

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# AWS Organizations conseils
<a name="orgs-guidance"></a>

AWS Control Tower est étroitement associée à AWS Organizations. Voici quelques conseils spécifiques sur la meilleure façon de travailler ensemble pour protéger votre AWS environnement.
+ Vous trouverez des conseils sur les meilleures pratiques pour protéger la sécurité de votre compte de gestion AWS Control Tower et de vos comptes membres dans la AWS Organizations documentation.
  + [Meilleures pratiques pour le compte de gestion ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_best-practices_mgmt-acct.html)
  + [Meilleures pratiques pour les comptes membres ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_best-practices_member-acct.html)
+ Ne mettez pas à jour les politiques de contrôle des services (SCP) existantes associées à une unité d'organisation enregistrée auprès d'AWS Control Tower. Cela pourrait entraîner l'entrée des commandes dans un état inconnu, ce qui vous obligera à réinitialiser votre zone d'atterrissage ou à réenregistrer votre unité d'organisation dans AWS Control Tower. Au lieu de cela, vous pouvez AWS Organizations créer de nouveaux SCP et les joindre aux unités d'organisation plutôt que de modifier les SCP créés par AWS Control Tower.
+ Le transfert de comptes individuels déjà inscrits vers AWS Control Tower, depuis l'extérieur d'une unité d'organisation enregistrée, entraîne une dérive qui doit être résolue. Consultez [Types de dérive en matière de gouvernance](governance-drift.md).
+ Si vous l'utilisez AWS Organizations pour créer, inviter ou déplacer des comptes au sein d'une organisation enregistrée auprès d'AWS Control Tower, ces comptes ne sont pas inscrits par AWS Control Tower et ces modifications ne sont pas enregistrées. Si vous avez besoin d'accéder à ces comptes via SSO, consultez [Accès au compte membre](https://aws.amazon.com/premiumsupport/knowledge-center/organizations-member-account-access/).
+ Si vous l'utilisez AWS Organizations pour déplacer une unité d'organisation vers une organisation créée par AWS Control Tower, l'unité d'organisation externe n'est pas enregistrée par AWS Control Tower.
+ AWS Control Tower gère le filtrage des autorisations AWS Organizations différemment. Si vos comptes sont provisionnés avec AWS Control Tower account factory, les utilisateurs finaux peuvent voir les noms et les parents de toutes les unités d'organisation dans la console AWS Control Tower, même s'ils ne sont pas autorisés à récupérer ces noms et parents directement AWS Organizations .
+ AWS Control Tower ne prend pas en charge les autorisations mixtes pour les organisations, telles que l'autorisation de voir le parent d'une unité d'organisation mais pas de voir les noms de l'unité d'organisation. Pour cette raison, les administrateurs de la tour de contrôle AWS sont censés disposer de toutes les autorisations.
+ Le AWS Organizations `FullAWSAccess` SCP doit être appliqué et ne doit pas être fusionné avec d'autres SCP. La modification de ce SCP n'est pas considérée comme une dérive ; toutefois, certaines modifications peuvent affecter les fonctionnalités d'AWS Control Tower de manière imprévisible, si l'accès à certaines ressources est refusé. Par exemple, si le SCP est détaché ou modifié, un compte peut perdre l'accès à un AWS Config enregistreur ou créer une lacune dans la CloudTrail journalisation.
+ N'utilisez pas l' AWS Organizations `DisableAWSServiceAccess`API pour désactiver l'accès au service AWS Control Tower à l'organisation dans laquelle vous avez configuré votre zone d'atterrissage. Dans ce cas, certaines fonctionnalités de détection de dérive d'AWS Control Tower risquent de ne pas fonctionner correctement sans l'assistance par messagerie de AWS Organizations. Ces fonctionnalités de détection des dérives permettent de garantir qu'AWS Control Tower peut signaler avec précision l'état de conformité des unités organisationnelles, des comptes et des contrôles de votre organisation. Pour plus d'informations, consultez [API\_DisableAWSServiceAccess la référence de AWS Organizations l'API](https://docs.aws.amazon.com/organizations/latest/APIReference/API_DisableAWSServiceAccess.html).