View a markdown version of this page

Activez les politiques par défaut de Data Lifecycle Manager pour tous les comptes et toutes les régions - Amazon EBS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activez les politiques par défaut de Data Lifecycle Manager pour tous les comptes et toutes les régions

À l'aide de CloudFormation StackSets, vous pouvez activer les politiques par défaut d'Amazon Data Lifecycle Manager pour plusieurs comptes et AWS régions en une seule opération.

Vous pouvez utiliser des ensembles de piles pour activer les politiques par défaut de l'une des manières suivantes :

  • Dans l'ensemble de AWS l'organisation  : garantit que les politiques par défaut sont activées et configurées de manière cohérente dans AWS l'ensemble de l'organisation ou dans des unités organisationnelles spécifiques d'une organisation. Cela se fait à l'aide des autorisations gérées par les services. CloudFormation StackSets crée les rôles IAM requis en votre nom.

  • Sur des AWS comptes spécifiques  : garantit que les politiques par défaut sont activées et configurées de manière cohérente sur des comptes cibles spécifiques. Cela nécessite des autorisations autogérées. Vous créez les rôles IAM nécessaires pour établir la relation de confiance entre le compte administrateur du stack set et les comptes cibles.

Pour plus d'informations, consultez la section Modèles d'autorisation pour les ensembles de piles dans le Guide de AWS CloudFormation l'utilisateur.

Utilisez les procédures suivantes pour activer les politiques par défaut d'Amazon Data Lifecycle Manager pour AWS l'ensemble d'une organisation, pour des unités d'organisation spécifiques ou pour des comptes cibles spécifiques.

Conditions préalables

Effectuez l'une des opérations suivantes, en fonction de la manière dont vous activez les politiques par défaut :

Console
Pour activer les politiques par défaut sur AWS organisation ou sur des comptes cibles spécifiques
  1. Ouvrez la CloudFormation console à l'adresse https://console.aws.amazon.com/cloudformation.

  2. Dans le volet de navigation, choisissez StackSets, puis choisissez Créer StackSet.

  3. Pour les autorisations, effectuez l'une des opérations suivantes, en fonction de la manière dont vous activez les politiques par défaut :

    • (Au sein d'une AWS organisation) Choisissez Service-managed les autorisations.

    • (Sur des comptes cibles spécifiques) Choisissez Self-service les autorisations. Ensuite, pour l'ARN du rôle d'administrateur IAM, sélectionnez le rôle de service IAM que vous avez créé pour le compte administrateur, et pour le nom du rôle d'exécution IAM, entrez le nom du rôle de service IAM que vous avez créé dans les comptes cibles.

  4. Pour Préparer un modèle, choisissez Utiliser un exemple de modèle.

  5. Pour les exemples de modèles, effectuez l'une des opérations suivantes :

    • (Politique par défaut pour les instantanés EBS) Sélectionnez Créer les politiques par défaut d'Amazon Data Lifecycle Manager pour les instantanés EBS.

    • (Politique par défaut pour les EBS-backed AMI) Sélectionnez Créer les politiques par défaut d'Amazon Data Lifecycle Manager pour les EBS-backed AMI.

  6. Choisissez Suivant.

  7. Pour StackSet le nom et StackSet la description, entrez un nom descriptif et une brève description.

  8. Dans la section Paramètres, configurez les paramètres de stratégie par défaut selon vos besoins.

    Note

    Pour les charges de travail critiques, nous recommandons CreateInterval = 1 jour et RetainInterval = 7 jours.

  9. Choisissez Suivant.

  10. (Facultatif) Pour les balises, spécifiez des balises pour vous aider à identifier les ressources StackSet et à les empiler.

  11. Pour Exécution gérée, choisissez Active.

  12. Choisissez Suivant.

  13. Pour Add stacks to stack set (Ajouter des piles à un ensemble de piles), sélectionnez Deploy new stacks (Déployer de nouvelles piles).

  14. Effectuez l'une des opérations suivantes, en fonction de la manière dont vous activez les politiques par défaut :

    • (Dans toute AWS l'organisation) Pour les cibles de déploiement, choisissez l'une des options suivantes :

      • Pour déployer dans l'ensemble d'une AWS organisation, choisissez Déployer dans l'organisation.

      • Pour déployer vers des unités organisationnelles (UO) spécifiques, choisissez Déployer vers des unités organisationnelles, puis pour ID d'unité organisationnelle, entrez l'ID de l'unité d'organisation. Pour ajouter des unités d'organisation supplémentaires, choisissez Ajouter une autre unité d'organisation.

    • (Sur des comptes cibles spécifiques) Pour les comptes, effectuez l'une des opérations suivantes :

      • Pour déployer sur des comptes cibles spécifiques, choisissez Déployer des piles dans les comptes, puis dans Numéros de compte, entrez les ID des comptes cibles.

      • Pour déployer sur tous les comptes d'une unité d'organisation spécifique, choisissez Déployer la pile sur tous les comptes d'une unité organisationnelle, puis dans Numéros d'organisation, entrez l'ID de l'unité d'organisation cible.

  15. Pour le déploiement automatique, choisissez Activé.

  16. Pour Comportement en matière de suppression de compte, choisissez Retain stacks.

  17. Pour Spécifier les régions, sélectionnez des régions spécifiques dans lesquelles activer les politiques par défaut, ou choisissez Ajouter toutes les régions pour activer les politiques par défaut dans toutes les régions.

  18. Choisissez Suivant.

  19. Vérifiez les paramètres de l'ensemble de piles, sélectionnez Je reconnais que cela CloudFormation peut créer des ressources IAM, puis choisissez Soumettre.

AWS CLI
Pour activer les politiques par défaut sur AWS organization
  1. Créez le stack set. Utilisez la commande https://docs.aws.amazon.com/cli/latest/reference/cloudformation/create-stack-set.html create-stack-set.

    Pour --permission-model, spécifiez SERVICE_MANAGED.

    Pour--template-url, spécifiez l'un des modèles d'URL suivants :

    • (Politiques par défaut pour les EBS-backed AMI) https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/DataLifecycleManagerAMIDefaultPolicy.yaml

    • (Politiques par défaut pour les instantanés EBS) https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/DataLifecycleManagerEBSSnapshotDefaultPolicy.yaml

    Pour--parameters, spécifiez les paramètres des politiques par défaut. Pour les paramètres pris en charge, les descriptions des paramètres et les valeurs valides, téléchargez le modèle à l'aide de l'URL, puis visualisez-le à l'aide d'un éditeur de texte.

    Pour --auto-deployment, spécifiez Enabled=true, RetainStacksOnAccountRemoval=true.

    $ aws cloudformation create-stack-set \ --stack-set-name stackset_name \ --permission-model SERVICE_MANAGED \ --template-url template_url \ --parameters "ParameterKey=param_name_1,ParameterValue=param_value_1" "ParameterKey=param_name_2,ParameterValue=param_value_2" \ --auto-deployment "Enabled=true, RetainStacksOnAccountRemoval=true"
  2. Déployez le stack set. Utilisez la commande https://docs.aws.amazon.com/cli/latest/reference/cloudformation/create-stack-instances.html create-stack-instances.

    Pour--stack-set-name, spécifiez le nom de l'ensemble de piles que vous avez créé à l'étape précédente.

    Pour--deployment-targets OrganizationalUnitIds, spécifiez l'ID de l'unité d'organisation racine à déployer sur l'ensemble de l'organisation, ou les ID d'unité d'organisation à déployer sur des unités d'organisation spécifiques de l'organisation.

    Pour--regions, spécifiez les AWS régions dans lesquelles activer les politiques par défaut.

    $ aws cloudformation create-stack-instances \ --stack-set-name stackset_name \ --deployment-targets OrganizationalUnitIds='["root_ou_id"]' | '["ou_id_1", "ou_id_2]' \ --regions '["region_1", "region_2"]'
Pour activer les politiques par défaut sur des comptes cibles spécifiques
  1. Créez le stack set. Utilisez la commande https://docs.aws.amazon.com/cli/latest/reference/cloudformation/create-stack-set.html create-stack-set.

    Pour--template-url, spécifiez l'un des modèles d'URL suivants :

    • (Politiques par défaut pour les EBS-backed AMI) https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/DataLifecycleManagerAMIDefaultPolicy.yaml

    • (Politiques par défaut pour les instantanés EBS) https://s3.amazonaws.com/cloudformation-stackset-sample-templates-us-east-1/DataLifecycleManagerEBSSnapshotDefaultPolicy.yaml

    Pour--administration-role-arn, spécifiez l'ARN du rôle de service IAM que vous avez créé précédemment pour l'administrateur du stack set.

    Pour--execution-role-name, spécifiez le nom du rôle de service IAM que vous avez créé dans les comptes cibles.

    Pour--parameters, spécifiez les paramètres des politiques par défaut. Pour les paramètres pris en charge, les descriptions des paramètres et les valeurs valides, téléchargez le modèle à l'aide de l'URL, puis visualisez-le à l'aide d'un éditeur de texte.

    Pour --auto-deployment, spécifiez Enabled=true, RetainStacksOnAccountRemoval=true.

    $ aws cloudformation create-stack-set \ --stack-set-name stackset_name \ --template-url template_url \ --parameters "ParameterKey=param_name_1,ParameterValue=param_value_1" "ParameterKey=param_name_2,ParameterValue=param_value_2" \ --administration-role-arn administrator_role_arn \ --execution-role-name target_account_role \ --auto-deployment "Enabled=true, RetainStacksOnAccountRemoval=true"
  2. Déployez le stack set. Utilisez la commande https://docs.aws.amazon.com/cli/latest/reference/cloudformation/create-stack-instances.html create-stack-instances.

    Pour--stack-set-name, spécifiez le nom de l'ensemble de piles que vous avez créé à l'étape précédente.

    Pour--accounts, spécifiez les ID des AWS comptes cibles.

    Pour--regions, spécifiez les AWS régions dans lesquelles activer les politiques par défaut.

    $ aws cloudformation create-stack-instances \ --stack-set-name stackset_name \ --accounts '["account_ID_1","account_ID_2"]' \ --regions '["region_1", "region_2"]'