Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Januar — Dezember 2024
Im Jahr 2024 veröffentlichte AWS Control Tower die folgenden Updates:
-
AWS Control Tower fügt präventive Kontrollen mit deklarativen Richtlinien hinzu
-
AWS Control Tower bietet Optionen für präskriptive Backup-Pläne
-
AWS Control Tower verbessert das Hook-Management und fügt proaktive Kontrollregionen hinzu
-
AWS Control Tower führt Richtlinien für die Verwaltung von Ressourcen ein
-
AWS Control Tower meldet eine Abweichung der Kontrollrichtlinien
-
AWS Control Tower ist verfügbar in AWS Asien-Pazifik (Malaysia)
-
AWS Control Tower fügt eine Versionsauswahl für die Landezone hinzu
-
Beschreibende Kontroll-API verfügbar, erweiterter Zugriff auf Regionen und Steuerelemente
-
AWS Control Tower unterstützt AFT und cFCT in Opt-in-Regionen
-
AWS Control Tower fügt die ListLandingZoneOperations API hinzu
-
AWS Control Tower unterstützt bis zu 100 gleichzeitige Kontrollvorgänge
-
AWS Control Tower ist verfügbar in AWS Kanada West (Calgary)
-
AWS Control Tower unterstützt Self-Service-Kontingentanpassungen
-
AWS Control Tower veröffentlicht den Referenzhandbuch für Steuerungen
-
AWS Control Tower aktualisiert zwei proaktive Kontrollen und benennt sie um
-
AWS Control Tower unterstützt das Taggen von EnabledControl Ressourcen in CloudFormation
AWS Control Tower CFCT unterstützt GitHub und RCPs
9. Dezember 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt GitHub als Option für ein Versionskontrollsystem (VCS) eines Drittanbieters und als Konfigurationsquelle für Anpassungen für AWS Control Tower (CFCT). Weitere Informationen finden Sie unter GitHub Als Konfigurationsquelle einrichten.
AWS Control Tower unterstützt jetzt Resource Control Policies (RCPs) für Anpassungen für AWS Control Tower (CFCT). Weitere Informationen finden Sie unter Leitfaden zur cFCT-Anpassung.
AWS Control Tower fügt präventive Kontrollen mit deklarativen Richtlinien hinzu
1. Dezember 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt präventive Kontrollen, die durch deklarative Richtlinien von AWS Organizations implementiert werden. Deklarative Richtlinien werden direkt auf Serviceebene angewendet. Dieser Ansatz stellt sicher, dass die angegebene Konfiguration auch dann durchgesetzt wird, wenn der Dienst neue Funktionen oder APIs einführt. Weitere Informationen finden Sie unter Mit deklarativen Richtlinien implementierte Steuerelemente.
AWS Control Tower bietet Optionen für präskriptive Backup-Pläne
25. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt verbindliche AWS Backup Pläne, mit denen Sie einen Workflow zur Datensicherung und -wiederherstellung direkt in Ihre Landezone integrieren können. Der Backup-Plan beinhaltet vordefinierte Regeln wie Aufbewahrungstage, Sicherungshäufigkeit und das Zeitfenster, in dem die Sicherung erfolgt. Diese Regeln definieren, wie Sie Ihre AWS Ressourcen auf all Ihren verwalteten Mitgliedskonten sichern. Wenn Sie einen Backup-Plan auf die Landing Zone anwenden, stellt AWS Control Tower sicher, dass der Plan für alle Mitgliedskonten einheitlich ist und den Empfehlungen von AWS Backup zu bewährten Methoden entspricht.
Weitere Informationen finden Sie unter AWS Backup und AWS Control Tower.
AWS Control Tower ist integriert AWS Config Steuerelemente
21. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower hat ausgewählte AWS Config Steuerelemente integriert, sodass sie vom AWS Control Tower eingesehen und verwaltet werden können.
Weitere Informationen finden Sie unter Integrierte AWS Config Steuerelemente, die in AWS Control Tower verfügbar sind
AWS Control Tower verbessert das Hook-Management und fügt proaktive Kontrollregionen hinzu
20. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
Mit dieser Version können Sie die volle Kapazität der CloudFormation Hooks nutzen, ohne dass dies durch AWS Control Tower eingeschränkt wird. Proaktive Kontrollen sind auch in den Regionen Kanada West (Calgary) und Asien-Pazifik (Malaysia) verfügbar.
Bisher mussten alle CloudFormation Hooks in Ihrer Umgebung durch die CT.CLOUDFORMATION.PR.1 Steuerung geschützt werden, sodass nur AWS Control Tower sie ändern konnte. Mit dieser Version können Sie CloudFormation Hooks bereitstellen und diese Hooks ändern, ohne die Einschränkungen, die zuvor für den AWS Control Tower-Service erforderlich waren.
Wenn Sie derzeit proaktive Kontrollen einsetzen, können Sie auf diese verbesserte Hook-Funktionalität umsteigen. Um alle proaktiven Steuerungen in einer Organisationseinheit zurückzusetzen, setzen Sie jedes einzelne proaktive Steuerelement zurück, das auf dieser Organisationseinheit aktiv ist. Sie können den Reset durchführen, indem Sie die ResetEnabledControl API aufrufen oder das Steuerelement mithilfe der Reset-Funktion von der Konsole aus aktualisieren. Wenn Sie diese Reset-Aufgabe für eine proaktive Steuerung abgeschlossen haben, verschiebt AWS Control Tower alle proaktiven Kontroll-Hooks auf der OU auf die neue Funktion. Wiederholen Sie diesen Vorgang für jede Organisationseinheit, die proaktive Kontrollen einsetzt.
Nachdem Sie eine proaktive Steuerung zurückgesetzt haben, entfernen Sie die CT.CLOUDFORMATION.PR.1 Kontrolle auf Ihren AWS Control Tower-OUs, sofern Sie diese Steuerung nicht für einen anderen Zweck aktiviert haben. Wenn Sie die CT.CLOUDFORMATION.PR.1 Steuerung nicht ausschalten, können Sie Ihre anderen CloudFormation Hooks nicht erstellen und ändern.
Weitere Informationen finden Sie unter Proaktive Control-Hooks aktualisieren.
AWS Control Tower führt Richtlinien für die Verwaltung von Ressourcen ein
15. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower bietet eine neue Art der präventiven Kontrolle, die mithilfe von Richtlinien zur Ressourcenkontrolle (RCPs) implementiert wird. Diese Kontrollen helfen Ihnen dabei, einen Datenperimeter in Ihrer AWS Control Tower-Umgebung einzurichten, um Ihre Ressourcen vor unbeabsichtigtem Zugriff zu schützen.
Sie können beispielsweise RCP-based Steuerungen für Amazon S3 AWS -Security-Token-Service AWS Key Management Service, Amazon SQS und Services aktivieren. AWS Secrets Manager Eine RCP-based Steuerung kann eine Anforderung wie „Erfordern, dass nur IAM-Prinzipale, die zur Organisation gehören, oder ein AWS Service auf die Amazon S3-Ressourcen der Organisation zugreifen können“ durchsetzen, unabhängig von den Berechtigungen, die für einzelne Bucket-Richtlinien gewährt wurden.
Sie können die neuen RCP-based Kontrollen und bestimmte vorhandene SCP-based präventive Kontrollen so konfigurieren, dass AWS IAM-Ausnahmen für Principals und Ressourcen festgelegt werden. Wenn Sie nicht möchten, dass ein Hauptbenutzer oder eine Ressource der Kontrolle unterliegt, können Sie eine Ausnahme konfigurieren.
Durch die Kombination von präventiven, proaktiven und detektivischen Kontrollen im AWS Control Tower können Sie überwachen, ob Ihre AWS Umgebung mit mehreren Konten sicher ist und gemäß bewährten Methoden wie dem AWS Foundational Security Best Practices-Standard verwaltet wird.
Diese neuen RCP-based präventiven Kontrollen sind dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine vollständige Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle
AWS Control Tower meldet eine Abweichung der Kontrollrichtlinien
15. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower meldet jetzt Abweichungen von den Kontrollrichtlinien für Kontrollen, die mit Resource Control Policies (RCPs) implementiert wurden, und für Kontrollen, die Teil des Security Hub Service-managed CSPM-Standards sind: AWS Control Tower. Diese Art von Abweichung kann durch die neue API behoben werden. ResetEnabledControl Weitere Informationen finden Sie unter Arten von Governance-Abweichungen.
Neue ResetEnabledControl API
14. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower kündigt eine neue API an, mit der Sie Kontrollabweichungen programmgesteuert verwalten können. Sie können die Kontrollabweichung reparieren und eine Steuerung auf die vorgesehene Konfiguration zurücksetzen. Die ResetEnabledControl API funktioniert mit optionalen AWS Control Tower-Steuerelementen, einschließlich der Steuerelemente „Strong Recommended“ und „Elective“.
Kontrollieren Sie Ausnahmen
-
Kontrollen, die mit Service Control Policies (SCPs) implementiert wurden, können mit dieser API nicht zurückgesetzt werden. Weitere Informationen finden Sie unter
ResetEnabledControl. -
Obligatorische Kontrollen können nicht zurückgesetzt werden, da sie die Ressourcen des AWS Control Tower schützen.
-
Die Region, die die Kontrolle über die Landezone verweigert, muss über die Konsole zurückgesetzt werden.
Eine Kontrollabweichung tritt auf, wenn eine AWS-Control-Tower-Steuerung außerhalb des AWS Control Tower geändert wird, beispielsweise von der AWS Organizations Konsole aus. Wenn Sie Abweichungen beheben, können Sie sicherstellen, dass Sie die behördlichen Anforderungen einhalten.
GetControlAPI zur Steuerung von Katalogaktualisierungen
8. November 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt eine aktualisierte GetControl API, die zwei neue Felder enthält: Implementation Typen für alle Steuerelemente und Parameters für bestimmte Steuerelemente, die konfiguriert werden können.
Die GetControl API ist Teil des controlcatalog Namespaces von AWS Control Tower.
Weitere Informationen finden Sie unter der GetControl API in der Control Catalog API-Referenz.
Diese Version enthält verwandte Änderungen, die in der AWS Control Tower-Konsole angezeigt werden.
-
Bei allen vorhandenen AWS Security Hub CSPM Steuerelementen wurde der
ImplementationParameterwert von AWS Config Regel zu geändert AWS Security Hub CSPM. Das entsprechende Hilfefenster der Konsole wurde geändert, um dieser Änderung Rechnung zu tragen. -
Bei allen vorhandenen Hook-Steuerelementen wurde der
ImplementationParameterwert von CloudFormation Guard-Regel zu CloudFormation Hook geändert. Das entsprechende Hilfefenster der Konsole wurde geändert, um dieser Änderung Rechnung zu tragen.
AWS Control Tower AFT unterstützt GitLab
23. Oktober 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt GitLab und GitLab Self-managed als Optionen für ein Versionskontrollsystem (VCS) eines Drittanbieters und eine Konfigurationsquelle für Account Factory for Terraform (AFT).
AWS Control Tower ist verfügbar in AWS Asien-Pazifik (Malaysia)
21. Oktober 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower ist in der Region AWS Asien-Pazifik (Malaysia) verfügbar.
Eine vollständige Liste der Regionen, in denen AWS Control Tower verfügbar ist, finden Sie AWS in der Regionentabelle
AWS Control Tower unterstützt bis zu 1000 Konten pro OU
30. August 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower hat die maximal zulässige Anzahl von Konten pro Organisationseinheit (OU) von 300 auf 1000 erhöht. Jetzt können Sie bis AWS-Konten zu 1000 Personen gleichzeitig für AWS Control Tower Governance registrieren, ohne Ihre Organisationsstruktur zu ändern. Die Prozesse zur Registrierung und erneuten Registrierung von Organisationseinheiten sind ebenfalls effizienter und erfordern deutlich weniger Zeit, um die grundlegenden Ressourcen von AWS Control Tower in Ihren Konten bereitzustellen.
Aufgrund der begrenzten Anzahl verfügbarer CloudFormation
Stack-Sets gelten weiterhin einige Kontobeschränkungen. Insbesondere die maximale Anzahl von Konten, die Sie für eine OU registrieren können, kann je nach der Anzahl der Regionen, denen Sie unterstehen, unterschiedlich sein. Weitere Informationen finden Sie im AWS Control Tower-Benutzerhandbuch unter Einschränkungen, die auf den zugrunde liegenden AWS Diensten basieren. Eine vollständige Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle
AWS Control Tower fügt eine Versionsauswahl für die Landezone hinzu
15. August 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
Wenn Sie die AWS Control Tower-Landing Zone Version 3.1 und höher verwenden, können Sie Ihre in der aktuellen Version vorhandene Landezone aktualisieren oder reparieren, oder Sie können ein Upgrade auf eine Version Ihrer Wahl durchführen. Bisher war für jede Aktualisierung oder Reparatur der Landing Zone ein Upgrade auf die neueste Version der Landing Zone erforderlich.
Mit der Auswahl der Landing Zone-Version haben Sie mehr Flexibilität bei der Planung von Versions-Upgrades, während Sie mögliche Änderungen an Ihrer Umgebung evaluieren. Sie müssen sich nicht entscheiden, ob Sie Drift reparieren möchten, um die Konformität zu gewährleisten, Ihre Landing Zone-Konfigurationen zu aktualisieren oder ein Upgrade auf die neueste Landing Zone-Version durchzuführen. Wenn du die Landing Zone-Version 3.1 oder höher verwendest, kannst du wählen, ob du die aktuelle Version beibehalten oder auf eine neuere Version upgraden möchtest, wenn du deine Landing Zone-Konfigurationen aktualisierst oder zurücksetzt.
Beschreibende Kontroll-API verfügbar, erweiterter Zugriff auf Regionen und Steuerelemente
6. August 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower hat zwei neue API-Operationen hinzugefügt, die Ihnen helfen, programmatisch mehr Informationen über verfügbare Steuerelemente zu finden. Diese Funktion erleichtert die automatisierte Bereitstellung von Steuerungen.
-
Die
GetControlAPI gibt Details zu einer aktivierten Steuerung zurück, einschließlich der Ziel-ID, einer Zusammenfassung der Kontrollinformationen, einer Liste der Zielregionen und des Drift-Status. -
Die
ListControlsAPI gibt eine paginierte Liste aller verfügbaren Steuerelemente in der Kontrollbibliothek des AWS Control Tower zurück.
Diese APIs werden über den AWS Control Catalog-Namespace erreicht. Der AWS Control Catalog ist Teil von AWS Control Tower, der Steuerelemente enthält, die Sie bei der Verwaltung anderer AWS Dienste unterstützen, nicht nur des AWS Control Tower. Dieser erweiterte Katalog konsolidiert die Steuerelemente verschiedener AWS Services, sodass Sie die AWS Steuerelemente anhand einiger häufiger Anwendungsfälle wie Sicherheit, Kosten, Haltbarkeit und Betrieb einsehen können. Weitere Informationen finden Sie in der Control Catalog API-Referenz.
Erweiterte Verfügbarkeit in der Region
Ab dieser Version können Sie die AWS Control Tower-Governance auf Bereiche ausweiten AWS-Regionen , in denen einige Ihrer (bereits) aktivierten Steuerelemente nicht verfügbar sind. Außerdem können Sie jetzt bestimmte Steuerelemente in mehr Regionen aktivieren, auch wenn die Steuerung nicht in allen Ihren regulierten Regionen unterstützt wird.
Bisher hinderte der AWS Control Tower Sie daran, die Governance auf Regionen auszudehnen oder Kontrollen zu aktivieren, obwohl es nicht für alle Ihre aktivierten Kontrollen und regulierten Regionen konsistent war. Mit dieser Version haben Sie mehr Flexibilität und mehr Verantwortung, um sicherzustellen, dass Ihre Konfiguration für alle aktivierten Kontrollen und alle kontrollierten Regionen korrekt ist. Die Kontroll-APIs und die Kontrollkatalog-APIs von AWS können Ihnen dabei helfen, Informationen über die AWS Regionen zu erhalten, in denen Sie durch aktivierte Kontrollen geschützt sind, und über die Regionen, in denen zusätzliche Kontrollen eingesetzt werden können. Regions- und Kontrollinformationen sind auch in der AWS Control Tower-Konsole verfügbar.
AWS Control Tower unterstützt AFT und cFCT in Opt-in-Regionen
18. Juli 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
Heute sind die AWS-Control-Tower-Anpassungsframeworks Account Factory for Terraform (AFT) und Customizations for AWS Control Tower (cFCT) in fünf weiteren Versionen verfügbar AWS-Regionen: Asien-Pazifik (Hyderabad, Jakarta und Osaka), Israel (Tel Aviv) und Naher Osten (VAE).
Account Factory for Terraform (AFT) richtet eine Terraform-Pipeline ein, um Sie bei der Bereitstellung und Anpassung von Konten im AWS Control Tower zu unterstützen. Anpassungen für AWS Control Tower (cFCT) helfen Ihnen dabei, Ihre AWS Control Tower-Landingzone und Konten mithilfe von CloudFormation Vorlagen und Service Control Policies (SCPs) anzupassen.
Weitere Informationen finden Sie auf den Seiten Account Factory for Terraform und Customizations for AWS Control Tower im AWS Control Tower-Benutzerhandbuch. Möglicherweise möchten Sie auch die Versionshinweise auf der AFT Github-Seite und der cFCT Github-Seite lesen. AFT und cFCT werden mit einigen Ausnahmen in allen AWS Regionen unterstützt. Einzelheiten finden Sie unter Regionsbeschränkungen.
AWS Control Tower fügt die ListLandingZoneOperations API hinzu
26. Juni 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower hat eine API hinzugefügt, mit der Sie eine Liste der Operationen abrufen können, die kürzlich auf Ihre Landezone angewendet wurden, und der Operationen, die gerade ausgeführt werden. Die API kann den Verlauf der Operationen an der Landezone und deren Identifikatoren für bis zu 90 Tage zurückgeben. Anwendungsbeispiele finden Sie unter Status Ihrer Landezonen-Operationen anzeigen.
Weitere Informationen zur ListLandingZoneOperations API finden Sie ListLandingZoneOperations in der API-Referenz für AWS Control Tower.
AWS Control Tower unterstützt bis zu 100 gleichzeitige Kontrollvorgänge
20. Mai 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt mehrere Kontrollvorgänge mit höherer Parallelität. Sie können bis zu 100 AWS Control Tower-Kontrollvorgänge über mehrere Organisationseinheiten (OUs) hinweg gleichzeitig über die Konsole oder über APIs einreichen. Bis zu zehn (10) Operationen können gleichzeitig ausgeführt werden, und die zusätzlichen werden in die Warteschlange gestellt. Auf diese Weise können Sie eine standardisiertere Konfiguration für mehrere einrichten AWS-Konten, ohne den betrieblichen Aufwand sich wiederholender Kontrollvorgänge hinnehmen zu müssen.
Um den Status Ihrer laufenden und in der Warteschlange befindlichen Kontrollvorgänge zu überwachen, können Sie in der AWS Control Tower-Konsole zur neuen Seite „Letzte Operationen“ navigieren oder die neue ListControlOperations API aufrufen.
Die AWS Control Tower-Bibliothek enthält mehr als 500 Kontrollen, die unterschiedlichen Kontrollzielen, Frameworks und Services zugeordnet sind. Für ein bestimmtes Kontrollziel, wie z. B. das Verschlüsseln von Daten im Ruhezustand, können Sie mehrere Steuerelemente mit einem einzigen Kontrollvorgang aktivieren, um das Ziel zu erreichen. Diese Funktion ermöglicht eine beschleunigte Entwicklung, ermöglicht eine schnellere Einführung von Best-Practice-Kontrollen und verringert betriebliche Komplexitäten.
AWS Control Tower ist verfügbar in AWS Kanada West (Calgary)
3. Mai 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
Ab heute können Sie den AWS Control Tower in der Region Kanada West (Calgary) aktivieren. Wenn Sie den AWS Control Tower bereits bereitgestellt haben und die Governance-Funktionen auf diese Region ausweiten möchten, können Sie dies mit den AWS Control Tower-APIs für die Landezone tun. Oder gehen Sie von der Konsole aus auf die Seite Einstellungen in Ihrem AWS Control Tower-Dashboard, wählen Sie Ihre Regionen aus und aktualisieren Sie dann Ihre Landing Zone.
Die Region Kanada West (Calgary) unterstützt AWS Service Catalog nicht. Aus diesem Grund unterscheiden sich einige Funktionen von AWS Control Tower. Die bemerkenswerteste Änderung der Funktionalität ist, dass Account Factory nicht verfügbar ist. Wenn Sie Kanada West (Calgary) als Ihre Heimatregion wählen, unterscheiden sich die Verfahren für die Aktualisierung von Konten, die Einrichtung von Kontoautomatisierungen und alle anderen Prozesse, die Service Catalog betreffen, von denen in anderen Regionen.
Bereitstellung von Konten
Um ein neues Konto in der Region Kanada West (Calgary) zu erstellen und bereitzustellen, empfehlen wir Ihnen, ein Konto außerhalb von AWS Control Tower zu erstellen und es dann bei einer registrierten OU zu registrieren. Weitere Informationen finden Sie unter Ein bestehendes Konto registrieren und Schritte zum Registrieren eines Kontos.
Die Service Catalog-APIs sind in der Region Kanada West (Calgary) nicht verfügbar. Das unter Automatisieren der Kontobereitstellung im AWS Control Tower durch Service Catalog-APIs angezeigte Beispielskript ist nicht funktionsfähig.
Account Factory Customizations (AFC), Account Factory for Terraform (AFT) und Customizations for AWS Control Tower (cFCT) sind in Canada West (Calgary) nicht verfügbar, da es keine anderen zugrunde liegenden Abhängigkeiten für AWS Control Tower gibt. Wenn Sie die Governance auf die Region Kanada West (Calgary) ausdehnen, können Sie weiterhin AFC-Blueprints in allen Regionen verwalten, die AWS Control Tower unterstützt, solange Service Catalog in Ihrer Heimatregion verfügbar ist.
Steuerungen
Proaktive Kontrollen und Kontrollen für den AWS Security Hub CSPM Service-Managed Standard: AWS Control Tower sind in der Region Kanada West (Calgary) nicht verfügbar. Die präventive Steuerung CT.CLOUDFORMATION.PR.1 ist in Kanada West (Calgary) nicht verfügbar, da sie nur für die Aktivierung der hakenbasierten, proaktiven Kontrollen erforderlich ist. Bestimmte detektivische Kontrollen, die auf basieren, AWS Config sind nicht verfügbar. Details hierzu finden Sie unter Einschränkungen bei der Steuerung.
Identitätsanbieter
IAM Identity Center ist in Canada West (Calgary) nicht verfügbar. Es empfiehlt sich, Ihre Landezone in einer Region einzurichten, in der IAM Identity Center verfügbar ist. Alternativ haben Sie die Möglichkeit, Ihre Kontozugriffskonfiguration selbst zu verwalten, wenn Sie einen externen Identitätsanbieter in Canada West (Calgary) verwenden.
Die Nichtverfügbarkeit von Service Catalog in der Region Kanada West (Calgary) hat keine Auswirkungen auf andere Regionen, die vom AWS Control Tower unterstützt werden. Diese Unterschiede gelten nur, wenn Ihre Heimatregion Kanada West (Calgary) ist.
Eine vollständige Liste der Regionen, in denen AWS Control Tower verfügbar ist, finden Sie AWS in der Regionentabelle
AWS Control Tower unterstützt Self-Service-Kontingentanpassungen
25. April 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt Self-Service-Kontingentanpassungen über die Service Quota-Konsole. Weitere Informationen finden Sie unter Anfordern einer Kontingenterhöhung.
AWS Control Tower veröffentlicht den Referenzhandbuch für Steuerungen
21. April 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower hat den Controls Reference Guide veröffentlicht, ein neues Dokument, in dem Sie detaillierte Informationen zu den Steuerelementen finden, die für die AWS Control Tower-Umgebung spezifisch sind. Zuvor war dieses Material im AWS Control Tower-Benutzerhandbuch enthalten. Das Referenzhandbuch für Steuerelemente behandelt Steuerelemente in einem erweiterten Format. Weitere Informationen finden Sie im Referenzhandbuch für AWS Control Tower Controls.
AWS Control Tower aktualisiert zwei proaktive Kontrollen und benennt sie um
26. März 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
AWS Control Tower hat zwei proaktive Steuerungen umbenannt, um sie an die Aktualisierungen von Amazon OpenSearch Service anzupassen.
Wir haben die Kontrollnamen und die Artefakte für diese beiden Steuerelemente aktualisiert, um sie an die aktuelle Version des Amazon OpenSearch Service anzupassen, der jetzt Transport Layer Security (TLS) Version 1.3
Um Unterstützung TLSv1.3 für diese Steuerelemente hinzuzufügen, haben wir das Artefakt und den Namen der Steuerelemente aktualisiert, um die Absicht der Steuerung widerzuspiegeln. Sie evaluieren jetzt die TLS-Mindestversion der Servicedomäne. Um dieses Update in Ihrer Umgebung durchzuführen, müssen Sie die Steuerelemente deaktivieren und aktivieren, um das neueste Artefakt bereitzustellen.
Keine anderen proaktiven Steuerungen sind von dieser Änderung betroffen. Wir empfehlen Ihnen, diese Kontrollen zu überprüfen, um sicherzustellen, dass sie Ihren Kontrollzielen entsprechen.
Bei Fragen oder Bedenken wenden Sie sich an den AWS Support
Veraltete Steuerelemente sind nicht mehr verfügbar
12. März 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
Im AWS Control Tower sind einige Steuerelemente veraltet. Diese Steuerelemente sind nicht mehr verfügbar.
-
CT.ATHENA.PR.1
-
CT.CODEBUILD.PR.4
-
CT.AUTOSCALING.PR.3
-
SH.Athena.1
-
SH.Codebuild.5
-
SH.AutoScaling.4
-
SH.SNS.1
-
SH.SNS.2
AWS Control Tower unterstützt das Taggen von EnabledControl Ressourcen in CloudFormation
22. Februar 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
In dieser Version von AWS Control Tower wird das Verhalten der EnabledControl Ressource aktualisiert, um sie besser an die konfigurierbaren Steuerungen anzupassen und die Fähigkeit zu verbessern, Ihre AWS Control Tower-Umgebung mithilfe von Automatisierung zu verwalten. Mit dieser Version können Sie mithilfe von CloudFormation
Vorlagen Tags zu konfigurierbaren EnabledControl Ressourcen hinzufügen. Bisher konnten Sie Tags nur über die AWS Control Tower-Konsole und APIs hinzufügen.
Der AWS Control Tower GetEnabledControl und die ListTagsforResource API-Operationen werden mit dieser Version aktualisiert, da sie auf der EnabledControl Ressourcenfunktionalität basieren. EnableControl
Weitere Informationen finden Sie unter Tagging von EnabledControl Ressourcen im AWS Control Tower und EnabledControl im CloudFormation Benutzerhandbuch.
AWS Control Tower unterstützt APIs für die Registrierung und Konfiguration von Organisationseinheiten mit Baselines
14. Februar 2024
(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)
Diese APIs unterstützen die programmatische OU-Registrierung beim EnableBaseline Aufruf. Wenn Sie eine Baseline für eine OU aktivieren, werden Mitgliedskonten innerhalb der OU für AWS Control Tower Governance registriert. Es können bestimmte Vorbehalte gelten. Beispielsweise ermöglicht die Registrierung einer Organisationseinheit über die AWS Control Tower-Konsole optionale Kontrollen sowie obligatorische Kontrollen. Wenn Sie APIs aufrufen, müssen Sie möglicherweise einen zusätzlichen Schritt ausführen, damit optionale Steuerelemente aktiviert werden.
Eine AWS Control Tower-Baseline beinhaltet bewährte Methoden für die Verwaltung einer Organisationseinheit und der Mitgliedskonten durch den AWS Control Tower. Wenn Sie beispielsweise eine Baseline für eine OU aktivieren, erhalten Mitgliedskonten innerhalb der OU eine definierte Gruppe von Ressourcen AWS CloudTrail AWS Config, einschließlich IAM Identity Center und der erforderlichen AWS IAM-Rollen.
Bestimmte Baselines sind mit bestimmten Versionen der AWS Control Tower-Landing Zone kompatibel. AWS Control Tower kann die neueste kompatible Basislinie auf Ihre Landezone anwenden, wenn Sie Ihre Landezoneneinstellungen ändern. Weitere Informationen finden Sie unter Kompatibilität von OU-Baselines und Landezonenversionen.
Diese Version enthält vier wichtige Arten von Basislinien
-
AWSControlTowerBaseline -
AuditBaseline -
LogArchiveBaseline -
IdentityCenterBaseline
Mit den neuen APIs und definierten Baselines können Sie Organisationseinheiten registrieren und Ihren OU-Bereitstellungsworkflow automatisieren. Die APIs können auch Organisationseinheiten verwalten, die bereits unter der Kontrolle von AWS Control Tower stehen, sodass Sie Organisationseinheiten nach Aktualisierungen der Landezone erneut registrieren können. Die APIs bieten Unterstützung für eine CloudFormation EnabledBaseline Ressource, mit der Sie Ihre OUs mit Infrastructure as Code (IaC) verwalten können.
Basis-APIs
-
EnableBaseline, UpdateEnabledBaseline, DisableBaseline: Ergreifen Sie Maßnahmen auf der Grundlage einer Organisationseinheit.
-
GetEnabledBaseline, ListEnabledBaselines: Entdecken Sie Konfigurationen für Ihre aktivierten Baselines.
-
GetBaselineOperation: Zeigen Sie den Status eines bestimmten Basisvorgangs an.
-
ResetEnabledBaseline: Beseitigen Sie Ressourcenabweichungen in einer Organisationseinheit mit aktivierter Basislinie (einschließlich verschachtelter Organisationseinheiten und obligatorischer Kontrollabweichungen). Behebt auch die Drift, die durch die Region Deny Control auf Landingzonenebene entsteht
-
GetBaseline, ListBaselines: Entdecken Sie den Inhalt der AWS Control Tower-Baselines.
Um mehr über diese APIs zu erfahren, lesen Sie die Baselines im AWS Control Tower-Benutzerhandbuch und in der API-Referenz. https://docs.aws.amazon.com/controltower/latest/APIReference/API_Operations.html Die neuen APIs sind dort verfügbar, AWS-Regionen wo AWS Control Tower verfügbar ist, mit Ausnahme der Regionen GovCloud (USA). Eine Liste der Standorte AWS-Regionen , in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.