View a markdown version of this page

Políticas administradas para AWS Control Tower - AWS Control Tower

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Políticas administradas para AWS Control Tower

AWS aborda muchos casos de uso comunes al proporcionar políticas de IAM independientes que son creadas y administradas por. AWS Las políticas administradas conceden los permisos necesarios para casos de uso comunes, lo que le evita tener que investigar los permisos que se necesitan. Para más información, consulte Políticas administradas de AWS en la Guía del usuario de IAM.

Cambio Descripción Fecha

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower trasladó el cloudformation:BatchDescribeTypeConfigurations permiso de la declaración resource-scoped hooks a una nueva conResource: "*", porque CloudFormation no admite permisos a nivel de recursos para esta API.

19 de mayo de 2026

AWS ControlTowerAccountServiceRolePolicy: actualización de una política actual

AWS Control Tower agregó nuevos permisos que permiten a AWS Control Tower realizar llamadas a la API de AWS CloudFormation servicio BatchDescribeTypeConfigurations para mejorar internamente los enlaces vinculados a servicios.

19 de mayo de 2026

AWS ControlTowerAccountServiceRolePolicy: actualización de una política actual

AWS Control Tower actualizó una política existente para mejorar la precisión de la validación de las condiciones EventBridge reglamentarias de Amazon. La actualización cambia la events:detail-type condición de StringEquals a ForAllValues:StringEquals para controlar mejor la coincidencia de los patrones de eventos y, al mismo tiempo, mantener los mismos permisos funcionales.

30 de diciembre de 2025

AWS ControlTowerAccountServiceRolePolicy: actualización de una política actual

AWS Control Tower agregó una nueva política que amplía los siguientes permisos:

  • AWS Config permisos para crear, etiquetar, eliminar, administrar y leer un agregador de configuraciones vinculado a servicios

  • AWS Config permisos para describir todos los agregadores de configuración

  • AWS Organizations permiso para enumerar los administradores delegados para AWS Config

  • AWS Organizations permiso para describir la organización

  • CloudFormation permisos para administrar enlaces vinculados a servicios

10 de noviembre de 2025

AWS ControlTowerServiceRolePolicy— Política gestionada actualizada

AWS Control Tower actualizó el patrón de recursos de Amazon CloudWatch Logs AWS ControlTowerServiceRolePolicy para respaldar la AWS CloudTrail integración opcional de Landing Zone 4.0. El patrón cambió de aws-controltower/CloudTrailLogs:* aaws-controltower/CloudTrailLogs*:*, añadiendo un carácter comodín después CloudTrailLogs para permitir la administración de grupos de registros con cualquier sufijo.

Esta actualización permite la AWS CloudTrail integración opcional de Landing Zone 4.0, que permite a los clientes activar y desactivar la AWS CloudTrail integración varias veces. Cada vez que se habilita la integración, los grupos de CloudWatch registros de Amazon Logs se recrean con sufijos únicos para evitar conflictos de nombres. La actualización es compatible con versiones anteriores de las implementaciones existentes.

31 de octubre de 2025

AWS ControlTowerCloudTrailRolePolicy – Nueva política administrada

AWS Control Tower presentó la política AWS ControlTowerCloudTrailRolePolicy administrada, que permite CloudTrail crear transmisiones de registros y publicar eventos de registro en los grupos de CloudWatch registros de Control Tower-managed Amazon Logs.

Esta política gestionada sustituye a la política interna que utilizaba anteriormente AWS ControlTowerCloudTrailRole, lo que permite AWS actualizar la política sin la intervención del cliente. El ámbito de la política es registrar grupos cuyos nombres coincidan con el patrón. aws-controltower/CloudTrailLogs*

31 de octubre de 2025

AWS ControlTowerIdentityCenterManagementPolicy: una política nueva

AWS Control Tower ha agregado una nueva política que permite a los clientes configurar los recursos del IAM Identity Center en cuentas que están inscritas en AWS Control Tower y permite a AWS Control Tower corregir algunos tipos de desviación al inscribir cuentas automáticamente.

Este cambio es necesario para que los clientes puedan configurar el IAM Identity Center en AWS Control Tower y para que AWS Control Tower pueda corregir la desviación de inscripción automática.

10 de octubre de 2025

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower agregó nuevos CloudFormation permisos que permiten a AWS Control Tower consultar e implementar recursos de conjuntos de pilas en las cuentas de los miembros al inscribir automáticamente las cuentas en AWS Control Tower.

10 de octubre de 2025

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower agregó nuevos permisos que permiten a los clientes habilitar e inhabilitar las reglas vinculadas a los servicios AWS Config .

Este cambio es necesario para que los clientes puedan administrar controles que implementan reglas de Config.

5 de junio de 2025

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower agregó nuevos permisos que permiten a AWS Control Tower realizar llamadas a las API del AWS CloudFormation servicio ActivateType DeactivateTypeSetTypeConfiguration, y así sucesivamente. AWS::ControlTower types

Este cambio permite a los clientes proporcionar controles proactivos sin la implementación de tipos de CloudFormation enlaces privados.

10 de diciembre de 2024

AWS ControlTowerAccountServiceRolePolicy: una política nueva

AWS Control Tower agregó una nueva función vinculada a los servicios que permite a AWS Control Tower crear y administrar reglas de eventos y, basándose en esas reglas, administrar la detección de desviaciones para los controles relacionados con el CSPM de Security Hub.

Este cambio es necesario para que los clientes puedan ver los recursos disponibles en la consola cuando dichos recursos estén relacionados con los controles CSPM de Security Hub que forman parte del estándar CSPM de Security Hub: AWS Control Tower. Service-managed

22 de mayo de 2023

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower añadió permisos nuevos que permiten a AWS Control Tower realizar llamadas a las API EnableRegion, ListRegions y GetRegionOptStatus implementadas por el servicio de administración de cuentas de AWS para que las Regiones de AWS registradas estén disponibles para las cuentas de cliente en la zona de aterrizaje (cuenta de administración, cuenta de archivo de registros, cuenta de auditoría y cuentas de miembro de OU).

Este cambio es necesario para que los clientes puedan tener la opción de ampliar la gobernanza de las regiones de inscripción de AWS Control Tower.

6 de abril de 2023

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower añadió permisos nuevos para poder asumir el rol AWSControlTowerBlueprintAccess en la cuenta de esquema (principal), que es una cuenta dedicada en una organización que contiene esquemas predefinidos almacenados en uno o varios productos de Service Catalog. AWS Control Tower asume el rol AWSControlTowerBlueprintAccess para realizar tres tareas: crear una cartera de Service Catalog, añadir el producto esquema solicitado y compartir la cartera con una cuenta de miembro solicitada en el momento del aprovisionamiento de la cuenta.

Este cambio es necesario para que los clientes puedan aprovisionar cuentas personalizadas a través del generador de cuentas de AWS Control Tower.

28 de octubre de 2022

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower agregó nuevos permisos que permiten a los clientes configurar AWS CloudTrail rutas a nivel de organización, a partir de la versión 3.0 de la zona de destino.

La CloudTrail función basada en la organización exige que los clientes tengan habilitado el acceso confiable al CloudTrail servicio, y el usuario o rol de IAM debe tener permiso para crear un registro a nivel de organización en la cuenta de administración.

20 de junio de 2022

AWS ControlTowerServiceRolePolicy: actualización de una política actual

AWS Control Tower añadió permisos nuevos que permiten a los clientes utilizar el cifrado de claves KMS.

La función KMS permite a los clientes proporcionar su propia clave de KMS para cifrar sus registros. CloudTrail Los clientes también pueden cambiar la clave de KMS durante la actualización o reparación de la zona de aterrizaje. Al actualizar la clave de KMS, AWS CloudFormation necesita permisos para llamar a la AWS CloudTrail PutEventSelector API. El cambio en la política consiste en permitir que el AWS ControlTowerAdmin rol llame a la AWS CloudTrail PutEventSelector API.

28 de julio de 2021

AWS Control Tower comenzó a realizar el seguimiento de los cambios

AWS Control Tower comenzó a hacer un seguimiento de los cambios en sus políticas AWS administradas.

27 de mayo de 2021