View a markdown version of this page

Considérations relatives à l'activation AWS Régions optionnelles - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Considérations relatives à l'activation AWS Régions optionnelles

Bien que la plupart Régions AWS soient actives par défaut pour vous Compte AWS, certaines régions ne sont activées que lorsque vous les sélectionnez manuellement. Ce document fait référence à ces régions en tant que régions facultatives. En revanche, les régions qui sont actives par défaut, dès que la vôtre Compte AWS est créée, sont appelées régions commerciales , régions par défaut ou simplement régions.

Le terme «  opt-in » a une base historique. Toutes les régions Régions AWS introduites après le 20 mars 2019 sont déployées en tant que régions facultatives. Dans une région optionnelle, votre compte n'est pas activé dans cette région, et votre identité n'est pas répliquée dans la région, sauf si vous choisissez d'utiliser cette région. Toutes les données gérées via le service IAM sont considérées comme des données d'identité, y compris les utilisateurs, les groupes, les rôles, les politiques, les fournisseurs d'identité, leurs données associées (par exemple, des certificats de X.509 signature ou des informations d'identification spécifiques au contexte) et d'autres paramètres au niveau du compte, tels que la politique de mot de passe et l'alias du compte.

Vous pouvez activer automatiquement les régions optionnelles lors de la configuration de la zone d'atterrissage, en les sélectionnant. Votre zone d'atterrissage devient active dans toutes les régions sélectionnées.

Si vous choisissez de sélectionner une région optionnelle comme région d'accueil d'AWS Control Tower, activez-la d'abord en suivant les étapes décrites dans Activation d'une région, lorsque vous êtes connecté à la console de AWS gestion. Pour importer vos propres comptes d'archivage des journaux et d'audit existants depuis une région optionnelle, activez d'abord manuellement cette région.

Les régions AWS optionnelles incluent plusieurs régions dans lesquelles AWS Control Tower est disponible :

  • Région Asie-Pacifique (Hong Kong), ap-east-1

  • Région Asie-Pacifique (Jakarta), ap-southeast-3

  • Région Europe (Milan), UE-Sud-1

  • Région Afrique (Le Cap), af-south-1

  • Région du Moyen-Orient (Bahreïn), me-south-1

  • Israël (Tel Aviv), il-central-1

  • Région du Moyen-Orient (Émirats arabes unis), me-central-1

  • Région Europe (Espagne), UE-Sud-2

  • Région Asie-Pacifique (Hyderabad), ap-south-2

  • Région Europe (Zurich), eu-central-2

  • Région Asie-Pacifique (Melbourne), ap-southeast-4

  • Région du Canada-Ouest (Calgary), ca-west-1

  • Asie-Pacifique (Thaïlande), ap-southeast-7

  • Mexique (Centre), mx-central-1

  • Asie-Pacifique (Taipei), ap-east-2

  • Asie-Pacifique (Nouvelle-Zélande), ap-southeast-6

AWS Control Tower possède des contrôles qui fonctionnent différemment dans les régions optionnelles par rapport aux régions par défaut (autres régions commerciales). Pour de plus amples informations, veuillez consulter Limites de contrôle. Voici quelques points à prendre en compte lorsque vous déployez des charges de travail dans des régions optionnelles.

Gouverner ou activer ?

N'oubliez pas que la gestion d'une région est une action que vous pouvez sélectionner depuis la console AWS Control Tower, afin que les contrôles puissent être appliqués dans la région. L'activation ou la désactivation d'une région optionnelle est une action différente que vous pouvez choisir dans la AWS console, qui ouvre la région à votre compte, afin que vous puissiez y déployer des ressources et des charges de travail.

Considérations comportementales
  • Si vous choisissez de régir les régions optionnelles, nous vous recommandons de ne désactiver (désinscrire) aucune des régions optionnelles que vous gérez, car cela pourrait entraîner une défaillance de vos charges de travail. AWS Control Tower n'autorise pas la désactivation d'une région gouvernée depuis la console AWS Control Tower, mais assurez-vous de ne pas désactiver les régions gouvernées depuis une source extérieure à AWS Control Tower, telle que la console de AWS facturation ou AWS le SDK.

  • Lorsqu'AWS Control Tower étend la gouvernance à une région optionnelle, elle active (opts-in) la région dans tous les comptes membres. Lorsque vous supprimez une région de la gouvernance, AWS Control Tower ne désactive pas (désactive) la région dans les comptes des membres.

  • Lors de la désélection d'une région, AWS Control Tower ignore la suppression de ressources d'une région optionnelle si cette région a été désactivée manuellement pour un compte provenant d'une source extérieure à AWS Control Tower, telle que la console de AWS facturation ou le SDK. AWS Nous vous recommandons de supprimer les ressources des régions que vous avez désactivées, sinon vous risquez de recevoir des frais de facturation imprévus pour ces ressources.

  • Si votre zone d'atterrissage est mise hors service, AWS Control Tower nettoie les ressources dans toutes les régions régies, y compris les régions optionnelles. Cependant, AWS Control Tower ne désactive pas les régions optionnelles. Vous pouvez désactiver les régions optionnelles comme étape supplémentaire après la mise hors service.

  • Si votre région d'origine est une région optionnelle, et si vous avez l'intention d'inscrire des comptes existants en tant que comptes d'archivage des journaux et d'audit, vous devez activer manuellement la région d'inscription avant de pouvoir la sélectionner comme région d'origine pour votre zone de destination. Consultez la section Activation d'une région.

  • Si AWS Control Tower est configurée avec une région optionnelle comme région d'origine, et si vous accédez au service AWS Control Tower depuis la AWS console d'une autre région, la console ne vous redirige pas automatiquement vers la région d'origine.

  • L'API sous-jacente présente des limites de capacité, ce qui peut augmenter la latence de quelques minutes à plusieurs heures, en fonction du nombre de régions, de comptes et de la charge de service. Il est recommandé de ne sélectionner que les zones dans Régions AWS lesquelles vous allez exécuter les charges de travail, et d'opter pour une région à la fois.

Limitations importantes en matière de gouvernance et de comptes
  • Si 16 régions commerciales ou plus dans lesquelles AWS Control Tower est disponible sont régies, y compris les régions optionnelles, la limite supérieure du nombre de comptes par unité organisationnelle (UO) est réduite lors de l'enregistrement d'une UO. Pour plus d'informations, consultez la section Limitations basées sur les AWS services sous-jacents.