Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Terminologie et concepts pour AWS Organizations
Cette rubrique explique certains des concepts clés pour AWS Organizations.
Le schéma suivant montre une organisation composée de cinq comptes organisés en quatre unités organisationnelles (UO) sous la racine. L'organisation possède également plusieurs politiques attachées à certaines unités d'organisation ou directement aux comptes.
Pour une description de chacun de ces éléments, reportez-vous aux définitions de cette rubrique.
Rubriques
Ensembles de fonctions disponibles
- Toutes les fonctionnalités (recommandé)
-
Toutes les fonctionnalités est l'ensemble de fonctionnalités par défaut disponible pour AWS Organizations. Vous pouvez définir des politiques et des exigences de configuration centralisées pour l'ensemble d'une organisation, créer des autorisations ou des fonctionnalités personnalisées au sein de l'organisation, gérer et organiser vos comptes sous une seule facture et déléguer des responsabilités à d'autres comptes au nom de l'organisation. Vous pouvez également utiliser des intégrations avec d'autres Services AWS pour définir des configurations centrales, des mécanismes de sécurité, des exigences d'audit et le partage des ressources entre tous les comptes membres de votre organisation. Pour de plus amples informations, veuillez consulter Utilisation AWS Organizations avec d'autres Services AWS.
Le mode Toutes les fonctionnalités fournit toutes les fonctionnalités de facturation consolidée ainsi que les fonctionnalités administratives.
- Facturation consolidée
-
La facturation consolidée est l'ensemble de fonctionnalités qui fournit des fonctionnalités de facturation partagée, mais n'inclut pas les fonctionnalités les plus avancées de AWS Organizations. Par exemple, vous ne pouvez pas permettre à d'autres AWS services de s'intégrer à votre organisation pour qu'ils fonctionnent sur tous ses comptes, ni utiliser des politiques pour restreindre ce que peuvent faire les utilisateurs et les rôles des différents comptes.
Vous pouvez activer toutes les fonctionnalités pour une organisation qui, à l'origine, ne prenait en charge que les fonctionnalités de facturation consolidée. Pour activer toutes les fonctions, tous les comptes membres invités doivent approuver la modification en acceptant l'invitation envoyée lorsque le compte de gestion commence le processus. Pour de plus amples informations, veuillez consulter Activation de toutes les fonctionnalités pour une organisation avec AWS Organizations.
Structure de l'organisation
- Organisation
-
Une organisation est un ensemble Comptes AWS que vous pouvez gérer de manière centralisée et organiser selon une structure hiérarchique arborescente avec une racine en haut et des unités organisationnelles imbriquées sous la racine. Chaque compte peut se trouver directement dans la racine ou être placé dans l'une des unités d'organisation de la hiérarchie.
Chaque organisation comprend :
Un compte de gestion
Zéro ou plusieurs comptes de membres
Zéro ou plusieurs unités organisationnelles (UO)
Zéro ou plusieurs politiques.
Une organisation possède la fonctionnalité déterminée par l'ensemble des fonctions que vous activez.
- Root
-
Une racine administrative (root) est contenue dans le compte de gestion et constitue le point de départ pour organiser votre Comptes AWS. La racine est le conteneur le plus haut de la hiérarchie de votre organisation. Sous cette racine, vous pouvez créer des unités d'organisation (UO) pour regrouper logiquement vos comptes et organiser ces UO selon la hiérarchie qui correspond le mieux à vos besoins.
Si vous appliquez une politique déclarative à la racine, elle s'applique à toutes les unités organisationnelles (UO) et à tous les comptes, y compris le compte de gestion de l'organisation.
Si vous appliquez une politique d'autorisation (par exemple, une politique de contrôle des services (SCP)) à la racine, elle s'applique à toutes les unités organisationnelles (UO) et aux comptes membres de l'organisation. Elle ne s'applique pas au compte de gestion de l'organisation.
Note
Vous ne pouvez avoir qu'une seule racine. AWS Organizations crée automatiquement la racine pour vous lorsque vous créez une organisation.
- Unité d'organisation (UO)
-
Une unité organisationnelle (UO) est un groupe Comptes AWS au sein d'une organisation. Une unité d'organisation peut également contenir d'autres unités d'organisation vous permettant de créer une hiérarchie. Par exemple, vous pouvez regrouper tous les comptes appartenant au même département dans une unité d'organisation départementale. De même, vous pouvez regrouper tous les comptes exécutant des services de sécurité dans une unité d'organisation de sécurité.
Les unités d'organisation sont utiles lorsque vous devez appliquer les mêmes contrôles à un sous-ensemble de comptes de votre organisation. L'imbrication des unités d'organisation permet de réduire la taille des unités de gestion. Par exemple, vous pouvez créer des unités d'organisation pour chaque charge de travail, puis créer deux unités d'organisation imbriquées dans chaque unité d'organisation de charge de travail afin de séparer les charges de travail de production de celles de préproduction. Ces unités d'organisation héritent des politiques de l'unité d'organisation parente en plus de tous les contrôles attribués directement à l'unité d'organisation au niveau de l'équipe. En excluant la racine et en la Comptes AWS créant dans les unités d'organisation les plus basses, votre hiérarchie peut comporter cinq niveaux de profondeur.
- Compte AWS
-
An Compte AWS est un conteneur pour vos AWS ressources. Vous créez et gérez vos AWS ressources dans un Compte AWS, qui Compte AWS fournit des fonctionnalités administratives pour l'accès et la facturation.
L'utilisation de plusieurs fonctionnalités Comptes AWS constitue une bonne pratique pour faire évoluer votre environnement, car elle permet de limiter les coûts, d'isoler les ressources pour des raisons de sécurité, de donner de la flexibilité aux individus et aux équipes, en plus d'être adaptable aux nouveaux processus.
Note
Un AWS compte est différent d'un utilisateur. Un utilisateur est une identité que vous créez à l'aide de Gestion des identités et des accès AWS (IAM) et qui prend la forme d'un utilisateur IAM avec des informations d'identification à long terme ou d'un rôle IAM avec des informations d'identification à court terme. Un seul AWS compte peut contenir de nombreux utilisateurs et rôles, et c'est généralement le cas.
Il existe deux types de comptes dans une organisation : un compte unique désigné comme compte de gestion et un ou plusieurs comptes membres.
- Compte de gestion
-
Un compte de gestion est le compte Compte AWS que vous utilisez pour créer votre organisation. Depuis le compte de gestion, vous pouvez effectuer les opérations suivantes :
Créez d'autres comptes dans votre organisation
Invitez et gérez les invitations d'autres comptes à rejoindre votre organisation
Supprimer des comptes de votre organisation
Associez des politiques à des entités telles que des racines, des unités organisationnelles (UO) ou des comptes au sein de votre organisation
-
Activez l'intégration avec AWS les services pris en charge afin de fournir des fonctionnalités de service sur tous les comptes de l'organisation.
Le compte de gestion est le propriétaire ultime de l'organisation, ayant le contrôle final sur la sécurité, l'infrastructure et les politiques financières. Ce compte joue le rôle d'un compte payeur et est chargé de payer tous les frais accumulés par les comptes de son organisation.
Remarques
-
Vous ne pouvez pas modifier quel compte de votre organisation est le compte de gestion.
-
Le compte de gestion ne doit pas nécessairement se trouver directement sous la racine, il peut être placé n'importe où dans l'organisation.
- Compte membre
-
Un compte de membre est un compte Compte AWS, autre que le compte de gestion, qui fait partie d'une organisation. Si vous êtes administrateur d'une organisation, vous pouvez créer des comptes membres dans l'organisation et inviter des comptes existants à rejoindre l'organisation. Vous pouvez également appliquer des politiques aux comptes des membres.
Note
Un compte de membre ne peut appartenir qu'à une seule organisation à la fois. Vous pouvez désigner les comptes membres comme comptes d'administrateur délégués.
- Administrateur délégué
-
Nous vous recommandons de n'utiliser le compte de gestion et ses utilisateurs et rôles que pour les tâches qui doivent être effectuées par ce compte. Nous vous recommandons de stocker vos ressources AWS dans d'autres comptes membres de l'organisation et de les garder en dehors du compte de gestion. En effet, les fonctionnalités de sécurité telles que les politiques de contrôle des services (SCP) de l'organisation ne restreignent pas les utilisateurs ou les rôles dans le compte de gestion. Le fait de séparer vos ressources de votre compte de gestion peut également vous aider à comprendre les frais figurant sur vos factures. À partir du compte de gestion de l'organisation, vous pouvez désigner un ou plusieurs comptes membres comme compte d'administrateur délégué pour vous aider à mettre en œuvre cette recommandation. Il existe deux types d'administrateurs délégués :
Administrateur délégué pour Organizations : à partir de ces comptes, vous pouvez gérer les politiques d'organisation et les associer à des entités (racines, unités d'organisation ou comptes) au sein de l'organisation. Le compte de gestion peut contrôler les autorisations de délégation à des niveaux granulaires. Pour de plus amples informations, veuillez consulter Administrateur délégué pour AWS Organizations.
Administrateur délégué pour un AWS service : à partir de ces comptes, vous pouvez gérer les AWS services qui s'intègrent aux organisations. Le compte de gestion peut enregistrer différents comptes membres en tant qu'administrateurs délégués pour différents services, selon les besoins. Ces comptes disposent d'autorisations administratives pour un service spécifique, ainsi que d'autorisations pour les actions en lecture seule d'Organizations. Pour de plus amples informations, consultez Administrateur délégué pour Services AWS ce travail avec les Organizations.
Invitations et poignées de main
- Invitation
-
Une invitation est une demande faite par le compte de gestion d'une organisation à un autre compte. Par exemple, le processus qui consiste à demander à un compte autonome de rejoindre une organisation est une invitation.
Les invitations sont mises en œuvre sous forme de poignées de main. Vous risquez de ne pas voir les handshakes lorsque vous utilisez la console AWS Organizations . Mais si vous utilisez l' AWS Organizations API AWS CLI or, vous devez travailler directement avec handshakes.
- Handshake
-
Une poignée de main est l'échange sécurisé d'informations entre deux AWS comptes : un expéditeur et un destinataire.
Les poignées de main suivantes sont prises en charge :
-
INVITATION : Handshake envoyé vers un compte autonome pour qu'il rejoigne l'organisation de l'expéditeur.
-
ENABLE_ALL_FEATURES : poignée de main envoyée aux comptes des membres invités pour activer toutes les fonctionnalités de l'organisation.
-
APPROVE_ALL_FEATURES : poignée de main envoyée au compte de gestion lorsque tous les comptes des membres invités ont approuvé l'activation de toutes les fonctionnalités.
Vous devez généralement interagir directement avec les poignées de main uniquement si vous utilisez l' AWS Organizations API ou des outils de ligne de commande tels que. AWS CLI
-
Politiques de l'organisation
Une politique est un « document » contenant une ou plusieurs instructions qui définissent les contrôles que vous souhaitez appliquer à un groupe de Comptes AWS. AWS Organizations prend en charge les politiques d'autorisation et les politiques déclaratives.
Politiques d'autorisation
Les politiques d'autorisation vous aident à gérer de manière centralisée la sécurité Comptes AWS au sein d'une organisation.
- Politique de contrôle des services
-
Une politique de contrôle des services est un type de politique qui offre un contrôle centralisé sur les autorisations maximales disponibles pour les utilisateurs IAM et les rôles IAM au sein d'une organisation.
Cela signifie que les SCP spécifient des contrôles centrés sur le principal. Les SCP créent une barrière d'autorisations ou fixent des limites aux autorisations maximales disponibles pour les directeurs sur vos comptes membres. Vous utilisez un SCP lorsque vous souhaitez appliquer de manière centralisée des contrôles d'accès cohérents aux principaux acteurs de votre organisation.
Cela peut inclure la spécification des services auxquels vos utilisateurs IAM et vos rôles IAM peuvent accéder, des ressources auxquelles ils peuvent accéder ou des conditions dans lesquelles ils peuvent effectuer des demandes (par exemple, depuis des régions ou des réseaux spécifiques). Pour plus d'informations, consultez la section SCP.
- Politique de contrôle des ressources (RCP)
-
Une politique de contrôle des ressources est un type de politique qui offre un contrôle centralisé sur les autorisations maximales disponibles pour les ressources d'une organisation.
Cela signifie que les RCP spécifient des contrôles centrés sur les ressources. Les RCP créent une barrière d'autorisations, ou fixent des limites, aux autorisations maximales disponibles pour les ressources de vos comptes membres. Utilisez un RCP lorsque vous souhaitez appliquer de manière centralisée des contrôles d'accès cohérents aux ressources de votre organisation.
Cela peut inclure la restriction de l'accès à vos ressources afin que seules les identités appartenant à votre organisation puissent y accéder, ou la spécification des conditions dans lesquelles les identités externes à votre organisation peuvent accéder à vos ressources. Pour plus d'informations, consultez les RCP.
Politiques déclaratives
Les politiques déclaratives vous aident à configurer et à gérer Services AWS de manière centralisée leurs fonctionnalités au sein d'une organisation.
-
Les politiques Amazon EC2 vous permettent de déclarer et d'appliquer de manière centralisée les configurations souhaitées pour Amazon EC2 à l'échelle d'une organisation. Une fois attachée, la configuration est toujours maintenue lorsque le service ajoute de nouvelles fonctionnalités ou API.
-
Politiques de sauvegardeLes politiques de sauvegarde vous permettent de gérer et d'appliquer des plans de sauvegarde de manière centralisée aux AWS ressources des comptes d'une organisation.
-
Politiques de balisesLes politiques relatives aux balises vous permettent de standardiser les balises associées aux AWS ressources dans les comptes d'une organisation.
-
Les politiques relatives aux applications de chat vous permettent de contrôler l'accès aux comptes d'une organisation à partir d'applications de chat telles que Slack et Microsoft Teams.
-
Les politiques de désactivation des services d'IA vous permettent de contrôler la collecte de données pour les services d' AWS IA pour tous les comptes d'une organisation.
-
Politiques du Security HubLes politiques de Security Hub vous permettent de combler les lacunes en matière de couverture de sécurité qui correspondent aux exigences de sécurité de votre organisation et de les appliquer de manière centralisée dans l'ensemble de l'organisation.
-
Politiques d'Amazon InspectorLes politiques Amazon Inspector vous permettent d'activer et de gérer Amazon Inspector de manière centralisée pour tous les comptes de votre AWS organisation.
-
Politiques d'Amazon BedrockLes politiques Amazon Bedrock vous permettent d'appliquer automatiquement les mesures de protection configurées dans Amazon Bedrock Guardrails à tous les éléments de la structure de votre organisation pour tous les appels d'inférence de modèles adressés à Amazon Bedrock.
-
Les politiques de déploiement des mises à niveau vous permettent de gérer de manière centralisée et d'échelonner les mises à niveau automatiques sur plusieurs AWS ressources et comptes de votre organisation.
-
Politiques Amazon S3Les politiques Amazon S3 vous permettent de gérer de manière centralisée les configurations des ressources Amazon S3 à grande échelle pour tous les comptes d'une organisation.
-
AWS Shield Les politiques Network Security Director vous permettent d'activer et de gérer de manière centralisée AWS Shield Network Security Director pour tous les comptes d'une organisation.