Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionne la tour de contrôle AWS
Cette section décrit de manière détaillée le fonctionnement d'AWS Control Tower. Votre zone d'atterrissage est un environnement multi-comptes bien conçu pour toutes vos ressources. AWS Vous pouvez utiliser cet environnement pour appliquer les règles de conformité à tous vos AWS comptes.
Structure de la zone d'atterrissage d'une tour de contrôle AWS
La structure d'une zone d'atterrissage dans la tour de contrôle AWS est la suivante :
-
Root : le parent qui contient toutes les autres unités d'organisation de votre zone d'atterrissage.
-
Unité d'organisation de sécurité : cette unité d'organisation contient les comptes Log Archive et Audit. Ces comptes sont souvent appelés comptes partagés. Lorsque vous lancez votre zone de destination, vous pouvez choisir des noms personnalisés pour ces comptes partagés, et vous avez la possibilité d'intégrer les AWS comptes existants dans AWS Control Tower pour des raisons de sécurité et de journalisation. Cependant, ceux-ci ne peuvent pas être renommés ultérieurement et les comptes existants ne peuvent pas être ajoutés pour des raisons de sécurité et de journalisation après le lancement initial.
-
UO Sandbox — L'UO Sandbox est créée lorsque vous lancez votre zone d'atterrissage, si vous l'activez. Cette unité d'organisation et d'autres entités enregistrées contiennent les comptes inscrits avec lesquels vos utilisateurs travaillent pour exécuter leurs AWS charges de travail.
-
Répertoire IAM Identity Center : par défaut, ce répertoire héberge les utilisateurs de votre IAM Identity Center. Il définit l'étendue des autorisations pour chaque utilisateur d'IAM Identity Center. Vous pouvez éventuellement choisir de gérer vous-même votre identité et votre contrôle d'accès. Pour plus d'informations, consultez la section Utilisation d' AWS IAM Identity Center et d'AWS Control Tower.
-
Utilisateurs de l'IAM Identity Center : il s'agit des identités que vos utilisateurs peuvent utiliser pour exécuter leurs tâches AWS dans votre zone d'atterrissage.
Que se passe-t-il lorsque vous configurez une zone d'atterrissage
Lorsque vous configurez une zone d'atterrissage, AWS Control Tower effectue les actions suivantes en votre nom sur votre compte de gestion :
-
Crée deux unités AWS Organizations organisationnelles (UO) : Security et Sandbox (facultatif), contenues dans la structure racine de l'organisation.
-
Crée ou ajoute deux comptes partagés dans l'unité d'organisation de sécurité : le compte Log Archive et le compte Audit.
-
Crée un annuaire natif du cloud dans IAM Identity Center, avec des groupes préconfigurés et un accès par authentification unique, si vous choisissez la configuration par défaut de la tour de contrôle AWS ou si cela vous permet de gérer vous-même votre fournisseur d'identité.
-
Applique tous les contrôles préventifs obligatoires pour appliquer les politiques.
-
Applique tous les contrôles de détection obligatoires pour détecter les violations de configuration.
-
Aucun contrôle préventif n'est appliqué au compte de gestion.
-
À l'exception du compte de gestion, les contrôles sont appliqués à l'organisation dans son ensemble.
Gestion sécurisée des ressources au sein de votre zone d'accueil et de vos comptes AWS Control Tower
-
Lorsque vous créez votre zone d'atterrissage, un certain nombre de AWS ressources sont créées. Pour utiliser AWS Control Tower, vous ne devez pas modifier ou supprimer ces ressources gérées par AWS Control Tower en dehors des méthodes prises en charge décrites dans ce guide. La suppression ou la modification de ces ressources entraînera l'entrée de votre zone d'atterrissage dans un état inconnu. Pour plus d’informations, consultez Conseils pour créer et modifier les ressources de la tour de contrôle AWS.
-
Lorsque vous activez des contrôles facultatifs (ceux qui sont fortement recommandés ou facultatifs), AWS Control Tower crée AWS des ressources qu'elle gère dans vos comptes. Ne modifiez ni ne supprimez les ressources créées par AWS Control Tower. Cela peut entraîner l'entrée des commandes dans un état inconnu.
Comment fonctionne AWS Control Tower avec StackSets
AWS Control Tower permet CloudFormation StackSets de configurer les ressources de vos comptes, par défaut. Chaque ensemble de piles contient StackInstances ce qui correspond à des comptes et à Régions AWS chaque compte. AWS Control Tower déploie une instance de stack set par compte et par région.
AWS Control Tower applique des mises à jour à certains comptes de Régions AWS manière sélective, en fonction de CloudFormation paramètres. Lorsque les mises à jour sont appliquées à certaines instances de pile, d'autres instances de pile peuvent être laissées à l'état Outdated (Obsolète). Ce comportement est attendu et normal.
Lorsqu'une instance de pile passe à l'état Outdated (Obsolète) cela signifie généralement que la pile correspondant à cette instance de pile n'est pas alignée avec le dernier modèle de l'ensemble de piles. La pile reste dans l'ancien modèle, de sorte qu'elle peut ne pas inclure les dernières ressources ou derniers paramètres. La pile est encore complètement utilisable.
Voici un bref résumé du comportement auquel vous pouvez vous attendre, en fonction des CloudFormation paramètres spécifiés lors d'une mise à jour :
Si la mise à jour de l'ensemble de piles inclut des modifications apportées au modèle (c'est-à-dire si les TemplateURL propriétés TemplateBody ou sont spécifiées), ou si la Parameters propriété est spécifiée, CloudFormation marque toutes les instances de pile avec le statut Obsolète avant de mettre à jour les instances de pile dans les comptes spécifiés et Régions AWS. Si la mise à jour de l'ensemble de piles n'inclut aucune modification du modèle ou des paramètres, CloudFormation met à jour les instances de pile dans les comptes et les régions spécifiés, tout en laissant à toutes les autres instances de pile leur statut d'instance de pile existant. Pour mettre à jour toutes les instances de pile associées à un jeu de piles, ne spécifiez pas les propriétés Regions ou Accounts.
Pour plus d'informations, consultez la section Mettre à jour votre Stack Set dans le Guide de CloudFormation l'utilisateur.