View a markdown version of this page

Intégrez IPAM à des comptes dans un AWS Organisation - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Intégrez IPAM à des comptes dans un AWS Organisation

Vous pouvez également suivre les étapes décrites dans cette rubrique pour intégrer IPAM à AWS  Organizations et déléguer un compte membre comme compte IPAM.

Le compte IPAM est responsable de la création d'un IPAM et de son utilisation pour gérer et contrôler l'utilisation des adresses IP.

L'intégration d'IPAM aux AWS organisations et la délégation d'un administrateur IPAM présentent les avantages suivants :

  • Partagez vos pools IPAM avec votre organisation  : lorsque vous déléguez un compte IPAM, IPAM permet aux comptes membres d'autres AWS organisations de l'organisation d'attribuer des CIDR à partir de pools IPAM partagés à l'aide du AWS Resource Access Manager (RAM). Pour plus d'informations sur la configuration d'une organisation, consultez Qu'est-ce qu' AWS  Organizations ? dans le Guide de l'utilisateur AWS  Organizations.

  • Contrôlez l'utilisation des adresses IP dans votre organisation : lorsque vous déléguez un compte IPAM, vous autorisez IPAM à contrôler l'utilisation de l'IP sur tous vos comptes. Par conséquent, IPAM importe automatiquement les CIDR qui sont utilisés par les VPC existants sur les comptes membres d'autres AWS organisations dans IPAM.

Si vous ne déléguez pas un compte de membre d'une AWS organisation en tant que compte IPAM, IPAM surveillera les ressources uniquement dans le AWS compte que vous utilisez pour créer l'IPAM.

Note

Lors de l'intégration avec AWS des organisations :

  • Vous devez activer l'intégration avec AWS les organisations à l'aide d'IPAM dans la console de AWS gestion ou de la commande CLI https://docs.aws.amazon.com/cli/latest/reference/ec2/enable-ipam-organization-admin-account.html AWS enable-ipam-organization-admin-account. Cela garantit que leAWSServiceRoleForIPAM rôle lié à un service est créé. Si vous activez l'accès sécurisé auprès AWS des organisations à l'aide de la console AWS Organizations ou de la commande AWS CLI register-delegated-administrator, le rôle AWSServiceRoleForIPAM lié à un service n'est pas créé et vous ne pouvez ni gérer ni surveiller les ressources au sein de votre organisation.

  • Le compte IPAM doit être un compte de membre de l' AWS organisation. Vous ne pouvez pas utiliser le compte de gestion des AWS organisations comme compte IPAM. Pour vérifier si votre IPAM est déjà intégré aux AWS organisations, suivez les étapes ci-dessous et consultez les détails de l'intégration dans les paramètres de l'organisation.

  • IPAM vous facture chaque adresse IP active qu'il contrôle dans vos comptes membres de votre organisation. Pour plus d'informations sur la tarification, consultez Tarification IPAM.

  • Vous devez disposer d'un compte dans AWS Organisations et d'un compte de gestion configuré avec un ou plusieurs comptes membres. Pour plus d'informations sur les différents types de comptes, consultez Terminologie et concepts dans le Guide de l'utilisateur AWS  Organizations. Pour plus d'informations sur la configuration d'une organisation, consultez Prise en main d' AWS Organizations.

  • Le compte IPAM doit utilisé un rôle IAM avec une politique IAM, qui lui est attachée, qui autorise l'action iam:CreateServiceLinkedRole. Lorsque vous créez l'IPAM, vous créez automatiquement le rôle lié au AWSServiceRoleForIPAM service.

  • L'utilisateur associé au compte de gestion des AWS organisations doit utiliser un rôle IAM associé aux actions de stratégie IAM suivantes :

    • ec2:EnableIpamOrganizationAdminAccount

    • organizations:EnableAwsServiceAccess

    • organizations:RegisterDelegatedAdministrator

    • iam:CreateServiceLinkedRole

    Pour en savoir plus sur la création de rôles IAM, consultez la section Création d'un rôle pour la délégation d'autorisations à un utilisateur IAM dans le Guide de l'utilisateur IAM.

  • L'utilisateur associé au compte de gestion des AWS organisations peut utiliser un rôle IAM auquel sont associées les actions de politique IAM suivantes pour répertorier les administrateurs délégués actuels de vos organisations AWS : organizations:ListDelegatedAdministrators

AWS Management Console
Sélection d'un compte IPAM
  1. À l'aide du compte de gestion des AWS organisations, ouvrez la console IPAM à https://console.aws.amazon.com/ipam/ l'adresse.

  2. Dans la console AWS de gestion, choisissez la AWS région dans laquelle vous souhaitez travailler avec IPAM.

  3. Dans le panneau de navigation, choisissez Organization settings (Paramètres de l'organisation).

  4. L'option Déléguer n'est disponible que si vous êtes connecté à la console en tant que compte de gestion des AWS organisations. Choisisssez Delegate (Déléguer).

  5. Entrez l'ID de AWS compte d'un compte IPAM. L'administrateur IPAM doit disposer d'un compte de membre de l' AWS organisation.

  6. Sélectionnez Enregistrer les modifications.

Command line

Les commandes de cette section renvoient vers la documentation de référence sur les commandes de l’AWS CLI . La documentation fournit des descriptions détaillées des options que vous pouvez utiliser lorsque vous exécutez les commandes.

Lorsque vous déléguez un compte membre Organizations comme compte IPAM, IPAM crée automatiquement un rôle IAM lié au service dans tous les comptes membres de votre organisation. IPAM contrôle l'utilisation des adresses IP dans ces comptes en assumant le rôle IAM lié au service dans chaque compte membre, en découvrant les ressources et leurs CIDR et en les intégrant à IPAM. Les ressources de tous les comptes membres pourront être découvertes par IPAM, quelle que soit leur unité organisationnelle. Si des comptes de membres ont créé un VPC, par exemple, vous verrez le VPC et son CIDR dans la section Ressources de la console IPAM.

Important

Le rôle du compte de AWS Organizations gestion qui a délégué l'administrateur IPAM est désormais terminé. Pour poursuivre l'utilisation d'IPAM, le compte administrateur IPAM doit se connecter à Amazon VPC IPAM et créer un IPAM.