

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Enregistrez un compte existant depuis la console AWS Control Tower
<a name="quick-account-provisioning"></a>

Il existe deux méthodes courantes pour inscrire une personne à Compte AWS AWS Control Tower. 

1. Après avoir sélectionné la * fonctionnalité * d'inscription automatique sur la ** page ** Paramètres, vous pouvez créer une unité Compte AWS externe à AWS Control Tower et la déplacer directement vers une unité d'organisation enregistrée. Pour plus d'informations, voir [ Déplacer et inscrire automatiquement ](https://docs.aws.amazon.com/controltower/latest/userguide/account-auto-enrollment.html) des comptes. Cette option est disponible pour les versions 3.1 et ultérieures de la zone d'atterrissage.

1. Vous pouvez inscrire manuellement un compte existant depuis la console AWS Control Tower.

**Les sections suivantes décrivent la deuxième option, ** qui ne nécessite aucune configuration préalable de votre environnement AWS Control Tower. Ils Compte AWS doivent remplir les [ prérequis requis](https://docs.aws.amazon.com/controltower/latest/userguide/enrollment-prerequisites.html).

**Consultez vos comptes éligibles dans la console : **

1. Accédez à la ** page ** Organisation dans AWS Control Tower.

1. Trouvez le nom du compte que vous souhaitez enregistrer. Pour le trouver, choisissez ** Comptes uniquement dans le ** menu déroulant en haut à droite, puis localisez le nom du compte dans le tableau filtré.

Suivez ensuite les étapes pour créer un compte individuel, comme indiqué dans la [Étapes pour créer un compte manuellement](#enrollment-steps) section.

## Considérations relatives à l'inscription depuis la console
<a name="enroll-from-console"></a>
+ La ** fonctionnalité ** Inscrire un compte disponible dans la console AWS Control Tower est destinée à inscrire des comptes existants Comptes AWS afin qu'ils soient régis par AWS Control Tower. Pour plus d'informations, voir [ Inscrire un existant Compte AWS](https://docs.aws.amazon.com/controltower/latest/userguide/enroll-account.html).
+ La ** fonctionnalité de compte d'**inscription sur console est disponible lorsque votre zone d'atterrissage n'est pas en état de [ dérive. ](https://docs.aws.amazon.com/controltower/latest/userguide/drift.html) Si votre zone de destination est en état de dérive, il se peut que vous ne puissiez pas utiliser la fonction **Inscrire un compte** avec succès. Vous devrez créer de nouveaux comptes via Account Factory ou une autre méthode, jusqu'à ce que la dérive de votre zone d'atterrissage soit résolue. 
+ Lorsque vous inscrivez des comptes depuis la console AWS Control Tower, vous devez être connecté à un compte auprès d'un utilisateur dont la `AWSServiceCatalogEndUserFullAccess` politique est activée, ainsi que les autorisations d'**accès ** administrateur pour utiliser la console AWS Control Tower, et vous ne pouvez pas être connecté en tant qu'utilisateur root.
+ Les comptes que vous inscrivez peuvent être mis à jour via l'AWS Control Tower Account Factory, comme vous le feriez pour tout autre compte. Les procédures de mise à jour sont indiquées dans la section appelée [Mettez à jour et déplacez des comptes avec AWS Control Tower](updating-account-factory-accounts.md). 

**Note**  
Lorsque vous inscrivez une adresse e-mail existante Compte AWS, assurez-vous de vérifier l'adresse e-mail existante. Dans le cas contraire, un nouveau compte peut être créé.

## Étapes pour créer un compte manuellement
<a name="enrollment-steps"></a>

Une fois que l'autorisation d'**AdministratorAccess**accès (politique) est en place dans votre Compte AWS compte existant, procédez comme suit pour inscrire le compte :

**Pour inscrire un compte individuel à AWS Control Tower depuis la console**
+ Accédez à la ** page AWS Control Tower ** Organization.
+ Sur la ** page ** Organisation, les comptes éligibles à l'inscription vous permettent de sélectionner S'**inscrire dans le ** menu ** déroulant ** Actions situé en haut de la section. Ces comptes comportent également un ** bouton ** Enregistrer un compte lorsque vous les consultez sur la ** page des détails du ** compte.
+ Lorsque vous choisissez ** Inscrire un compte**, vous verrez une ** page ** Inscrire un compte, où vous êtes invité à ajouter le `AWSControlTowerExecution` rôle au compte. Pour obtenir des instructions, consultez[Ajoutez manuellement le rôle IAM requis à un rôle existant Compte AWS et inscrivez-le](enroll-manually.md).
+ Sélectionnez ensuite une unité d'organisation enregistrée dans la liste déroulante. Si le compte se trouve déjà dans une unité d'organisation enregistrée, cette liste affichera l'unité d'organisation.
+ Choisissez **Inscrire un compte**.
+ Vous verrez un rappel modal vous demandant d'ajouter le `AWSControlTowerExecution` rôle et de confirmer l'action.
+ Choisissez ** S'inscrire**.
+ AWS Control Tower entame le processus d'inscription et vous êtes redirigé vers la ** page des détails du ** compte.

## Causes courantes d'échec de l'inscription
<a name="common-causes-for-enrollment-failure"></a>
+ Pour enregistrer un compte existant, le `AWSControlTowerExecution` rôle doit être présent dans le compte que vous êtes en train d'inscrire.
+ Votre principal IAM peut ne pas disposer des autorisations nécessaires pour provisionner un compte.
+ AWS Security Token Service (AWS STS) est désactivé Compte AWS dans votre région d'origine ou dans toute région prise en charge par AWS Control Tower.
+ Vous êtes peut-être connecté en tant qu'utilisateur ou rôle IAM qui doit être ajouté au AWS Service Catalog portefeuille Account Factory. L'utilisateur ou le rôle doit être ajouté pour que vous puissiez accéder à Account Factory afin que vous puissiez créer ou inscrire un compte dans AWS Control Tower. Si l'utilisateur ou le rôle approprié n'est pas ajouté au portefeuille Account Factory, un message d'erreur s'affichera lorsque vous tenterez d'ajouter un compte. Pour obtenir des instructions sur la façon d'accorder l'accès aux AWS Service Catalog portfolios, consultez la section [ Octroi de l'accès aux utilisateurs](https://docs.aws.amazon.com/servicecatalog/latest/adminguide/catalogs_portfolios_users.html).
+ Vous pouvez être connecté en tant que racine.
+ Le compte que vous essayez d'inscrire comporte peut-être des AWS Config paramètres résiduels. En particulier, le compte peut comporter un enregistreur de configuration ou un canal de distribution. Ceux-ci doivent être supprimés ou modifiés AWS CLI avant de pouvoir créer un compte. Pour plus d’informations, consultez [Inscrivez des comptes existants AWS Config resources](existing-config-resources.md) et [Interagissez avec AWS Control Tower à travers AWS CloudShell](cshell-examples.md). 
+ Si le compte appartient à une autre unité d'organisation dotée d'un compte de gestion, y compris une autre unité d'organisation AWS Control Tower, vous devez résilier le compte dans son unité d'organisation actuelle avant qu'il puisse rejoindre une autre unité d'organisation. Les ressources existantes doivent être supprimées dans l'unité d'organisation d'origine. Sinon, l'inscription échouera.
+ Le provisionnement et l'inscription du compte échouent si les SCP de votre unité d'organisation de destination ne vous permettent pas de créer toutes les ressources requises pour ce compte. Par exemple, un SCP de votre unité d'organisation de destination peut bloquer la création de ressources sans certaines balises. Dans ce cas, le provisionnement du compte ou l'inscription échouent, car AWS Control Tower ne prend pas en charge le balisage des ressources. Pour obtenir de l'aide, contactez le responsable de votre compte ou Support.

Pour plus d'informations sur la façon dont AWS Control Tower gère les rôles lorsque vous créez de nouveaux comptes ou que vous inscrivez des comptes existants, consultez [ Rôles et comptes](https://docs.aws.amazon.com/controltower/latest/userguide/roles.html).

**Astuce**  
Si vous ne pouvez pas confirmer qu'une unité d' Compte AWS organisation existante répond aux conditions d'inscription, vous pouvez configurer une unité ** d'organisation d'inscription ** et inscrire le compte dans cette unité d'organisation. Une fois l'inscription réussie, vous pouvez déplacer le compte vers l'unité d'organisation souhaitée. En cas d'échec de l'inscription, aucun autre compte ou unité d'organisation n'est affecté par l'échec.

Si vous avez des doutes quant à la compatibilité de vos comptes existants et de leurs configurations avec AWS Control Tower, vous pouvez suivre les bonnes pratiques recommandées dans la section suivante. 

**Recommandé : vous pouvez configurer une approche en deux étapes pour l'inscription de compte**
+ Tout d'abord, utilisez un pack de AWS Config * conformité * pour évaluer la manière dont vos comptes peuvent être affectés par certains contrôles de la tour de contrôle AWS. Pour déterminer comment l'inscription à AWS Control Tower peut affecter vos comptes, voir [ Étendre la gouvernance d'AWS Control Tower à l'aide de packs ](https://aws.amazon.com/blogs/mt/extend-aws-control-tower-governance-using-aws-config-conformance-packs/) de AWS Config conformité. 
+ Ensuite, vous pouvez inscrire le compte. Si les résultats de conformité sont satisfaisants, le chemin de migration est plus facile car vous pouvez inscrire le compte sans conséquences inattendues.
+ Une fois votre évaluation terminée, si vous décidez de configurer une zone d'atterrissage AWS Control Tower, vous devrez peut-être supprimer le canal de AWS Config diffusion et l'enregistreur de configuration créés pour votre évaluation. Vous serez alors en mesure de configurer AWS Control Tower avec succès.

**Note**  
Le pack de conformité fonctionne également dans les situations où les comptes sont situés dans des unités d'organisation enregistrées par AWS Control Tower, mais où les charges de travail sont exécutées dans des AWS régions qui ne sont pas prises en charge par AWS Control Tower. Vous pouvez utiliser le pack de conformité pour gérer les ressources des comptes qui existent dans des régions où AWS Control Tower n'est pas déployée.