View a markdown version of this page

Offboard depuis les comptes de zone d'atterrissage multi-comptes AMS - Guide de l'utilisateur AMS Advanced

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Offboard depuis les comptes de zone d'atterrissage multi-comptes AMS

Il existe deux types de AWS comptes que vous pouvez quitter de la zone d'atterrissage multi-comptes AMS Advanced :

  • Comptes d'applications

  • Comptes principaux

Pour supprimer tous les comptes de votre zone Multi-account d'atterrissage AMS, vous devez supprimer tous les comptes d'application avant de supprimer les comptes principaux.

Pour prendre en charge et continuer à gérer les charges de travail sur des comptes Application ou Core externes, assurez-vous de consulter cette documentation avec l'équipe responsable de votre compte AMS. Cette documentation décrit les modifications effectuées par AMS au cours du processus d'offboard.

Tâches à accomplir pour assurer le fonctionnement continu des comptes externes

Les tâches suivantes sont requises pour que les comptes que vous avez retirés de la zone d'atterrissage multi-comptes AMS puissent continuer à fonctionner :

  • Activer le mode développeur : pour obtenir plus d'autorisations sur vos comptes, activez le mode développeur avant de supprimer les comptes d'application d'AMS. Lorsque vous activez le mode développeur, vous pouvez plus facilement apporter les modifications nécessaires pour préparer l'offboarding. N'essayez pas de supprimer ou de modifier les ressources de l'infrastructure AMS. Si vous supprimez des ressources d'infrastructure AMS, AMS risque de ne pas être en mesure de supprimer correctement votre compte. Pour plus d'informations sur l'activation du mode développeur, consultezCommencer à utiliser le mode développeur avancé d'AMS.

    Si vous ne parvenez pas à effectuer les modifications nécessaires pour préparer l'offboarding après avoir activé le mode développeur, contactez l'équipe responsable de votre compte AMS pour discuter de vos besoins.

  • Choisissez une autre méthode pour accéder à la pile EC2 : une fois que vous avez retiré les comptes d'application d'AMS, vous ne pouvez plus utiliser les RFC pour accéder aux ressources de votre pile. Passez en revueChangements relatifs à l'offboarding, puis choisissez une autre méthode d'accès afin de conserver l'accès à vos piles. Pour de plus amples informations, veuillez consulter Alternatives d'accès.

Comptes d'applications AMS externes

Pour supprimer les comptes d'application de votre environnement de zone d'accueil à comptes multiples, procédez comme suit pour chaque compte :

  1. Vérifiez qu'aucun RFC n'est ouvert dans le compte. Pour de plus amples informations, veuillez consulter Création, clonage, mise à jour, recherche et annulation RFCs.

  2. Vérifiez que vous pouvez accéder à l'adresse e-mail de l'utilisateur principal ou root du compte.

  3. Depuis le compte de l'application, soumettez une RFC avec le type de changement Compte d'application | Confirmer l'offboarding (ct-2wlfo2jxj2rkj). Dans la RFC, spécifiez le compte d'application à supprimer.

  4. À partir du compte de gestion, soumettez une RFC avec le type de modification Compte de gestion | Compte d'application externe (ct-0vdiy51oyrhhm). Dans la RFC, spécifiez le compte d'application à supprimer. Indiquez également si vous souhaitez supprimer ou conserver l'attachement de la passerelle de transit à la zone d'atterrissage.

  5. Pour vous assurer que la facturation AMS est arrêtée, informez votre CSDM que vous avez supprimé le compte.

Les événements suivants se produisent après la suppression du compte d'application :

  • Tous les composants sont dissociés des services AMS, mais les ressources que vous avez créées restent dans le compte. Vous pouvez choisir de conserver ou de fermer le compte AMS offboarded.

  • Les comptes principaux et les autres comptes d'application restants fonctionnent normalement après la suppression d'un compte d'application.

  • La facturation AMS est arrêtée, mais elle AWS ne l'est pas tant que vous ne fermez pas le compte. Pour plus d'informations, consultez ce que vous devez savoir avant de fermer votre compte.

  • Si un compte est fermé, il est visible dans votre organisation dans l'suspendedÉtat pendant 90 jours. Après 90 jours, le compte fermé est définitivement supprimé et n'est plus visible dans votre organisation.

  • Une fois le compte fermé, vous pouvez toujours vous connecter et déposer une demande d'assistance ou contacter Support pendant 90 jours.

  • Après 90 jours, tout contenu restant sur le compte est définitivement supprimé et les AWS services restants sont résiliés.

Q : Puis-je utiliser mes rôles IAM fédérés pour continuer à accéder à un compte d'application que j'ai retiré de ma zone d'atterrissage multi-comptes AMS ?

Oui. Les rôles par défaut créés par AMS Gestion des identités et des accès AWS (IAM) restent disponibles dans le compte après la déconnexion d'AMS. Cependant, ces rôles et politiques sont conçus pour être utilisés avec la gestion des accès AMS. Pour fournir l'accès nécessaire à vos utilisateurs, vous devrez peut-être déployer vos propres ressources IAM.

Q : Comment puis-je obtenir un accès complet à un compte d'application que j'ai retiré de ma zone d'atterrissage multi-comptes AMS ?

Les comptes d'applications externes sont déplacés vers l'unité organisationnelle obsolète (OU) de la structure des comptes. AWS Organizations Cette décision lève les restrictions d'accès SCP qui bloquaient auparavant l'accès des utilisateurs root. Pour plus d'informations sur la réinitialisation des informations d'identification de l'utilisateur root, voir Réinitialiser le mot de passe d'un utilisateur root perdu ou oublié.

Q : Quelles modifications sont apportées lors de la suppression du compte d'application ?

Pour plus d'informations sur les actions entreprises par AMS lorsque le service supprime des comptes, consultezChangements relatifs à l'offboarding.

Q : Puis-je supprimer un compte d'application sans le détacher de la passerelle de transit ?

Oui. Utilisez le type de modification Compte de gestion | Compte d'application externe (ct-0vdiy51oyrhhm) pour soumettre la RFC et spécifiez le paramètre comme. DeleteTransitGatewayAttachment False

Q : Combien de temps faut-il pour supprimer un compte d'application ?

Lorsque vous utilisez le type de changement de compte de gestion | Compte d'application externe (ct-0vdiy51oyrhhm), les RFC se terminent en 1 heure.

Q : Est-il obligatoire de fermer le compte déconnecté ?

Non. La fermeture du compte après le retrait d'AMS n'est pas obligatoire. Pendant le processus d'offboarding, AMS supprime l'accès et la gestion de votre AWS compte, mais votre compte et les ressources qu'il contient sont conservés. Il est important de noter qu'après le retrait d'AMS, vous êtes seul responsable de la gestion et de la maintenance de votre AWS compte et de vos ressources. AMS n'est pas responsable des problèmes, incidents ou interruptions de service qui pourraient survenir sur votre compte une fois le processus d'offboarding terminé. Pour plus d'informations, consultez l'article Comment fermer mon AWS compte ? .

Q : Si je soumets une demande de fermeture de compte, toutes les ressources existantes sont-elles supprimées immédiatement ?

Non. La fermeture du compte ne met pas fin à vos ressources. Les ressources du compte sont automatiquement supprimées 90 jours après la demande de fermeture. La facturation AMS s'arrête, mais la facturation AWS des ressources ne s'arrête pas tant que vous ne fermez pas le compte. Pour plus d'informations, consultez ce que vous devez savoir avant de fermer votre compte.

Q : Puis-je planifier la suppression d'un compte d'application ?

Oui. Vous pouvez programmer l'exécution des RFC à une heure précise. Cependant, le RFC du compte d'application | Confirmer l'offboarding doit être terminé avant que vous puissiez planifier le RFC du compte de gestion | Offboard Application Account. Pour plus d'informations, consultez la section Planification https://docs.aws.amazon.com/managedservices/latest/userguide/ex-rfc-scheduling.html RFC.

  • R  : Partie responsable. La personne responsable de l'exécution de la tâche répertoriée.

  • R  : Partie responsable. Partie qui approuve la tâche terminée.

  • C  : Partie consultée. Partie dont les avis sont sollicités, généralement en tant qu'experts en la matière, et avec laquelle il existe une communication bilatérale.

  • I  : Partie informée. Une partie qui est informée des progrès, souvent uniquement une fois la tâche ou le produit livrable terminé.

Activité Client Services gérés AWS (AMS)
Conditions préalables
Vérifiez l'accès à l'adresse e-mail racine pour chaque identifiant de AWS compte qui sera retiré R C
Consultez la documentation d'AMS sur les actions recommandées aux clients et préparez les comptes pour l'offboarding d'AMS R C
Si nécessaire, soumettez une RFC pour activer le mode développeur afin de préparer les comptes pour l'offboarding d'AMS R I
Si nécessaire, choisissez une autre méthode pour accéder à la pile EC2. R I
Débarquement
Soumettez des RFC pour confirmer et demander la suppression des comptes d'application R I
Composants AMS externes à partir des comptes d'application I R
Avertissez AMS CSDM des comptes déconnectés pour arrêter la facturation AMS R I
Post-offboarding
Réinitialisez le mot de passe du compte utilisateur root et vérifiez l'accès root dans les comptes externes R C
Fermez le compte ou suivez les instructions d'AMS sur les actions recommandées aux clients dans la documentation de désabonnement d'AMS pour continuer à gérer les comptes R C

Comptes Offboard Core

Pour supprimer les comptes principaux de la zone d'atterrissage multicomptes, procédez comme suit :

  1. Vérifiez que tous les comptes d'applications de la zone d'atterrissage ont été retirés d'AMS.

  2. Vérifiez qu'aucun RFC n'est ouvert dans les comptes. Pour de plus amples informations, veuillez consulter Création, clonage, mise à jour, recherche et annulation RFCs.

  3. Vérifiez que vous pouvez accéder à l'adresse e-mail de l'utilisateur principal ou root pour tous les comptes Core. Pour de plus amples informations, veuillez consulter Comptes multi-comptes Landing Zone.

  4. Vérifiez que vous pouvez accéder au numéro de téléphone de l'utilisateur principal ou root du compte de gestion. Utilisez le rôle AWSManagedServicesBillingRole IAM pour mettre à jour le numéro de téléphone. Pour plus d'informations, voir Comment mettre à jour le numéro de téléphone associé à mon AWS compte ? .

  5. Connectez-vous à votre compte de gestion de zone d'atterrissage AMS et soumettez une demande de service AMS. Dans la demande de service, indiquez de quitter l'ensemble de votre zone d'atterrissage.

Les événements suivants se produisent après la suppression des comptes principaux :

  • Tous les composants sont dissociés des services AMS, mais certaines AWS ressources restent dans le compte. Vous pouvez choisir de conserver ou de fermer les comptes principaux non intégrés d'AMS.

  • La facturation AMS est arrêtée, mais elle AWS ne l'est pas tant que vous ne fermez pas le compte. Pour plus d'informations, consultez ce que vous devez savoir avant de fermer votre compte.

  • Si un compte est fermé, il est visible dans votre organisation dans l'suspendedÉtat pendant 90 jours. Après 90 jours, le compte de membre fermé est définitivement supprimé et n'est plus visible dans votre organisation.

  • Une fois le compte fermé, vous pouvez toujours vous connecter et déposer une demande d'assistance ou contacter Support pendant 90 jours.

  • Après la fermeture du compte pendant 90 jours, tout contenu restant sur le compte est définitivement supprimé et les AWS services restants sont résiliés.

Q : Puis-je utiliser mes rôles IAM fédérés pour continuer à accéder aux comptes Core non intégrés ?

Oui. Les rôles par défaut créés par AMS Gestion des identités et des accès AWS (IAM) restent disponibles dans le compte externe. Cependant, ces rôles et politiques sont conçus pour être utilisés avec la gestion des accès AMS. Pour fournir l'accès nécessaire à vos utilisateurs, vous devrez peut-être déployer vos propres ressources IAM.

Q : Comment puis-je obtenir un accès complet au compte MALZ de gestion, aux services partagés, à la mise en réseau ou à tout autre compte MALZ non lié à l'application après avoir quitté la zone d'atterrissage multi-comptes AMS ?

Après la déconnexion, suivez les instructions de la section Réinitialisation du mot de passe d'un utilisateur root perdu ou oublié pour utiliser les informations d'identification de l'utilisateur principal (root) pour accéder à des comptes principaux autres que le compte de gestion. Contrairement aux autres types de comptes, le compte de gestion conserve un dispositif d'authentification multifacteur (MFA) inaccessible qui est associé à l'utilisateur root pour empêcher toute utilisation. Pour retrouver l'accès root, vous devez suivre le processus de récupération du périphérique MFA perdu.

Q : Quelles modifications sont apportées lors de la désactivation du compte Core ?

Pour plus d'informations sur les actions entreprises par AMS lorsque le service supprime des comptes, consultezChangements relatifs à l'offboarding.

Q : Quel est le délai de déconnexion du compte Core ?

Le processus de désactivation du compte principal prend généralement jusqu'à 30 jours. Cependant, pour vous assurer que toutes les étapes requises sont correctement effectuées, vous devez lancer la demande d'offboarding au moins 7 jours avant le début du offboarding. Pour faciliter la transition, planifiez à l'avance et soumettez votre demande d'offboarding à l'avance.

Q : Comment gérer les composants partagés après l'offboarding d'AMS ?

AMS Managed Active Directory et les autres composants de l'infrastructure de services partagés sont conçus pour l'accès des opérateurs AMS. Vous devrez peut-être mettre à jour les groupes de sécurité Amazon Elastic Compute Cloud (Amazon EC2), la politique de contrôle des AWS Organizations services (SCP) ou apporter d'autres modifications pour conserver un accès complet à ces composants.

Q : Puis-je fermer des comptes Core non intégrés ?

Par défaut, les comptes d'application ont plusieurs dépendances par rapport aux comptes MALZ Core, telles que l' AWS Organizations adhésion, la connectivité réseau des passerelles de transit et la résolution DNS via AMS Managed Active Directory. Une fois ces dépendances résolues, vous pouvez mettre hors service et fermer le compte Core non intégré. Pour de plus amples informations, veuillez consulter Comptes multi-comptes Landing Zone.

  • R  : Partie responsable. La personne responsable de l'exécution de la tâche répertoriée.

  • R  : Partie responsable. Partie qui approuve la tâche terminée.

  • C  : Partie consultée. Partie dont les avis sont sollicités, généralement en tant qu'experts en la matière, et avec laquelle il existe une communication bilatérale.

  • I  : Partie informée. Une partie qui est informée des progrès, souvent uniquement une fois la tâche ou le produit livrable terminé.

Activité Client Services gérés AWS (AMS)
Conditions préalables
Vérifiez l'accès à l'adresse e-mail racine pour chaque identifiant de compte AWS qui sera retiré R C
Vérifier l'accès et mettre à jour le numéro de téléphone de l'utilisateur root pour le compte de gestion R C
Consultez la documentation d'AMS sur les actions recommandées aux clients et préparez les comptes pour l'offboarding d'AMS R C
Débarquement
Soumettre une demande de service pour demander le débarquement de la zone d'atterrissage R I
Composants AMS externes à partir des comptes principaux I R
Post-offboarding
Réinitialisez le mot de passe du compte utilisateur root et vérifiez l'accès root dans les comptes externes R C
Fermez les comptes ou suivez les instructions d'AMS concernant les actions recommandées aux clients dans la documentation relative à l'offboarding d'AMS afin de continuer à gérer les comptes R C

Changements relatifs à l'offboarding

Le tableau suivant décrit les mesures prises par AMS pour le décollage des zones d'atterrissage multicomptes, les impacts potentiels et les actions recommandées.

Composant Account type (Type de compte) Mesures prises pour démonter Impacts potentiels Action recommandée par le client
Gestion des accès Comptes d'applications

Après l'offboarding, les RFC d'accès aux piles pour un accès juste à temps et limité dans le temps ne peuvent plus être soumis pour accéder aux piles EC2 via des hôtes AMS Bastion

AMS ne gère plus les composants liés à l'accès sur les piles de ressources EC2 existantes (agent ouvert PBIS, scripts de jointure de domaine)

Impossible d'utiliser les bastions AMS via RFS pour accéder aux instances EC2

Les instances EC2 lancées à partir d'AMI non fournies par AMS ne sont pas jointes au domaine Managed Active Directory

S'ils ne sont pas supprimés, les scripts de lancement AMS dans les piles de ressources existantes peuvent générer des erreurs en raison de dépendances AMS manquantes et empêcher la réintégration dans un autre domaine

Utilisez d'autres méthodes pour accéder à l'instance EC2 (voirAlternatives d'accès)

Supprimer les scripts de lancement AMS des piles de ressources EC2 existantes (voir) Désactiver les scripts de lancement AMS EC2

Gestion des accès (suite) Comptes principaux Si vous avez migré de PBIS Open vers PBIS Enterprise (AD Bridge), AMS ne renouvelle plus la licence après la suppression du compte principal Si la licence PBIS Enterprise est autorisée à expirer, les informations d'identification Active Directory ne sont pas valides pour les piles d'instances Linux-based EC2 existantes Si vous avez migré vers PBIS Enterprise (AD Bridge), décidez de conserver les licences ou de les mettre hors service (voir) PBIS Open/Enterprise (pont AD)
Journalisation, surveillance, Incident/Event gestion Comptes d'application et comptes principaux

Les composants AMS à déployer Alertes issues de la surveillance de base dans AMS sont supprimés

Les CloudWatch alarmes Amazon déployées sont maintenues mais ne créent plus d'incidents AMS

AWS Config les autorisations d'agrégation d'AMS et du compte de sécurité MALZ Core sont supprimées

AWS Config les règles restent déployées et Amazon GuardDuty reste activé, mais ne crée plus d'incidents AMS

Les ressources nouvellement créées ne disposent pas de la surveillance de base AMS et des alarmes ne sont pas appliquées

Les alarmes métriques de l'infrastructure et les événements de sécurité ne génèrent plus d'incidents AMS

AWS Config n'est plus agrégé dans un compte central

Définissez, capturez et analysez les mesures opérationnelles pour visualiser les événements liés à la charge de travail et prendre les mesures appropriées.

Mettez en œuvre tout flux d'alerte requis pour continuer à appliquer la surveillance opérationnelle et les alarmes requises aux nouvelles ressources et pour recevoir des alertes de sécurité de la part AWS Config et d'Amazon GuardDuty.

Gestion de la continuité (sauvegarde et restauration) Comptes d'applications

AMS ne surveille plus les tâches de sauvegarde ni n'effectue de demandes de sauvegarde et de restauration

Les coffres-forts de sauvegarde par défaut d'AMS, la clé de chiffrement de sauvegarde et le rôle de sauvegarde sont conservés

Les échecs des opérations de sauvegarde peuvent ne pas être remarqués Surveiller et examiner les configurations des plans de sauvegarde
Gestion des correctifs Comptes d'application et comptes principaux

AMS ne surveille plus les opérations d'application de correctifs pour garantir leur bonne exécution et n'effectue plus d'opérations de correction manuelles

AMS ne met plus à jour les composants de l'infrastructure AMS

Les bases de référence des correctifs fournies par AMS sont conservées

Les runbooks d'automatisation des AWS Systems Manager correctifs fournis par AMS ne sont pas partagés et ne peuvent plus être utilisés

Les échecs des opérations de correction peuvent ne pas être remarqués

Les configurations de correctifs existantes qui dépendent des runbooks Systems Manager Automation fournis par AMS doivent être reconfigurées pour continuer sans interruption

Passez en revue et reconfigurez les configurations d'application de correctifs selon les besoins
Gestion du réseau Comptes d'applications Si cela est spécifié, la pièce jointe de la passerelle de transit dans le compte d'application externe est supprimée Le compte d'application externe ne peut plus utiliser une passerelle de transit pour accéder à des services partagés, tels que Managed Active Directory ou d'autres comptes d'application Spécifiez DeleteTransitGatewayAttachment comme False pour conserver la connectivité de la passerelle de transit
Gestion de la sécurité Comptes d'applications

Le compte est détaché de la console centrale Trend Micro DSM. De plus, les agents des terminaux ne transmettent plus d'alertes via le processus d'incident AMS.

Les agents Trend Micro restent installés mais ne sont plus gérés ni mis à jour par AMS

AMS a fourni des personnalisations d'AMI qui déploient l'agent Trend Micro et qui ne sont plus maintenues ni mises à jour par AMS

Les détections de logiciels malveillants sur les terminaux des instances EC2 peuvent ne pas être remarquées

L'agent Trend micro n'est pas déployé sur les instances EC2 lancées à partir d'AMI non fournies par AMS

Envisagez des options pour poursuivre ou arrêter Trend Micro (voirTrend Micro Deep Security)
Gestion de la sécurité (suite) Comptes principaux

L'infrastructure DSM de Trend Micro est laissée en place dans les comptes Shared Services mais n'est plus maintenue ni mise à jour par AMS

Trend Micro DSM ne transmet plus d'alertes via le processus d'incident AMS

Les détections de logiciels malveillants sur les terminaux des instances EC2 peuvent passer inaperçues

La protection des terminaux des instances EC2 peut être affectée si l'infrastructure n'est pas maintenue (mises à jour des définitions, licences, etc.)

Décidez de poursuivre ou d'arrêter Trend Micro (voirTrend Micro Deep Security)
Gestion des modifications Comptes d'application et comptes principaux

La console RFC et l'API AMS sont supprimées

Les politiques de contrôle des services (SCP) personnalisées AMS qui contiennent des restrictions d'accès au niveau du compte sont détachées lors de la désactivation du compte d'application et supprimées lors de la suppression du compte principal

Vous devez utiliser une AWS API native pour créer de nouvelles ressources, modifier des ressources existantes ou mettre à jour des CloudFormation piles existantes

Les restrictions d'accès ne sont plus imposées au niveau du compte via les SCP fournis par AMS

Assurez-vous que les rôles utilisateur fournissent un accès suffisant pour utiliser AWS les services

Créez des SCP pour fournir des restrictions d'autorisation au niveau du compte

Images et automatisations AMS OS pour la gestion des services Comptes d'application et comptes principaux

AMS ne fournit plus de support pour les personnalisations et les scripts de lancement inclus dans les AMI EC2 fournies par AMS

Les AMI EC2 fournies par AMS restent disponibles sur vos comptes externes

Les runbooks Systems Manager Automation fournis par AMS ne sont pas partagés et ne peuvent plus être utilisés

Après l'offboarding, AMS a fourni des AMI lancées avec CloudFormation send cfn-signal en FAILURE raison de dépendances manquantes vis-à-vis des composants AMS

Les processus opérationnels qui dépendent des runbooks Systems Manager Automation fournis par AMS peuvent échouer

Passez en revue et mettez à jour tous les processus de génération ou opérationnels qui dépendent des AMI ou des runbooks Systems Manager Automation fournis par AMS
Infrastructure de services partagés Comptes principaux L'accès AMS est supprimé et AMS ne gère plus les composants partagés, y compris AMS Managed Active Directory AWS Transit Gateway, et AWS Organizations Perte de gestion de l'infrastructure partagée Réinitialisez l'accès administrateur à AMS Managed Active Directory et assumez la gestion des composants des services partagés
Reporting Comptes d'application et comptes principaux AMS ne collecte plus de détails au niveau des comptes ou des ressources pour les rapports agrégés Perte de visibilité sur les indicateurs opérationnels et commerciaux (couverture des sauvegardes et des correctifs, gestion des modifications et activité liée aux incidents) Remplacez tous les rapports de données agrégés nécessaires sur tous les comptes par leur propre solution
L'équipe chargée des comptes et le service d'assistance AMS Comptes d'application et comptes principaux L'équipe chargée des comptes AMS (CSDM, CA) et le centre de service des opérations AMS ne prennent plus en charge les comptes externes Perte de soutien opérationnel lié à l'expertise de l'architecture de zone d'atterrissage multicompte conçue par AMS et des composants connexes Assurez-vous que le personnel est suffisant et qu'il connaît bien la structure des comptes et les ressources nécessaires pour soutenir les opérations dans l'environnement

Alternatives d'accès

Les méthodes alternatives suivantes permettent de conserver l'accès à votre pile EC2 une fois que vous avez retiré vos comptes AMS :

Désactiver les scripts de lancement AMS EC2

Systèmes d'exploitation Linux

Utilisez le gestionnaire de packages de votre distribution pour désinstaller le ams-modules package. Par exemple, pour Amazon Linux 2, utilisezyum remove ams-modules.

Systèmes d’exploitation Windows

Pour désactiver les scripts de lancement EC2 dans Windows, procédez comme suit :

  1. Serveur Windows 2008/20122012r2/2016//2019 :

    Désactivez ou supprimez la tâche planifiée de démarrage des services gérés du Planificateur de tâches. Pour répertorier les tâches planifiées, exécutez la Get-ScheduledTask -TaskName '*Ec2*' commande.

    Windows Server 2022 :

    Supprimez la tâche EC2Launch v2. Cette tâche s'exécute Initialize-AMSBoot en cours d'postReadyexécution dans C : \ \ Amazon ProgramData \ EC2Launch \ config \ agent-config.yml sur l'instance. Voici un extrait d'un exemple : agent-config.yml

    { "task": "executeScript", "inputs": [ { "frequency": "always", "type": "powershell", "runAs": "localSystem" } ] }
  2. (Facultatif) Supprimez le contenu du fichier suivant :

    C:\Program Files\WindowsPowerShell\Modules\AWSManagedServices.* C:\Windows\System32\WindowsPowerShell\v1.0\Modules\AWSManagedServices.Build.Utilities\*

PBIS Open/Enterprise (pont AD)

Pour déterminer si vous utilisez l'édition PBIS Open ou PBIS Enterprise (AD Bridge), exécutez la commande suivante dans une instance gérée Linux EC2 :

yum info | grep pbis

Voici un exemple de sortie qui montre PBIS Enterprise (AD Bridge) :

Name : pbis-enterprise From repo : pbise Name : pbis-enterprise-devel Repo : pbise Description : The pbis-enterprise-devel package includes the development

PBIS Ouvert

PBIS Open est un produit obsolète qui BeyondTrust n'est plus compatible.

AD Bridge (PBIS Enterprise)

Vous pouvez effectuer l’une des actions suivantes :

  • Renouvelez les licences et continuez à exploiter AD Bridge. Contactez-nous BeyondTrust pour discuter des licences et de l'assistance.

  • Cessez d'utiliser AD Bridge. Exécutez la commande Shell suivante pour supprimer le PBIS-Enterprise package des instances gérées Linux. Pour plus d'informations, consultez la BeyondTrust documentation Quitter un domaine et désinstaller l'agent AD Bridge.

    $ sudo /opt/pbis/bin/uninstall.sh purge

Quitter le domaine Active Directory géré par AMS sans supprimer l'agent PBIS

Vous avez la possibilité de quitter l'Active Directory géré par AMS sans supprimer l'agent PBIS. Utilisez l'une des solutions suivantes, en fonction de votre système d'exploitation :

Linux operating systems

Utilisez PBIS depuis l'AD géré par AMS pour exécuter la commande shell suivante afin de dissocier une instance Linux EC2. Pour plus d'informations, consultez la documentation d'BeyondTrust AD Bridge.

$ sudo /opt/pbis/bin/domainjoin-cli leave

Un message d'erreur similaire au suivant peut s'afficher :

Error: LW_ERROR_KRB5_REALM_CANT_RESOLVE [code 0x0000a3e1] Cannot resolve network address for KDC in requested realm

Si cette erreur se produit, exécutez les commandes suivantes pour supprimer le registre du fournisseur AD et redémarrer lwsm les services :

$ /opt/pbis/bin/regshell dir '[HKEY_THIS_MACHINE\Services\lsass\Parameters\Providers\ActiveDirectory\DomainJoin]'

Utilisez la sortie d'ID de répertoire que vous avez reçue de la commande précédente (par exempleA123EXAMPLE.AMAZONAWS.COM) pour exécuter les commandes suivantes :

$ /opt/pbis/bin/regshell delete_tree \ '[HKEY_THIS_MACHINE\Services\lsass\Parameters\Providers\ActiveDirectory\DomainJoin\DIRECTORYID]' $ /etc/pbis/redhat/lwsmd restart $ /opt/pbis/bin/lwsm restart lwreg
Windows operating systems
# Collect hostname and domain name using: Test-ComputerSecureChannel -verbose # Disjoin computer from the domain: netdom remove hostname /domain:domain name /force
Note

Assurez-vous de désactiver ou de supprimer la tâche planifiée de démarrage des services gérés, comme indiqué dansDésactiver les scripts de lancement AMS EC2.

Trend Micro Deep Security

Utilisez l'une des options suivantes pour continuer ou arrêter l'utilisation de Trend Micro Deep Security :

Poursuivre l'utilisation
Cesser l'utilisation
  • Désinstallez les agents Trend Micro Deep Security des comptes d'applications externes. Pour plus d'informations, voir Désinstaller Deep Security.