View a markdown version of this page

Bonnes pratiques relatives au compte de gestion - AWS Organizations

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Bonnes pratiques relatives au compte de gestion

Suivez ces recommandations pour vous aider à protéger la sécurité du compte de gestion dans AWS Organizations. Ces recommandations supposent que vous respectez également les bonnes pratiques qui consistent à avoir recours à l'utilisateur racine uniquement pour les tâches qui le nécessitent vraiment.

Limiter l'accès au compte de gestion

Le compte de gestion est essentiel à toutes les tâches administratives mentionnées, telles que la gestion des comptes, les politiques, l'intégration avec d'autres AWS services, la facturation consolidée, etc. Par conséquent, vous devez restreindre et limiter l'accès au compte de gestion aux seuls utilisateurs administrateurs qui ont besoin de droits pour apporter des modifications à l'organisation.

Vérifier et suivre les personnes ayant accès au compte de gestion

Pour vous assurer de conserver l'accès au compte de gestion, vérifiez périodiquement le personnel de votre entreprise qui a accès à l'adresse e-mail, au mot de passe, à la MFA et au numéro de téléphone qui lui sont associés. Alignez la vérification sur les procédures métier existantes. Ajoutez une vérification mensuelle ou trimestrielle de ces informations pour vous assurer que seules les bonnes personnes y ont accès. Assurez-vous que le processus de récupération ou de réinitialisation de l'accès aux informations d'identification de l'utilisateur racine ne dépend pas d'une personne spécifique. Tous les processus devraient tenir compte de l'éventualité que des personnes ne soient pas disponibles.

Utilisez le compte de gestion uniquement pour les tâches qui require le compte de gestion

Nous vous recommandons d'utiliser le compte de gestion et ses utilisateurs et rôles pour les tâches qui ne peuvent être exécutées que par ce compte. Stockez toutes vos AWS ressources dans un autre Comptes AWS service de l'organisation et gardez-les hors du compte de gestion. Une raison importante pour conserver vos ressources dans d'autres comptes est que les politiques de contrôle des services (SCP) d'Organizations ne permettent pas de restreindre les utilisateurs ou les rôles dans le compte de gestion. La séparation de vos ressources de votre compte de gestion vous aide également à comprendre les frais qui vous sont facturés.

Pour obtenir la liste des tâches qui doivent être appelées depuis le compte de gestion, voir Opérations que vous ne pouvez appeler que depuis le compte de gestion de l'organisation.

Éviter de déployer des charges de travail dans le compte de gestion de l'organisation

Les opérations privilégiées peuvent être effectuées dans le compte de gestion d'une organisation, et les SCP ne s'appliquent pas au compte de gestion. C'est pourquoi vous devez limiter les ressources et données cloud contenues dans le compte de gestion à celles qui doivent être gérées dans le compte de gestion.

Empêchez les départs et fermetures de comptes par inadvertance avec un SCP

Les comptes des membres peuvent quitter votre organisation ou se fermer d'eux-mêmes, ce qui peut perturber les contrôles de gouvernance, de facturation et de sécurité. Nous vous recommandons de joindre un SCP à la racine de votre organisation qui refuse les account:CloseAccount actions organizations:LeaveOrganization et afin d'empêcher les comptes membres d'effectuer ces actions sans l'approbation du compte de gestion ou d'un administrateur délégué.

AWS Organizations les organisations créées via la console AWS de gestion après le 10 juillet 2026 reçoivent automatiquement ce SCP à la racine. Si vous avez créé votre organisation à l'aide de l'interface de ligne de AWS commande (AWS CLI), AWS des SDK CloudFormation, ou si votre organisation a été créée avant cette date, vous devez créer et joindre ce SCP manuellement. Pour un exemple de stratégie et de plus amples informations sur ces contrôles, consultezContrôles de sécurité par défaut dans AWS Organizations. Pour obtenir des instructions sur la configuration des SCP, reportez-vous aux Désactivation d'un type de politique sectionsCréation de politiques d'organisation avec AWS Organizations, etJoindre les politiques de l'organisation à AWS Organizations.

Déléguer des responsabilités en dehors du compte de gestion pour la décentralisation

Dans la mesure du possible, nous recommandons de déléguer des responsabilités et des services en dehors du compte de gestion. Accordez à vos équipes des autorisations dans leurs propres comptes pour gérer les besoins de l'organisation, sans qu'il soit nécessaire d'accéder au compte de gestion. En outre, vous pouvez enregistrer plusieurs administrateurs délégués pour les services qui prennent en charge cette fonctionnalité, par exemple AWS Service Catalog pour le partage de logiciels au sein de l'organisation ou CloudFormation StackSets pour la création et le déploiement de piles.

Pour plus d'informations, consultez Architecture de référence de sécurité, Organisation de votre AWS environnement à l'aide de plusieurs comptes, et Services AWS que vous pouvez utiliser avec AWS Organizations pour des suggestions sur l'enregistrement de comptes membres en tant qu'administrateurs délégués pour différents AWS services.

Pour plus d'informations sur la configuration des administrateurs délégués, consultez Activation d'un compte d'administrateur délégué pour Gestion de compte AWS (français non garanti) et Administrateur délégué pour AWS Organizations.