View a markdown version of this page

Enero - diciembre de 2024 - AWS Control Tower
Soporta CfCT GitHub y RCP de AWS Control TowerAWS Control Tower agrega controles preventivos con políticas declarativasAWS Control Tower agrega opciones de planes prescriptivos de copia de seguridadAWS Control Tower se integra AWS Config controlesAWS Control Tower mejora la administración de enlaces y agrega regiones de control proactivoAWS Control Tower lanza políticas de control de recursos administradosAWS Control Tower registra la desviación de políticas de controlNueva API de ResetEnabledControlEl catálogo de control actualiza la API GetControlAWS Control Tower AFT admite GitLabAWS Control Tower está disponible en AWS Región de Asia-Pacífico (Malasia)AWS Control Tower admite hasta 1000 cuentas por OUAWS Control Tower añade una selección de versiones de zona de aterrizajeAPI de control descriptiva disponible, acceso ampliado a regiones y controlesAWS Control Tower admite AFT y CfCT en regiones de inscripciónAWS Control Tower añade la API ListLandingZoneOperationsAWS Control Tower admite hasta 100 operaciones de control simultáneasAWS Control Tower está disponible en AWS Oeste de Canadá (Calgary)AWS Control Tower admite ajustes de cuotas de autoservicioAWS Control Tower lanza el Guía de referencia de controlesAWS Control Tower actualiza y cambia el nombre de dos controles proactivosLos controles obsoletos ya no están disponiblesAWS Control Tower admite el etiquetado EnabledControl de recursos en CloudFormationAWS Control Tower admite API para el registro y la configuración de OU con líneas de base

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Enero - diciembre de 2024

En 2024, AWS Control Tower publicó las siguientes actualizaciones:

Soporta CfCT GitHub y RCP de AWS Control Tower

9 de diciembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora admite GitHub como opción para un sistema de control de versiones (VCS) de terceros y como fuente de configuración para las personalizaciones de AWS Control Tower (CFCT). Para obtener más información, consulte Configurar GitHub como fuente de configuración.

AWS Control Tower admite ahora políticas de control de recursos (RCP) para personalizaciones de AWS Control Tower (CFCT). Para obtener más información, consulte Guía de personalización de CfCT.

AWS Control Tower agrega controles preventivos con políticas declarativas

1 de diciembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora admite los controles preventivos que se implementan mediante políticas declarativas de AWS Organizations. Las políticas declarativas se aplican directamente en el nivel de servicio. Este enfoque garantiza que se aplique la configuración especificada, incluso cuando el servicio introduzca nuevas características o API. Para obtener más información, consulte Controles implementados con políticas declarativas.

AWS Control Tower agrega opciones de planes prescriptivos de copia de seguridad

25 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora admite AWS Backup planes prescriptivos que le permiten incorporar un flujo de trabajo de respaldo y recuperación de datos directamente en su zona de aterrizaje. El plan de copia de seguridad incluye reglas predefinidas, como días de retención, frecuencia de copia de seguridad y período durante el cual se realiza copia de seguridad. Estas reglas definen cómo hacer copias de seguridad de los recursos de AWS en todas las cuentas de miembros reguladas. Al aplicar un plan de respaldo a la zona de destino, AWS Control Tower se asegura de que el plan sea coherente para todas las cuentas de los miembros y se ajuste a las recomendaciones de prácticas recomendadas de AWS Backup.

Para obtener más información, consulte Copia de seguridad de AWS y AWS Control Tower.

AWS Control Tower se integra AWS Config controles

21 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ha integrado algunos AWS Config controles para que AWS Control Tower pueda verlos y administrarlos.

Para obtener más información, consulte Controles de AWS Config integrados disponibles en AWS Control Tower

AWS Control Tower mejora la administración de enlaces y agrega regiones de control proactivo

20 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

Con esta versión, puede utilizar toda la capacidad de los CloudFormation enlaces, sin restricciones por parte de AWS Control Tower. Además, hay controles proactivos disponibles en las regiones de Oeste de Canadá (Calgary) y Asia-Pacífico (Malasia).

Anteriormente, todos los CloudFormation ganchos de su entorno debían estar protegidos por el CT.CLOUDFORMATION.PR.1 control, de modo que solo AWS Control Tower pudiera modificarlos. Con esta versión, puede implementar CloudFormation y modificar los ganchos sin las restricciones que antes exigía el servicio AWS Control Tower.

Si actualmente implementa controles proactivos, puede pasar a esta funcionalidad de enlace mejorada. Para restablecer todos los controles proactivos de una UO, restablezca cualquier control proactivo individual que esté activo en esa UO. Puede realizar el restablecimiento llamando a la ResetEnabledControl API o actualizando el control desde la consola, con la función Restablecer. Al completar esta tarea de restablecimiento para cualquier control proactivo, AWS Control Tower traslada todos los enlaces de controles proactivos de la UO a la nueva capacidad. Repita este proceso para cada UO que implemente controles proactivos.

Después de restablecer cualquier control proactivo, elimine el CT.CLOUDFORMATION.PR.1 control de las unidades organizativas de la torre de control de AWS, a menos que haya habilitado ese control para otro propósito. Si no desactiva el CT.CLOUDFORMATION.PR.1 control, no podrá crear ni modificar los demás CloudFormation ganchos.

Para obtener más información, consulte Actualización de enlaces de controles proactivos.

AWS Control Tower lanza políticas de control de recursos administrados

15 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ofrece un nuevo tipo de control preventivo, que se implementa con políticas de control de recursos (RCP). Estos controles le ayudan a establecer un perímetro de datos en todo el entorno de AWS Control Tower para proteger sus recursos de accesos no deseados.

Por ejemplo, puede habilitar RCP-based los controles para Amazon S3 AWS Security Token Service AWS Key Management Service, Amazon SQS y los AWS Secrets Manager servicios. Un RCP-based control puede hacer cumplir un requisito como «Exigir que solo los directores de IAM que pertenezcan a la organización o un AWS servicio puedan acceder a los recursos de Amazon S3 de la organización», independientemente de los permisos concedidos en las políticas de buzones individuales.

Puede configurar los nuevos RCP-based controles y algunos controles SCP-based preventivos existentes para especificar las exenciones de AWS IAM para los directores y los recursos. Si no desea que una entidad principal o un recurso se rija por el control, puede configurar una exención.

Al combinar los controles preventivos, proactivos y de detección en AWS Control Tower, puede supervisar si su AWS entorno de múltiples cuentas es seguro y se administra de acuerdo con las prácticas recomendadas, como el estándar AWS fundamental de prácticas recomendadas de seguridad.

Estos nuevos controles RCP-based preventivos están disponibles en los Regiones de AWS lugares donde esté disponible AWS Control Tower. Para obtener una lista completa de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla.

AWS Control Tower registra la desviación de políticas de control

15 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora informa sobre desviaciones en las políticas de control, tanto para los controles implementados con políticas de control de recursos (RCP) como para los controles que forman parte del Service-managed estándar CSPM de Security Hub: AWS Control Tower. Este tipo de desviación se puede corregir con la nueva API ResetEnabledControl. Para obtener más información, consulte Types of Governance Drift.

Nueva API de ResetEnabledControl

14 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower anuncia una nueva API que le ayudará a administrar la desviación de control mediante programación. Puede reparar la desviación de control y restablecer un control a la configuración deseada. La API ResetEnabledControl funciona con los controles opcionales de AWS Control Tower, incluidos los controles Altamente recomendados y Opcionales.

Excepciones de control
  • Los controles que se implementan con políticas de control de servicios (SCP) no se pueden restablecer con esta API. Para obtener más información, consulte ResetEnabledControl.

  • Los controles obligatorios no se pueden restablecer porque protegen los recursos de AWS Control Tower.

  • El control Denegación de regiones de la zona de aterrizaje debe restablecerse a través de la consola.

La desviación del control se produce cuando un control de la torre de control de AWS se modifica fuera de la torre de control de AWS, por ejemplo, desde la AWS Organizations consola. La resolución de la desviación contribuye a garantizar la conformidad con los requisitos de gobernanza.

El catálogo de control actualiza la API GetControl

8 de noviembre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower admite ahora una API GetControl actualizada que incluye dos campos nuevos: tipos Implementation para todos los controles y Parameters para determinados controles que se pueden configurar.

La API GetControl forma parte del espacio de nombres controlcatalog de AWS Control Tower.

Para obtener más información, consulte API GetControl en la Referencia de la API Control Catalog.

Esta versión incluye cambios relacionados que se muestran en la consola de AWS Control Tower.
  • El valor de los Implementation parámetros de todos AWS Security Hub CSPM los controles existentes cambia de una AWS Config regla a otra AWS Security Hub CSPM. El panel de ayuda de la consola correspondiente se modifica para reflejar este cambio.

  • El valor de los Implementation parámetros de todos los controles Hook existentes cambia de una regla de CloudFormation protección a CloudFormation otra. El panel de ayuda de la consola correspondiente se modifica para reflejar este cambio.

AWS Control Tower AFT admite GitLab

23 de octubre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora es compatible con GitLab y GitLab Self-managed como opción para un sistema de control de versiones (VCS) de terceros y como fuente de configuración para Account Factory for Terraform (AFT).

AWS Control Tower está disponible en AWS Región de Asia-Pacífico (Malasia)

21 de octubre de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower está disponible en la región de Asia-Pacífico (Malasia) de AWS .

Para obtener una lista de las regiones en las que AWS Control Tower está disponible, consulte la tabla de regiones de AWS.

AWS Control Tower admite hasta 1000 cuentas por OU

30 de agosto de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ha aumentado el número máximo de cuentas permitidas por unidad organizativa (OU) de 300 a 1000. Ahora puede inscribir hasta 1000 miembros de AWS Control Tower Cuentas de AWS a la vez, sin cambiar la estructura de su unidad organizativa. Los procesos de registro y anulación del registro de las OU también son más eficientes y requieren mucho menos tiempo para implementar los recursos de línea de base de AWS Control Tower en sus cuentas.

Se siguen aplicando algunas limitaciones de las cuentas debido a las limitaciones en la cantidad de conjuntos de pilas de CloudFormation disponibles. En concreto, el número máximo de cuentas que puede inscribir en una OU puede variar en función del número de regiones que controle. Para obtener más información, consulte las limitaciones basadas en AWS los servicios subyacentes en la guía del usuario de AWS Control Tower . Para obtener una lista completa de Regiones de AWS en las que AWS Control Tower está disponible, consulte la tabla de regiones de Región de AWS.

AWS Control Tower añade una selección de versiones de zona de aterrizaje

15 de agosto de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

Si ejecuta la versión 3.1 o superior de la zona de aterrizaje de AWS Control Tower, puede actualizar o reparar la zona de aterrizaje en la versión actual, o bien actualizar a la versión que prefiera. Anteriormente, cualquier actualización o reparación de una zona de aterrizaje exigía una actualización a la última versión de la zona de aterrizaje.

Con la selección de versiones de zona de aterrizaje, dispone de más flexibilidad para planificar las actualizaciones de la versión mientras evalúa los posibles cambios en el entorno. No tiene que elegir entre reparar la desviación para seguir cumpliendo las normas, actualizar las configuraciones de la zona de aterrizaje o actualizar a la última versión de la zona de aterrizaje. Si ejecuta la versión 3.1 o superior de la zona de aterrizaje, puede optar por permanecer en la versión actual o bien actualizar a una versión más reciente, cuando actualice o restablezca las configuraciones de la zona de aterrizaje.

API de control descriptiva disponible, acceso ampliado a regiones y controles

6 de agosto de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower añadió dos nuevas operaciones de API que le ayudan a encontrar más información sobre los controles disponibles mediante programación. Esta funcionalidad facilita la implementación de controles con automatización.

  • La API GetControl devuelve detalles sobre un control habilitado, como el identificador de destino, un resumen de la información del control, una lista de las regiones de destino y el estado de desviación.

  • La API ListControls devuelve una lista paginada de todos los controles disponibles en la biblioteca de controles de AWS Control Tower.

Se accede a estas API a través del espacio del espacio de nombres de AWS Control Catalog. El catálogo de AWS control forma parte de AWS Control Tower, que incluye controles que le ayudan a administrar otros AWS servicios, no solo a AWS Control Tower. Este catálogo ampliado consolida los controles de varios AWS servicios, de modo que puede ver AWS los controles según algunos casos de uso comunes, como la seguridad, el costo, la durabilidad y las operaciones. Para obtener más información, consulte Control Catalog API Reference.

Disponibilidad ampliada por región

A partir de esta versión, puede ampliar la gobernanza de AWS Control Tower en Regiones de AWS donde algunos de sus controles (ya) habilitados no estén disponibles. Además, ahora puede habilitar determinados controles en más regiones, aunque el control no esté disponible en todas las regiones gobernadas.

Anteriormente, AWS Control Tower le impedía ampliar la gobernanza a las regiones o habilitar los controles, cuando no ofrecía coherencia en todos los controles habilitados y las regiones gobernadas. Con esta versión, tiene más flexibilidad y más responsabilidad a la hora de garantizar que la configuración sea correcta para todos los controles habilitados y todas las regiones gobernadas. Las API de control de la torre de control de AWS y las API del catálogo de controles pueden ayudarlo a obtener información sobre las AWS regiones en las que está protegido por los controles habilitados y las regiones en las que se pueden implementar controles adicionales. La información de la región y el control también está disponible en la consola de AWS Control Tower.

AWS Control Tower admite AFT y CfCT en regiones de inscripción

18 de julio de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

En la actualidad, los marcos de personalización de AWS Control Tower Account Factory for Terraform (AFT) y Customizations for AWS Control Tower (cFCT) están disponibles en cinco más Regiones de AWS: Asia Pacífico (Hyderabad, Yakarta y Osaka), Israel (Tel Aviv) y Oriente Medio (Emiratos Árabes Unidos).

El generador de cuentas para Terraform (AFT) configura una canalización de Terraform para ayudarlo a aprovisionar y personalizar cuentas en AWS Control Tower. Las personalizaciones de AWS Control Tower (cFCT) le ayudan a personalizar la zona de destino y las cuentas de AWS Control Tower con CloudFormation plantillas y políticas de control de servicios (SCP).

Para obtener más información, visite las páginas del generador de cuentas para Terraform y de las personalizaciones para AWS Control Tower en la Guía del usuario de AWS Control Tower. También puede consultar las notas de la versión en la página de GitHub de AFT y en la página de GitHub de CfCT. La AFT y la cFCT son compatibles en todas AWS las regiones, con algunas excepciones. Para obtener información específica, consulte Region limitations.

AWS Control Tower añade la API ListLandingZoneOperations

26 de junio de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ha añadido una API que le permite recuperar una lista de las operaciones aplicadas recientemente a la zona de aterrizaje y las operaciones actualmente en curso. La API puede devolver el historial de operaciones de las zonas de aterrizaje y sus identificadores durante un máximo de 90 días. Para ver ejemplos de uso, consulte View the status of your landing zone operations.

Para obtener más información acerca de la API ListLandingZoneOperations, consulte ListLandingZoneOperations en la Referencia de la API de AWS Control Tower.

AWS Control Tower admite hasta 100 operaciones de control simultáneas

20 de mayo de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora admite varias operaciones de control con mayor simultaneidad. Puede enviar hasta 100 operaciones de control de AWS Control Tower, en varias unidades organizativas (OU), al mismo tiempo, desde la consola o con las API. Pueden ejecutarse hasta diez (10) operaciones simultáneamente y las adicionales se ponen en cola. De esta forma, puede establecer una configuración más estandarizada para varias Cuentas de AWS, sin la carga operativa que suponen las operaciones de control repetitivas.

Para supervisar el estado de las operaciones de control en curso y en cola, puede ir a la nueva página Operaciones recientes en la consola de AWS Control Tower o puede llamar a la nueva API ListControlOperations.

La biblioteca de AWS Control Tower contiene más de 500 controles, que se asignan a diferentes objetivos, marcos y servicios de control. Para un objetivo de control específico, como Cifrar datos en reposo, puede habilitar varios controles con una sola operación de control para ayudarlo a lograr el objetivo. Esta capacidad facilita el desarrollo acelerado, permite una adopción más rápida de los controles de prácticas recomendadas y mitiga las complejidades operativas.

AWS Control Tower está disponible en AWS Oeste de Canadá (Calgary)

3 de mayo de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

A partir de hoy, puede activar AWS Control Tower en la región Oeste de Canadá (Calgary). Si ya ha implementado AWS Control Tower y desea ampliar sus características de gobernanza a esta región, puede hacerlo con las API de zonas de aterrizaje de AWS Control Tower. Asimismo, desde la consola, vaya a la página Configuración del panel de control de AWS Control Tower, seleccione sus regiones y, a continuación, actualice la zona de aterrizaje.

La región Oeste de Canadá (Calgary) no es compatible con AWS Service Catalog. Por este motivo, algunas funcionalidades de AWS Control Tower son diferentes. El cambio de funcionalidad más notable es que el generador de cuentas no está disponible. Si elige Oeste de Canadá (Calgary) como región de origen, los procedimientos para actualizar las cuentas, configurar las automatizaciones de cuentas y cualquier otro proceso que implique a Service Catalog son diferentes a los de otras regiones.

Cuentas aprovisionadas

Para crear y aprovisionar una nueva cuenta en la región Oeste de Canadá (Calgary), le recomendamos que cree una cuenta fuera de AWS Control Tower y, a continuación, la inscriba en una OU registrada. Para obtener más información, consulte Enroll an existing account y Steps to enroll an account.

Las API de Service Catalog no están disponibles en la región de Oeste de Canadá (Calgary). El script de ejemplo que se muestra en Automate account provisioning in AWS Control Tower by Service Catalog APIs no es viable.

Las personalizaciones del generador de cuentas (AFC), el generador de cuentas para Terraform (AFT) y las personalizaciones para AWS Control Tower (CfCT) no están disponibles en Oeste de Canadá (Calgary) debido a la falta de otras dependencias subyacentes de AWS Control Tower. Si amplía la gobernanza a la región Oeste de Canadá (Calgary), podrá seguir administrando los esquemas de AFC en todas las regiones compatibles con AWS Control Tower, siempre y cuando Service Catalog esté disponible en la región de origen.

Controles

Controles proactivos y controles para la AWS Security Hub CSPM Service-Managed norma: La torre de control de AWS no está disponible en la región oeste de Canadá (Calgary). El control preventivo CT.CLOUDFORMATION.PR.1 no está disponible en Oeste de Canadá (Calgary) porque solo es necesario para activar los controles proactivos basados en enlaces. Algunos controles de detección basados en no AWS Config están disponibles. Para obtener más información, consulte Limitaciones de control.

Proveedor de identidades

IAM Identity Center no está disponible en la región Oeste de Canadá (Calgary). La práctica recomendada es configurar la zona de aterrizaje en una región en la que esté disponible IAM Identity Center. Como alternativa, tiene la opción de administrar por sí mismo la configuración de acceso a la cuenta si utiliza un proveedor de identidad externo en Oeste de Canadá (Calgary).

La falta de disponibilidad de Service Catalog en la región Oeste de Canadá (Calgary) no afecta a las demás regiones compatibles con AWS Control Tower. Estas diferencias se aplican solo si la región de origen es Oeste de Canadá (Calgary).

Para obtener una lista de las regiones en las que AWS Control Tower está disponible, consulte la tabla de regiones de AWS.

AWS Control Tower admite ajustes de cuotas de autoservicio

25 de abril de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ahora admite ajustes de cuotas de autoservicio a través de la consola de Service Quotas. Para obtener más información, consulte Solicitud de un aumento de cuota.

AWS Control Tower lanza el Guía de referencia de controles

21 de abril de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower publicó la Guía de referencia de controles, un nuevo documento en el que puede encontrar información detallada sobre los controles específicos del entorno de AWS Control Tower. Este material se incluía anteriormente en la Guía del usuario de AWS Control Tower. La Guía de referencia de controles abarca los controles en un formato ampliado. Para obtener más información, consulte AWS Control Tower Controls Reference Guide.

AWS Control Tower actualiza y cambia el nombre de dos controles proactivos

26 de marzo de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ha cambiado el nombre de dos controles proactivos para adaptarlos a las actualizaciones de Amazon OpenSearch Service.

Hemos actualizado los nombres de los controles y los artefactos de estos dos controles para adaptarlos a la versión reciente de Amazon OpenSearch Service, que ahora admite la versión 1.3 de Transport Layer Security (TLS) entre sus opciones de seguridad del transporte para la seguridad de los puntos finales de los dominios.

Para añadir compatibilidad con estos controles, hemos actualizado el artefacto y el nombre de los controles para reflejar la intención del control. TLSv1.3 Ahora evalúan la versión mínima de TLS del dominio de servicio. Para realizar esta actualización en el entorno, debe Deshabilitar y Habilitar los controles para implementar el artefacto más reciente.

Ningún otro control proactivo se ve afectado por este cambio. Le recomendamos que revise estos controles para asegurarse de que cumplen sus objetivos de control.

Si tiene preguntas o dudas, póngase en contacto con AWS Support.

Los controles obsoletos ya no están disponibles

12 de marzo de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

AWS Control Tower ha retirado algunos controles. Estos controles ya no están disponibles.

  • CT.ATHENA.PR.1

  • CT.CODEBUILD.PR.4

  • CT.AUTOSCALING.PR.3

  • SH.Athena.1

  • SH.Codebuild.5

  • SH.AutoScaling.4

  • SH.SNS.1

  • SH.SNS.2

AWS Control Tower admite el etiquetado EnabledControl de recursos en CloudFormation

22 de febrero de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

Esta versión de AWS Control Tower actualiza el comportamiento del recurso EnabledControl para adaptarlo mejor a los controles configurables y mejorar la capacidad de administrar el entorno de AWS Control Tower con automatización. Con esta versión, puede añadir etiquetas a los recursos EnabledControl configurables mediante plantillas de CloudFormation . Anteriormente, solo podía añadir etiquetas a través de la consola y las API de AWS Control Tower.

Las operaciones de las API GetEnabledControl, EnableControl y ListTagsforResource de AWS Control Tower se actualizan con esta versión porque dependen de la funcionalidad de los recursos EnabledControl.

Para obtener más información, consulte Tagging EnabledControl resources in AWS Control Tower y EnabledControl en la Guía del usuario de CloudFormation .

AWS Control Tower admite API para el registro y la configuración de OU con líneas de base

14 de febrero de 2024

(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).

Estas API permiten el registro de la OU mediante programación durante la llamada a EnableBaseline. Cuando habilita una línea de base en una OU, las cuentas de miembros de la OU se inscriben en la gobernanza de AWS Control Tower. Pueden aplicarse determinadas advertencias. Por ejemplo, el registro de la OU a través de la consola de AWS Control Tower permite controles opcionales y obligatorios. Al llamar a las API, es posible que deba completar un paso adicional para habilitar los controles opcionales.

La línea de base de AWS Control Tower incorpora prácticas recomendadas para la gobernanza de AWS Control Tower de una OU y de las cuentas de miembros. Por ejemplo, cuando se habilita una línea base en una unidad organizativa, las cuentas de los miembros de la unidad organizativa reciben un grupo definido de recursos, que incluye AWS CloudTrail el centro de identidad de IAM y las funciones de AWS IAM necesarias. AWS Config

Las líneas de base específicas son compatibles con versiones específicas de zona de aterrizaje de AWS Control Tower. AWS Control Tower puede aplicar la última línea de base compatible con su zona de aterrizaje al cambiar la configuración de esta. Para obtener más información, consulte Compatibilidad de las versiones de base de referencia y de zonas de aterrizaje de la OU.

Esta versión incluye cuatro elementos esenciales tipos de líneas de base
  • AWSControlTowerBaseline

  • AuditBaseline

  • LogArchiveBaseline

  • IdentityCenterBaseline

Con las nuevas API y las bases de referencia definidas, puede registrar las OU y automatizar el flujo de trabajo de aprovisionamiento de las OU. Las API también pueden administrar las OU que ya se encuentran bajo la gobernanza de AWS Control Tower, de modo que pueda volver a registrar las OU después de las actualizaciones de la zona de aterrizaje. Las API incluyen soporte para un CloudFormation EnabledBaseline recurso, lo que le permite administrar sus unidades organizativas con infraestructura como código (IaC).

API de referencia
  • EnableBaseline, UpdateEnabledBaseline, DisableBaseline: Tome medidas sobre la base de una unidad organizativa.

  • GetEnabledBaseline, ListEnabledBaselines: Descubra las configuraciones de sus líneas base habilitadas.

  • GetBaselineOperation: Ver el estado de una operación de referencia en particular.

  • ResetEnabledBaseline: Corrija la desviación de recursos en una unidad organizativa con una línea de base habilitada (incluidas las unidades organizativas anidadas y la desviación de control obligatoria). También corrige la desviación en el control de denegación de regiones de la zona de aterrizaje

  • GetBaseline, ListBaselines: Descubra el contenido de las líneas base de AWS Control Tower.

Para obtener más información sobre estas API, consulte Bases de referencia en la Guía del usuario de AWS Control Tower y la Referencia de API. Las nuevas API están disponibles en los Regiones de AWS lugares en los que AWS Control Tower está disponible, excepto en las regiones GovCloud (EE. UU.). Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla.