les paragraphes suivants. Pour de plus amples informations, veuillez consulter Mettez à jour votre zone d'atterrissage.

    • Si un compte provisionné par Account Factory est déplacé — Dans une unité d'organisation comptant moins de 1 000 comptes, vous pouvez résoudre le problème de dérive de compte en mettant à jour le produit provisionné dans Account Factory, en réenregistrant l'unité d'organisation ou en mettant à jour votre zone de destination.

      Dans une unité d'organisation comptant plus de 1 000 comptes, vous devez résoudre ce problème en effectuant une mise à jour sur chaque compte déplacé, soit via la console AWS Control Tower, soit via le produit provisionné, car Re-register l'unité d'organisation n'effectuera pas la mise à jour. Pour de plus amples informations, veuillez consulter Mettez à jour et déplacez des comptes avec AWS Control Tower.

    • Si un compte partagé est déplacé — Vous pouvez résoudre le problème lié au déplacement du compte d'audit ou d'archivage des journaux en mettant à jour votre zone d'accueil. Pour de plus amples informations, veuillez consulter Mettez à jour votre zone d'atterrissage.

Nom de champ obsolète

Le nom du champ MasterAccountID a été modifié ManagementAccountID pour se conformer aux AWS directives. L'ancien nom est obsolète. Depuis 2022, les scripts contenant le nom de champ obsolète ne fonctionnent plus.

Compte de membre supprimé

Ce type de dérive peut se produire lorsqu'un compte de membre est supprimé d'une unité organisationnelle enregistrée dans la tour de contrôle AWS. L'exemple suivant montre la notification de dérive lorsque ce type de dérive est détecté.

{ "Message" : "AWS Control Tower has detected that the member account 012345678909 has been removed from organization o-123EXAMPLE. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/remove-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_REMOVED_FROM_ORGANIZATION", "RemediationStep" : "Add account to Organization and update Account Factory provisioned product", "AccountId" : "012345678909" }

Résolution

  • Lorsque ce type de dérive se produit dans un compte membre, vous pouvez y remédier en mettant à jour le compte dans la console AWS Control Tower ou dans Account Factory. Par exemple, vous pouvez ajouter le compte à une autre unité d'organisation enregistrée à l'aide de l'assistant de mise à jour de Account Factory. Pour de plus amples informations, veuillez consulter Mettez à jour et déplacez des comptes avec AWS Control Tower.

  • Si un compte partagé est supprimé d'une unité d'organisation fondamentale, vous devez résoudre le problème en réinitialisant votre zone d'atterrissage. Tant que cette dérive n'est pas résolue, vous ne pourrez pas utiliser la console AWS Control Tower.

  • Pour de plus amples informations sur la résolution de la dérive pour les comptes et les UO, veuillez consulter Si vous gérez des ressources en dehors d'AWS Control Tower.

Note

Dans Service Catalog, le produit provisionné par Account Factory qui représente le compte n'est pas mis à jour pour supprimer le compte. Au lieu de cela, le produit provisionné est affiché en tant que TAINTED et il est dans un état d'erreur. Pour effectuer le nettoyage, accédez au catalogue de services, choisissez le produit provisionné, puis choisissez Terminer.

Mise à jour imprévue du SCP géré

Ce type de dérive peut se produire lorsqu'un SCP pour un contrôle est mis à jour dans la AWS Organizations console ou par programmation à l'aide du ou de l'un des kits AWS CLI de développement logiciel AWS. Voici un exemple de notification de dérive lorsque ce type de dérive est détecté.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)', attached to the registered organizational unit 'Security (ou-0123-1EXAMPLE)', has been modified. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/update-scp'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_UPDATED", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Résolution

Lorsque ce type de dérive se produit dans une unité d'organisation comptant jusqu'à 1 000 comptes, vous pouvez le résoudre en :

Lorsque ce type de dérive se produit dans une unité d'organisation comptant plus de 1000 comptes, résolvez-le en mettant à jour votre zone d'atterrissage. Pour de plus amples informations, veuillez consulter Mettez à jour votre zone d'atterrissage.

SCP détaché de l'unité d'organisation gérée

Ce type de dérive peut se produire lorsqu'un SCP d'un contrôle a été détaché d'une unité d'organisation gérée par AWS Control Tower. Cet événement est particulièrement fréquent lorsque vous travaillez en dehors de la console AWS Control Tower. Voici un exemple de notification de dérive lorsque ce type de dérive est détecté.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)' has been detached from the registered organizational unit 'Sandbox (ou-0123-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/scp-detached'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_DETACHED_FROM_OU", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Résolution

Lorsque ce type de dérive se produit dans une unité d'organisation comptant jusqu'à 1 000 comptes, vous pouvez le résoudre en :

  • Accédez à l'unité d'organisation dans la console AWS Control Tower pour réenregistrer l'unité d'organisation (option la plus rapide). Pour de plus amples informations, veuillez consulter Enregistrer une unité organisationnelle existante auprès d'AWS Control Tower.

  • Mise à jour de votre zone d'atterrissage (option plus lente). Si la dérive affecte un contrôle obligatoire, le processus de mise à jour crée une nouvelle politique de contrôle de service (SCP) et l'associe à l'unité d'organisation pour résoudre la dérive. Pour plus d'informations sur la mise à jour de votre zone d'atterrissage, consultezMettez à jour votre zone d'atterrissage.

Lorsque ce type de dérive se produit dans une unité d'organisation comptant plus de 1000 comptes, résolvez-le en mettant à jour votre zone d'atterrissage. Si la dérive affecte un contrôle obligatoire, le processus de mise à jour crée une nouvelle politique de contrôle de service (SCP) et l'associe à l'unité d'organisation pour résoudre la dérive. Pour plus d'informations sur la mise à jour de votre zone d'atterrissage, consultezMettez à jour votre zone d'atterrissage.

UO fondamentale supprimée

Ce type de dérive s'applique uniquement aux unités d'organisation fondamentales d'AWS Control Tower, telles que l'unité d'organisation de sécurité. Cela peut se produire si une unité d'organisation fondamentale est supprimée en dehors de la console AWS Control Tower. Les unités d'organisation fondamentales ne peuvent pas être déplacées sans créer ce type de dérive, car déplacer une unité d'organisation revient à la supprimer puis à l'ajouter ailleurs. Lorsque vous corrigez cette dérive en mettant à jour votre zone d'atterrissage, AWS Control Tower remplace l'unité d'organisation fondamentale à son emplacement d'origine. L'exemple suivant montre une notification de dérive que vous pouvez recevoir lorsque ce type de dérive est détecté.

{ "Message" : "AWS Control Tower has detected that the registered organizational unit 'Security (ou-0123-1EXAMPLE)' has been deleted. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/delete-ou'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ORGANIZATIONAL_UNIT_DELETED", "RemediationStep" : "Delete organizational unit in Control Tower", "OrganizationalUnitId" : "ou-0123-1EXAMPLE" }

Résolution

Comme cette dérive ne se produit que pour les UO fondamentales, la résolution est de mettre à jour la zone d'atterrissage. Lorsque d'autres types d'unités d'organisation sont supprimés, AWS Control Tower est automatiquement mise à jour.

Pour de plus amples informations sur la résolution de la dérive pour les comptes et les UO, veuillez consulter Si vous gérez des ressources en dehors d'AWS Control Tower.

Dérive de contrôle CSPM de Security Hub

Ce type de dérive se produit lorsqu'un contrôle faisant partie de la AWS Security Hub CSPM Service-Managed norme : AWS Control Tower signale un état de dérive. Le AWS Security Hub CSPM service lui-même ne signale pas d'état de dérive pour ces commandes. Au lieu de cela, le service envoie ses résultats à AWS Control Tower.

La dérive du contrôle CSPM de Security Hub peut également être détectée si AWS Control Tower n'a pas reçu de mise à jour de statut de Security Hub CSPM depuis plus de 24 heures. Si ces résultats ne sont pas reçus comme prévu, AWS Control Tower vérifie que le contrôle est en dérive. L'exemple suivant montre une notification de dérive que vous pouvez recevoir lorsque ce type de dérive est détecté.

{ "Message" : "AWS Control Tower has detected that an AWS Security Hub control was removed in your account example-account@amazon.com <mailto:example-account@amazon.com>. The artifact deployed on the target OU and accounts does not match the expected template and configuration for the control. This mismatch indicates that configuration changes were made outside of AWS Control Tower. For more information, view Security Hub standard", "MasterAccountId" : "123456789XXX", "ManagementAccountId" : "123456789XXX", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SECURITY_HUB_CONTROL_DISABLED", "RemediationStep" : "To remediate the issue, Re-register the OU, or remove the control and enable it again. If the problem persists, contact AWS support.", "AccountId" : "7876543219XXX", "ControlId" : "SH.XXXXXXX.1", "ControlName" : "EBS snapshots should not be publicly restorable", "ApiControlIdentifier" : "arn:aws:controltower:us-east-1::control/PYBETSAGNUZB", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>". "Region" : "us-east-1" }

Résolution

Pour les unités d'organisation comptant moins de 1 000 comptes, la résolution recommandée consiste à appeler l'ResetEnabledControlAPI pour le contrôle dérivé. Dans la console, vous pouvez sélectionner l'Re-registerunité d'organisation, qui rétablit l'état d'origine du contrôle. Sinon, pour n'importe quelle unité d'organisation, vous pouvez supprimer et réactiver le contrôle via la console ou les API AWS Control Tower, qui réinitialisent également le contrôle.

Pour de plus amples informations sur la résolution de la dérive pour les comptes et les UO, veuillez consulter Si vous gérez des ressources en dehors d'AWS Control Tower.

Dérive des politiques de contrôle

Ce type de dérive se produit lorsqu'un contrôle implémenté avec des politiques de contrôle des ressources (RCP) ou des politiques déclaratives signale un état de dérive. Il renvoie un état CONTROL_INEFFECTIVE que vous pouvez consulter dans la console AWS Control Tower et dans le message de dérive. Le message de dérive pour ce type de dérive inclut également le message EnabledControlIdentifier pour la commande concernée.

Ce type de dérive n'est pas signalé pour les SCP-based contrôles.

L'exemple suivant montre une notification de dérive que vous pouvez recevoir lorsque ce type de dérive est détecté.

{ "Message": "AWS Control Tower detects that a policy it owns was updated unexpectedly. This mismatch indicates that configuration changes were made outside of AWS Control Tower.", "MasterAccountId": "123456789XXX", "ManagementAccountId": "123456789XXX", "OrganizationId": "o-123EXAMPLE", "DriftType": "CONTROL_INEFFECTIVE", "RemediationStep": "To remediate the issue, Reset the DRIFTED enabled control if permitted or Re-register the OU. If the problem persists, contact AWS support.", "TargetIdentifier": "arn:aws:::organizations/o-123456/ou-1234-4567", "ControlId": "CT.XXXXXXX.PV.1", "ControlName": "EBS snapshots should not be publicly restorable", "ApiControlIdentifier": "arn:aws:controlcatalog:::control/<UNIQUE_ID>", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>" }

Résolution

La solution la plus simple à la dérive des politiques de contrôle sur les contrôles RCP, les contrôles de politique déclaratifs et les contrôles CSPM Security Hub activés dans AWS Control Tower consiste à appeler l'API. ResetEnabledControl

Pour les unités d'organisation comptant moins de 1 000 comptes, une autre solution issue de la console ou de l'API est de Re-register passer à l'unité d'organisation, qui rétablit l'état d'origine du contrôle.

Pour chaque unité d'organisation individuelle, vous pouvez supprimer et réactiver le contrôle via la console ou les API AWS Control Tower, qui réinitialisent également le contrôle.

Pour de plus amples informations sur la résolution de la dérive pour les comptes et les UO, veuillez consulter Si vous gérez des ressources en dehors d'AWS Control Tower.

Accès sécurisé désactivé

Ce type de dérive s'applique aux zones d'atterrissage de la tour de contrôle AWS. Cela se produit lorsque vous désactivez l'accès sécurisé à AWS Control Tower AWS Organizations après avoir configuré votre zone d'atterrissage AWS Control Tower.

Lorsque l'accès sécurisé est désactivé, AWS Control Tower ne reçoit plus d'événements de modification de AWS Organizations. AWS Control Tower s'appuie sur ces événements de changement pour rester synchronisée AWS Organizations. Par conséquent, AWS Control Tower risque de ne pas tenir compte des changements organisationnels apportés aux comptes et aux unités d'organisation. C'est pourquoi il est important de réenregistrer chaque unité d'organisation chaque fois que vous mettez à jour votre zone d'atterrissage.

Exemple : notification de dérive

Voici un exemple de notification de dérive que vous recevez lorsque ce type de dérive se produit.

{ "Message" : "AWS Control Tower has detected that trusted access has been disabled in AWS Organizations. For more information, including steps to resolve this issue, see https://docs.aws.amazon.com/controltower/latest/userguide/drift.html#drift-trusted-access-disabled", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "TRUSTED_ACCESS_DISABLED", "RemediationStep" : "Reset Control Tower landing zone." }

Résolution

AWS Control Tower vous avertit lorsque ce type de dérive se produit dans la console AWS Control Tower. La solution consiste à réinitialiser la zone d'atterrissage de votre AWS Control Tower. Pour plus d'informations, consultez la section Résolution de la dérive.

Dérive d'héritage sur les lignes de base activées

Ce type de dérive peut survenir au niveau des unités d'organisation et des comptes AWS Control Tower.

Résolution

AWS Control Tower vous avertit lorsque ce type de dérive se produit. Dans presque tous les cas de dérive d'héritage, vous recevrez une notification de dérive pour la dérive du compte d'un membre déplacé. En effet, ce type de dérive se produit généralement lorsqu'un compte a été transféré ou qu'un compte échoue à l'inscription.

Afficher et résoudre les problèmes de dérive dans la console

Dans la console AWS Control Tower, vous pouvez consulter cet état de dérive hérité dans la colonne État de référence de la page Organisations. La résolution de la console est à Re-register votre unité d'organisation ou à la mise à jour de votre compte.

Afficher et résoudre les dérives par programmation

Pour afficher l'état de la dérive par programmation, vous pouvez appeler l'ListEnabledBaselinesAPI pour afficher les statuts des lignes de base activées sur vos unités d'organisation. Pour afficher les statuts de comptes individuels par programmation à l'aide de l'ListEnabledBaselinesAPI, utilisez le drapeau. includeChildren

Vous pouvez résoudre ce type de dérive par programmation, en appelant l'ResetEnabledBaselineAPI.

Dérive d'héritage sur les contrôles activés

Ce type de dérive peut survenir au niveau des unités d'organisation et des comptes AWS Control Tower.

Résolution

AWS Control Tower vous avertit lorsque ce type de dérive se produit. Dans presque tous les cas de dérive d'héritage, vous recevrez une notification de dérive pour la dérive du compte d'un membre déplacé. En effet, ce type de dérive se produit généralement lorsqu'un compte a été transféré ou qu'un compte échoue à l'inscription.

Afficher et résoudre les problèmes de dérive dans la console

Dans la console AWS Control Tower, vous pouvez consulter cet état de dérive hérité sur la page Organisations, la page Contrôles activés et la page Détails du compte. La résolution de la console est à Re-register votre unité d'organisation ou à la mise à jour de votre compte.

Afficher et résoudre les dérives par programmation

Pour afficher l'état de dérive hérité des contrôles activés par programmation, vous pouvez appeler l'ListEnabledControlsAPI pour afficher les états des contrôles activés sur vos unités d'organisation. Pour afficher les statuts de comptes individuels par programmation à l'aide de l'ListEnabledControlsAPI, utilisez le drapeau. includeChildren

Vous pouvez résoudre ce type de dérive d'héritage par programmation, en appelant l'ResetEnabledControlAPI.

EventBridge création

Note

EventBridge est activé pour les clients LZ4.0 + uniquement.

Exemple de EventBridge format pour AWS Control Tower

{ "version": "0", "id": "cd4d811e-ab12-322b-8255-872ce65b1bc8", "detail-type": "Drift Detected", "source": "aws.controltower", "account": "111122223333", "time": "2018-03-22T00:38:11Z", "region": "us-east-1", "resources": [], "detail": { "message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "managementAccountId" : "012345678912", "organizationId" : "o-123EXAMPLE", "driftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "remediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "accountId" : "012345678909", "sourceId" : "012345678909", "destinationId" : "ou-3210-1EXAMPLE" } }

Instructions pour créer une EventBridge règle pour recevoir des notifications de dérive :

Pour créer une EventBridge règle pour les notifications de dérive
  1. Ouvrez la EventBridge console Amazon  :

  2. Dans le panneau de navigation, choisissez Rules.

  3. Choisissez Créer une règle.

  4. Saisissez un nom et une description pour la règle.

  5. Pour Type de règle, choisissez Règle avec un modèle d’événement.

  6. Définissez la source de l'événement  :

    • Pour « Source de l'événement », sélectionnez AWS les services comme source de l'événement.

    • Pour « nom du AWS service », sélectionnez AWS Control Tower.

    • Pour « Type d'événement », sélectionnez Drift Detected

  7. Sélectionnez la cible  :

    • Pour les types de cibles, choisissez un AWS service, et pour Sélectionner une cible, choisissez une cible telle qu'une rubrique de notification de dérive ou une fonction Lambda. La cible est déclenchée lorsqu'un événement correspond au modèle d'événement défini dans la règle est reçu.

    • Selon la cible que vous avez sélectionnée, fournissez les détails de configuration nécessaires, tels que le nom de la fonction Lambda ou l'ARN de la rubrique de notification de dérive.

  8. Vérifiez et créez la règle  :

    • Passez en revue les détails de votre règle et apportez les modifications nécessaires.

    • Une fois que vous êtes satisfait, cliquez sur Créer une règle pour enregistrer la nouvelle EventBridge règle.

Après avoir créé la règle, celle-ci commencera à surveiller les événements AWS Control Tower spécifiés et déclenchera l'action cible sélectionnée lorsque des événements de dérive se produisent.