View a markdown version of this page

Enregistrez un compte existant depuis la console AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Enregistrez un compte existant depuis la console AWS Control Tower

Il existe deux méthodes courantes pour inscrire une personne à Compte AWS AWS Control Tower.

  1. Après avoir sélectionné la fonctionnalité d'inscription automatique sur la page Paramètres, vous pouvez créer une unité Compte AWS externe à AWS Control Tower et la déplacer directement vers une unité d'organisation enregistrée. Pour plus d'informations, voir Déplacer et inscrire automatiquement des comptes. Cette option est disponible pour les versions 3.1 et ultérieures de la zone d'atterrissage.

  2. Vous pouvez inscrire manuellement un compte existant depuis la console AWS Control Tower.

Les sections suivantes décrivent la deuxième option, qui ne nécessite aucune configuration préalable de votre environnement AWS Control Tower. Ils Compte AWS doivent remplir les prérequis requis.

Consultez vos comptes éligibles dans la console :

  1. Accédez à la page Organisation dans AWS Control Tower.

  2. Trouvez le nom du compte que vous souhaitez enregistrer. Pour le trouver, choisissez Comptes uniquement dans le menu déroulant en haut à droite, puis localisez le nom du compte dans le tableau filtré.

Suivez ensuite les étapes pour créer un compte individuel, comme indiqué dans la Étapes pour créer un compte manuellement section.

Considérations relatives à l'inscription depuis la console

  • La fonctionnalité Inscrire un compte disponible dans la console AWS Control Tower est destinée à inscrire des comptes existants Comptes AWS afin qu'ils soient régis par AWS Control Tower. Pour plus d'informations, voir Inscrire un existant Compte AWS.

  • La fonctionnalité de compte d'inscription sur console est disponible lorsque votre zone d'atterrissage n'est pas en état de dérive. Si votre zone de destination est en état de dérive, il se peut que vous ne puissiez pas utiliser la fonction Inscrire un compte avec succès. Vous devrez créer de nouveaux comptes via Account Factory ou une autre méthode, jusqu'à ce que la dérive de votre zone d'atterrissage soit résolue.

  • Lorsque vous inscrivez des comptes depuis la console AWS Control Tower, vous devez être connecté à un compte auprès d'un utilisateur dont la AWSServiceCatalogEndUserFullAccess politique est activée, ainsi que les autorisations d'accès administrateur pour utiliser la console AWS Control Tower, et vous ne pouvez pas être connecté en tant qu'utilisateur root.

  • Les comptes que vous inscrivez peuvent être mis à jour via l'AWS Control Tower Account Factory, comme vous le feriez pour tout autre compte. Les procédures de mise à jour sont indiquées dans la section appelée Mettez à jour et déplacez des comptes avec AWS Control Tower.

Note

Lorsque vous inscrivez une adresse e-mail existante Compte AWS, assurez-vous de vérifier l'adresse e-mail existante. Dans le cas contraire, un nouveau compte peut être créé.

Étapes pour créer un compte manuellement

Une fois que l'autorisation d'AdministratorAccessaccès (politique) est en place dans votre Compte AWS compte existant, procédez comme suit pour inscrire le compte :

Pour inscrire un compte individuel à AWS Control Tower depuis la console
  • Accédez à la page AWS Control Tower Organization.

  • Sur la page Organisation, les comptes éligibles à l'inscription vous permettent de sélectionner S'inscrire dans le menu déroulant Actions situé en haut de la section. Ces comptes comportent également un bouton Enregistrer un compte lorsque vous les consultez sur la page des détails du compte.

  • Lorsque vous choisissez Inscrire un compte, vous verrez une page Inscrire un compte, où vous êtes invité à ajouter le AWSControlTowerExecution rôle au compte. Pour obtenir des instructions, consultezAjoutez manuellement le rôle IAM requis à un rôle existant Compte AWS et inscrivez-le.

  • Sélectionnez ensuite une unité d'organisation enregistrée dans la liste déroulante. Si le compte se trouve déjà dans une unité d'organisation enregistrée, cette liste affichera l'unité d'organisation.

  • Choisissez Inscrire un compte.

  • Vous verrez un rappel modal vous demandant d'ajouter le AWSControlTowerExecution rôle et de confirmer l'action.

  • Choisissez S'inscrire.

  • AWS Control Tower entame le processus d'inscription et vous êtes redirigé vers la page des détails du compte.

Causes courantes d'échec de l'inscription

  • Pour enregistrer un compte existant, le AWSControlTowerExecution rôle doit être présent dans le compte que vous êtes en train d'inscrire.

  • Votre principal IAM peut ne pas disposer des autorisations nécessaires pour provisionner un compte.

  • AWS Security Token Service (AWS STS) est désactivé Compte AWS dans votre région d'origine ou dans toute région prise en charge par AWS Control Tower.

  • Vous êtes peut-être connecté en tant qu'utilisateur ou rôle IAM qui doit être ajouté au AWS Service Catalog portefeuille Account Factory. L'utilisateur ou le rôle doit être ajouté pour que vous puissiez accéder à Account Factory afin que vous puissiez créer ou inscrire un compte dans AWS Control Tower. Si l'utilisateur ou le rôle approprié n'est pas ajouté au portefeuille Account Factory, un message d'erreur s'affichera lorsque vous tenterez d'ajouter un compte. Pour obtenir des instructions sur la façon d'accorder l'accès aux AWS Service Catalog portfolios, consultez la section Octroi de l'accès aux utilisateurs.

  • Vous pouvez être connecté en tant que racine.

  • Le compte que vous essayez d'inscrire comporte peut-être des AWS Config paramètres résiduels. En particulier, le compte peut comporter un enregistreur de configuration ou un canal de distribution. Ceux-ci doivent être supprimés ou modifiés AWS CLI avant de pouvoir créer un compte. Pour plus d’informations, consultez Inscrivez des comptes existants AWS Config resources et Interagissez avec AWS Control Tower à travers AWS CloudShell.

  • Si le compte appartient à une autre unité d'organisation dotée d'un compte de gestion, y compris une autre unité d'organisation AWS Control Tower, vous devez résilier le compte dans son unité d'organisation actuelle avant qu'il puisse rejoindre une autre unité d'organisation. Les ressources existantes doivent être supprimées dans l'unité d'organisation d'origine. Sinon, l'inscription échouera.

  • Le provisionnement et l'inscription du compte échouent si les SCP de votre unité d'organisation de destination ne vous permettent pas de créer toutes les ressources requises pour ce compte. Par exemple, un SCP de votre unité d'organisation de destination peut bloquer la création de ressources sans certaines balises. Dans ce cas, le provisionnement du compte ou l'inscription échouent, car AWS Control Tower ne prend pas en charge le balisage des ressources. Pour obtenir de l'aide, contactez le responsable de votre compte ou Support.

Pour plus d'informations sur la façon dont AWS Control Tower gère les rôles lorsque vous créez de nouveaux comptes ou que vous inscrivez des comptes existants, consultez Rôles et comptes.

Astuce

Si vous ne pouvez pas confirmer qu'une unité d' Compte AWS organisation existante répond aux conditions d'inscription, vous pouvez configurer une unité d'organisation d'inscription et inscrire le compte dans cette unité d'organisation. Une fois l'inscription réussie, vous pouvez déplacer le compte vers l'unité d'organisation souhaitée. En cas d'échec de l'inscription, aucun autre compte ou unité d'organisation n'est affecté par l'échec.

Si vous avez des doutes quant à la compatibilité de vos comptes existants et de leurs configurations avec AWS Control Tower, vous pouvez suivre les bonnes pratiques recommandées dans la section suivante.

Recommandé : vous pouvez configurer une approche en deux étapes pour l'inscription de compte
  • Tout d'abord, utilisez un pack de AWS Config conformité pour évaluer la manière dont vos comptes peuvent être affectés par certains contrôles de la tour de contrôle AWS. Pour déterminer comment l'inscription à AWS Control Tower peut affecter vos comptes, voir Étendre la gouvernance d'AWS Control Tower à l'aide de packs de AWS Config conformité.

  • Ensuite, vous pouvez inscrire le compte. Si les résultats de conformité sont satisfaisants, le chemin de migration est plus facile car vous pouvez inscrire le compte sans conséquences inattendues.

  • Une fois votre évaluation terminée, si vous décidez de configurer une zone d'atterrissage AWS Control Tower, vous devrez peut-être supprimer le canal de AWS Config diffusion et l'enregistreur de configuration créés pour votre évaluation. Vous serez alors en mesure de configurer AWS Control Tower avec succès.

Note

Le pack de conformité fonctionne également dans les situations où les comptes sont situés dans des unités d'organisation enregistrées par AWS Control Tower, mais où les charges de travail sont exécutées dans des AWS régions qui ne sont pas prises en charge par AWS Control Tower. Vous pouvez utiliser le pack de conformité pour gérer les ressources des comptes qui existent dans des régions où AWS Control Tower n'est pas déployée.