Le point de départ
Les comptes AWS étaient créés au cas par cas, chacun avec son compte root remis directement à l’équipe et sa propre carte de paiement. Pas d’organisation centrale, pas de moindre privilège, pas de visibilité sur les coûts. Pour une institution financière, la posture de sécurité était intenable.
Le défi
La technique n’était pas le plus dur. Il fallait surtout :
- aligner tout le monde : la sécurité, l’identité et les équipes applicatives, chacune avec ses priorités ;
- reprendre l’existant : importer les comptes isolés dans l’organisation et mettre les applications en conformité, en réduisant au maximum les interruptions de service.
Ce que nous avons livré
Architecte AWS de la landing zone, nous avons traduit les exigences de sécurité de l’institution en règles appliquées automatiquement :
- La structure : AWS Organizations, Control Tower et Account Factory, le tout décrit en Terraform.
- L’identité : IAM Identity Center relié au SSO de l’entreprise. Plus aucun compte root partagé.
- Les guardrails (SCP et contrôles) : régions et types de ressources autorisés, chiffrement KMS obligatoire, aucune ressource publique, tagging obligatoire.
- Le FinOps : rapports de coûts automatiques, avec une alerte quand les prévisions dérapent.
Résultat
- La sécurité : la posture de l’institution a changé du tout au tout.
- Le compte cloud n’est plus un chèque en blanc : chaque nouveau compte naît dans un cadre gouverné, avec ses règles déjà en place.
- L’échelle : la landing zone est devenue le socle cloud de toute l’organisation, et continue d’accueillir de nouveaux services.

