Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Januari - Desember 2022
Pada tahun 2022, AWS Control Tower merilis pembaruan berikut:
Operasi akun bersamaan
Desember 16, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendukung tindakan bersamaan di pabrik akun. Anda dapat membuat, memperbarui, atau mendaftarkan hingga lima (5) akun sekaligus. Kirim hingga lima tindakan berturut-turut dan lihat status penyelesaian setiap permintaan, sementara akun Anda selesai dibangun di latar belakang. Misalnya, Anda tidak lagi harus menunggu setiap proses selesai sebelum memperbarui akun lain, atau sebelum Anda mendaftarkan ulang seluruh unit organisasi (OU).
Kustomisasi Pabrik Akun (AFC)
November 28, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
Kustomisasi pabrik akun memungkinkan Anda menyesuaikan akun baru dan akun yang sudah ada dari dalam konsol AWS Control Tower. Kemampuan penyesuaian baru ini memberi Anda fleksibilitas untuk menentukan cetak biru akun, yang merupakan CloudFormation templat yang terdapat dalam produk Katalog Layanan khusus. Cetak biru menyediakan sumber daya dan konfigurasi yang sepenuhnya disesuaikan. Anda juga dapat memilih menggunakan cetak biru yang telah ditentukan sebelumnya, dibuat dan dikelola oleh AWS mitra, yang membantu Anda menyesuaikan akun untuk kasus penggunaan tertentu.
Sebelumnya, pabrik akun AWS Control Tower tidak mendukung penyesuaian akun di konsol. Dengan pembaruan pabrik akun ini, Anda dapat menentukan persyaratan akun sebelumnya dan menerapkannya sebagai bagian dari alur kerja yang terdefinisi dengan baik. Anda dapat menerapkan cetak biru untuk membuat akun baru, mendaftarkan AWS akun lain ke AWS Control Tower, dan memperbarui akun AWS Control Tower yang ada.
Saat Anda menyediakan, mendaftarkan, atau memperbarui akun di pabrik akun, Anda akan memilih cetak biru untuk diterapkan. Sumber daya yang ditentukan dalam cetak biru disediakan di akun Anda. Ketika akun Anda selesai dibangun, semua konfigurasi khusus tersedia untuk digunakan segera.
Untuk memulai penyesuaian akun, Anda dapat menentukan sumber daya untuk kasus penggunaan yang dimaksudkan dalam produk Katalog Layanan. Anda juga dapat memilih solusi yang dikelola mitra dari Perpustakaan Mem AWS ulai. Untuk informasi selengkapnya, lihat Sesuaikan akun dengan Kustomisasi Pabrik Akun (AFC).
Kontrol komprehensif membantu AWS penyediaan dan manajemen sumber daya
November 28, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendukung manajemen kontrol yang komprehensif, termasuk kontrol proaktif opsional baru, yang diimplementasikan melalui CloudFormation kait. Kontrol ini disebut sebagai proaktif karena mereka memeriksa sumber daya Anda — sebelum sumber daya digunakan — untuk menentukan apakah sumber daya baru akan mematuhi kontrol yang diaktifkan di lingkungan Anda.
Lebih dari 130 kontrol proaktif baru membantu Anda memenuhi tujuan kebijakan spesifik untuk lingkungan Menara Kontrol AWS Anda; dengan memenuhi persyaratan kerangka kerja kepatuhan standar industri; dan dengan mengatur interaksi AWS Control Tower di lebih dari dua puluh AWS layanan lainnya.
Pustaka kontrol Menara Kontrol AWS mengklasifikasikan kontrol ini menurut AWS layanan dan sumber daya terkait. Untuk detail selengkapnya, lihat Kontrol proaktif.
Dengan rilis ini, AWS Control Tower juga terintegrasi dengan AWS Security Hub CSPM, melalui Security Hub CSPM Service-Managed Standard baru: AWS Control Tower, yang mendukung standar F AWS oundational Security Best Practices (FSBP). Anda dapat melihat lebih dari 160 kontrol CSPM Security Hub bersama kontrol AWS Control Tower di konsol, dan Anda dapat memperoleh skor keamanan CSPM Security Hub untuk lingkungan AWS Control Tower Anda. Untuk informasi selengkapnya, lihat Kontrol Hub Keamanan.
Status kepatuhan dapat dilihat untuk semua AWS Config aturan
November 18, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang menampilkan status kepatuhan dari semua AWS Config aturan yang digunakan ke unit organisasi yang terdaftar di AWS Control Tower. Anda dapat melihat status kepatuhan semua AWS Config aturan yang memengaruhi akun Anda di AWS Control Tower, terdaftar atau tidak terdaftar, tanpa menavigasi di luar konsol AWS Control Tower. Pelanggan dapat memilih untuk mengatur aturan konfigurasi, yang disebut kontrol detektif, di AWS Control Tower, atau mengaturnya secara langsung melalui AWS Config layanan. Aturan yang diterapkan oleh AWS Config ditampilkan, bersama dengan aturan yang diterapkan oleh AWS Control Tower.
Sebelumnya, AWS Config aturan yang diterapkan melalui AWS Config layanan tidak terlihat di konsol AWS Control Tower. Pelanggan harus menavigasi ke AWS Config layanan untuk mengidentifikasi AWS Config aturan yang tidak sesuai. Sekarang Anda dapat mengidentifikasi AWS Config aturan yang tidak sesuai dalam konsol AWS Control Tower. Untuk melihat status kepatuhan dari semua aturan Konfigurasi Anda, buka halaman detail akun di konsol AWS Control Tower. Anda akan melihat daftar yang menunjukkan status kepatuhan kontrol yang dikelola oleh AWS Control Tower dan aturan Config yang digunakan di luar AWS Control Tower.
API untuk kontrol dan baru CloudFormation sumber daya
September 1, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendukung pengelolaan kontrol terprogram, juga dikenal sebagai pag ar pembatas, melalui serangkaian panggilan API. Sumber CloudFormation daya baru mendukung fungsionalitas API untuk kontrol. Untuk lebih jelasnya, lihat Otomatisasi tugas di AWS Control Tower danBuat AWS Control Tower sumber daya dengan AWS CloudFormation.
API ini memungkinkan Anda untuk mengaktifkan, menonaktifkan, dan melihat status aplikasi kontrol di pustaka AWS Control Tower. API menyertakan dukungan untuk CloudFormation, sehingga Anda dapat mengelola AWS sumber daya sebagai infrastructure-as-code (IaC). AWS Control Tower menyediakan kontrol preventif dan detektif opsional yang mengekspresikan niat kebijakan Anda mengenai seluruh unit organisasi (OU), dan setiap AWS akun dalam OU. Aturan ini tetap berlaku saat Anda membuat akun baru atau membuat perubahan pada akun yang ada.
API termasuk dalam rilis ini
-
EnableControl— Panggilan API ini mengaktifkan kontrol. Ini memulai operasi asinkron yang menciptakan AWS sumber daya pada unit organisasi tertentu dan akun yang dikandungnya.
-
DisableControl— Panggilan API ini mematikan kontrol. Ini memulai operasi asinkron yang menghapus AWS sumber daya pada unit organisasi tertentu dan akun yang dikandungnya.
-
GetControlOperation— Mengembalikan status tertentu EnableControl atau DisableControl operasi.
-
ListEnabledControls— Mencantumkan kontrol yang diaktifkan oleh AWS Control Tower pada unit organisasi yang ditentukan dan akun yang dikandungnya.
Untuk melihat daftar nama kontrol untuk kontrol opsional, lihat Pen gidentifikasi sumber daya untuk API dan kontrol, di Panduan Pengguna AWS Control Tower.
CfCT mendukung penghapusan set tumpukan
Agustus 26, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
Kustomisasi untuk AWS Control Tower (CfCT) sekarang mendukung penghapusan kumpulan tumpukan, dengan menetapkan parameter dalam file. manifest.yaml Untuk informasi selengkapnya, lihat Hapus set tumpukan.
penting
Ketika Anda awalnya menetapkan nilai enable_stack_set_deletion ketrue, saat berikutnya Anda memanggil cfCt, SEMUA sumber daya yang dimulai dengan awalanCustomControlTower-, yang memiliki tag kunci terkaitKey:AWS_Solutions, Value: CustomControlTowerStackSet, dan yang tidak dideklarasikan dalam file manifes, dipentaskan untuk dihapus.
Retensi log yang disesuaikan
Agustus 15, 2022
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower. Untuk informasi, lihatPerbarui zona pendaratan Anda)
AWS Control Tower kini menyediakan kemampuan untuk menyesuaikan kebijakan retensi untuk bucket Amazon S3 yang menyimpan CloudTrail log AWS Control Tower Anda. Anda dapat menyesuaikan kebijakan penyimpanan log Amazon S3 Anda, dengan penambahan hari atau tahun, hingga maksimal 15 tahun.
Jika Anda memilih untuk tidak menyesuaikan retensi log, pengaturan default adalah 1 tahun untuk pencatatan akun standar, dan 10 tahun untuk log akses.
Fitur ini tersedia untuk pelanggan lama melalui AWS Control Tower saat Anda memperbarui atau memperbaiki zona pendaratan, dan untuk pelanggan baru melalui penyiapan AWS Control Tower
Perbaikan penyimpangan peran tersedia
Agustus 11, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendukung perbaikan untuk pergeseran peran. Anda dapat memulihkan peran yang diperlukan tanpa perbaikan penuh zona pendaratan Anda. Jika jenis perbaikan drift ini diperlukan, halaman kesalahan konsol menyediakan langkah-langkah untuk memulihkan peran, sehingga zona pendaratan Anda sekali lagi tersedia.
Zona pendaratan Menara Kontrol AWS versi 3.0
Juli 29, 2022
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 3.0. Untuk informasi, lihatPerbarui zona pendaratan Anda)
Zona pendaratan AWS Control Tower versi 3.0 mencakup pembaruan berikut:
-
Pilihan untuk memilih AWS CloudTrail jalur tingkat organisasi, atau memilih keluar dari CloudTrail jalur yang dikelola oleh AWS Control Tower.
-
Dua kontrol detektif baru untuk menentukan AWS CloudTrail apakah aktivitas log di akun Anda.
-
Opsi untuk mengumpulkan AWS Config informasi tentang sumber daya global di Wilayah rumah Anda saja.
-
Pembaruan untuk kontrol penolakan Wilayah.
-
Pembaruan untuk kebijakan terkelola, AWSControlTowerServiceRolePolicy.
-
Kami tidak lagi membuat peran IAM
aws-controltower-CloudWatchLogsRoledan grup CloudWatch logaws-controltower/CloudTrailLogsdi setiap akun terdaftar. Sebelumnya, kami membuat ini di setiap akun untuk jejak akunnya. Dengan jejak organisasi, kami hanya membuat satu di akun manajemen.
Bagian berikut memberikan rincian lebih lanjut tentang setiap kemampuan baru.
Organization-level CloudTrail jejak di Menara Kontrol AWS
Dengan zona pendaratan versi 3.0, AWS Control Tower sekarang mendukung jalur tingkat organisasi AWS CloudTrail .
Saat memperbarui zona pendaratan AWS Control Tower ke versi 3.0, Anda memiliki opsi untuk memilih AWS CloudTrail jalur tingkat organisasi sebagai preferensi pencatatan Anda, atau memilih keluar dari CloudTrail jalur yang dikelola oleh AWS Control Tower. Saat Anda memperbarui ke versi 3.0, AWS Control Tower menghapus jejak tingkat akun yang ada untuk akun terdaftar setelah masa tunggu 24 jam. AWS Control Tower tidak menghapus jejak tingkat akun untuk akun yang tidak terdaftar. Dalam kasus yang tidak mungkin terjadi bahwa pembaruan zona pendaratan Anda tidak berhasil, tetapi kegagalan terjadi setelah AWS Control Tower telah membuat jejak tingkat organisasi, Anda mungkin dikenakan biaya duplikat untuk jalur tingkat organisasi dan tingkat akun, hingga operasi pembaruan Anda berhasil diselesaikan.
Melanjutkan dari zona pendaratan 3.0, AWS Control Tower tidak lagi mendukung jalur tingkat akun yang AWS dikelola. Sebagai gantinya, AWS Control Tower membuat jejak tingkat organisasi, yang aktif atau tidak aktif, sesuai dengan pilihan Anda.
catatan
Setelah memperbarui ke versi 3.0 atau yang lebih baru, Anda tidak memiliki opsi untuk melanjutkan dengan CloudTrail jejak tingkat akun yang dikelola oleh AWS Control Tower.
Tidak ada data logging yang hilang dari log akun agregat Anda, karena log tetap berada di bucket Amazon S3 yang ada tempat penyimpanan data tersebut. Hanya jejak yang dihapus, bukan log yang ada. Jika Anda memilih opsi untuk menambahkan jejak tingkat organisasi, AWS Control Tower membuka jalur baru ke folder baru dalam bucket Amazon S3 Anda dan terus mengirimkan informasi logging ke lokasi tersebut. Jika Anda memilih untuk memilih keluar dari jalur yang dikelola oleh AWS Control Tower, log Anda yang ada tetap berada di bucket, tidak berubah.
Konvensi penamaan jalur untuk penyimpanan log
-
Log jejak akun disimpan dengan jalur formulir ini:
/org id/AWSLogs/… -
Log jejak organisasi disimpan dengan jalur formulir ini:
/org id/AWSLogs/org id/…
Jalur yang dibuat AWS Control Tower untuk jalur tingkat organisasi Anda berbeda dari CloudTrail jalur default untuk jejak tingkat organisasi yang dibuat secara manual, yang akan memiliki bentuk berikut:
-
/AWSLogs/org id/…
Untuk informasi selengkapnya tentang penamaan CloudTrail jalur, lihat Menemukan file CloudTrail log Anda.
Tip
Jika Anda berencana untuk membuat dan mengelola jalur tingkat akun Anda sendiri, kami sarankan Anda membuat jalur baru sebelum menyelesaikan pembaruan ke zona pendaratan AWS Control Tower versi 3.0, untuk memulai pencatatan segera.
Kapan saja, Anda dapat memilih untuk membuat CloudTrail jalur tingkat akun atau tingkat organisasi baru dan mengelolanya sendiri. Opsi untuk memilih CloudTrail jalur tingkat organisasi yang dikelola oleh AWS Control Tower tersedia selama pembaruan zona pendaratan ke versi 3.0 atau yang lebih baru. Anda dapat memilih dan memilih keluar dari jalur tingkat organisasi, setiap kali Anda memperbarui zona pendaratan Anda.
Jika log Anda dikelola oleh layanan pihak ketiga, pastikan untuk memberikan nama jalur baru ke layanan Anda.
catatan
Untuk zona pendaratan di versi 3.0 atau yang lebih baru, AWS CloudTrail jalur tingkat akun tidak didukung oleh AWS Control Tower. Anda dapat membuat dan memelihara jejak tingkat akun Anda sendiri kapan saja, atau Anda dapat memilih jalur tingkat organisasi yang dikelola oleh AWS Control Tower.
Cat AWS Config at sumber daya di Wilayah asal saja
Di zona pendaratan versi 3.0, AWS Control Tower telah memperbarui konfigurasi dasar AWS Config sehingga hanya mencatat sumber daya global di Wilayah asal. Setelah Anda memperbarui ke versi 3.0, perekaman sumber daya untuk sumber daya global hanya diaktifkan di Wilayah rumah Anda.
Konfigurasi ini dianggap sebagai praktik terbaik. Ini direkomendasikan oleh AWS Security Hub CSPM dan AWS Config, dan menciptakan penghematan biaya dengan mengurangi jumlah item konfigurasi yang dibuat ketika sumber daya global dibuat, dimodifikasi, atau dihapus. Sebelumnya, setiap kali sumber daya global dibuat, diperbarui, atau dihapus, baik oleh pelanggan atau oleh AWS layanan, item konfigurasi dibuat untuk setiap item di setiap Wilayah yang diatur.
Dua kontrol detektif baru untuk AWS CloudTrail logging
Sebagai bagian dari perubahan AWS CloudTrail jalur tingkat organisasi, AWS Control Tower memperkenalkan dua kontrol detektif baru yang memeriksa apakah CloudTrail diaktifkan. Kontrol pertama memiliki panduan wajib, dan diaktifkan pada OU Keamanan selama pengaturan atau pembaruan zona pendaratan 3.0 dan yang lebih baru. Kontrol kedua memiliki panduan yang sangat direkomendasikan, dan secara opsional diterapkan ke OU apa pun selain OU Keamanan, yang sudah memiliki perlindungan kontrol wajib yang diberlakukan.
Kontrol wajib: Mendeteksi apakah akun bersama di bawah unit organisasi Keamanan memiliki AWS CloudTrail atau CloudTrail Lake diaktifkan
Kontrol yang sangat disarankan: Mendeteksi apakah akun telah AWS CloudTrail atau CloudTrail Lake diaktifkan
Untuk informasi selengkapnya tentang kontrol baru, lihat pustaka kontrol Menara Kontrol AWS.
Pembaruan untuk kontrol penolakan Wilayah
Kami memperbarui NotAction daftar di kontrol penolakan Wilayah untuk menyertakan tindakan oleh beberapa layanan tambahan, tercantum di bawah ini:
"chatbot:*", "s3:GetAccountPublic", "s3:DeleteMultiRegionAccessPoint", "s3:DescribeMultiRegionAccessPointOperation", "s3:GetMultiRegionAccessPoint", "s3:GetMultiRegionAccessPointPolicy", "s3:GetMultiRegionAccessPointPolicyStatus", "s3:ListMultiRegionAccessPoints", "s3:GetStorageLensConfiguration", "s3:GetStorageLensDashboard", "s3:ListStorageLensConfigurations" "s3:GetAccountPublicAccessBlock", "s3:PutAccountPublic", "s3:PutAccountPublicAccessBlock",
Panduan Video
Video ini (3:07) menjelaskan cara memperbarui zona pendaratan AWS Control Tower yang ada ke versi 3. Untuk tampilan yang lebih baik, pilih ikon di sudut kanan bawah video untuk memperbesarnya ke layar penuh. Keterangan tersedia.
Halaman Organisasi menggabungkan tampilan OU dan akun
Juli 18, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
Halaman Organisasi baru di AWS Control Tower menampilkan tampilan hierarkis (pohon) dari semua unit organisasi (OU) dan akun. Ini menggabungkan informasi dari OU dan halaman Akun, yang ada sebelumnya.
Pada halaman baru, Anda dapat melihat hubungan antara OU induk dan OU dan akun bersarang mereka, Anda dapat mengambil tindakan pada pengelompokan sumber daya. Anda dapat mengonfigurasi tampilan halaman. Misalnya, Anda dapat memperluas atau menciutkan tampilan hierarkis, memfilter tampilan untuk melihat akun atau OU saja, memilih untuk hanya melihat akun terdaftar dan OU terdaftar, atau Anda dapat melihat grup sumber daya terkait. Lebih mudah untuk memastikan bahwa seluruh organisasi Anda diperbarui dengan benar.
Pembuatan dan pendaftaran akun yang disederhanakan
Juni 30, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower kini menyediakan alur kerja yang disederhanakan untuk membuat dan mendaftarkan akun. Anda dapat membuat akun baru atau mendaftarkan akun yang sudah ada dalam satu alur kerja, tanpa menavigasi ke konsol Katalog Layanan. Untuk informasi selengkapnya, lihat Mendaftarkan akun yang sudah ada dari konsol AWS Control Tower.
AFT mendukung kustomisasi otomatis untuk akun AWS Control Tower bersama
Mei 27, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
Account Factory for Terraform (AFT) sekarang dapat secara terprogram menyesuaikan dan memperbarui akun Anda yang dikelola oleh AWS Control Tower, termasuk akun manajemen, akun audit, dan akun arsip log, bersama dengan akun terdaftar Anda. Anda dapat memusatkan kustomisasi akun dan manajemen pembaruan, sambil melindungi keamanan konfigurasi akun Anda, karena Anda mencakup peran yang melakukan pekerjaan.
Peran AWSAFTexecution yang ada sekarang menerapkan penyesuaian di semua akun. Anda dapat mengatur izin IAM dengan batasan yang membatasi akses peran AWSaftExecution sesuai dengan persyaratan bisnis dan keamanan Anda. Anda juga dapat secara terprogram mendelegasikan izin penyesuaian yang disetujui dalam peran itu, untuk pengguna tepercaya. Sebagai praktik terbaik, kami sarankan Anda membatasi izin pada izin yang diperlukan untuk menerapkan penyesuaian yang diperlukan.
AFT sekarang membuat peran AWSAFTService baru untuk menerapkan sumber daya AFT di semua akun terkelola, termasuk akun bersama dan akun manajemen. Sumber daya sebelumnya dikerahkan oleh peran AWSaftExecution.
Akun bersama dan manajemen AWS Control Tower tidak disediakan melalui pabrik akun, sehingga mereka tidak memiliki produk yang disediakan terkait. AWS Service Catalog Oleh karena itu, Anda tidak dapat memperbarui akun bersama dan manajemen di Katalog Layanan.
Operasi bersamaan untuk semua kontrol opsional
Mei 18, 2022
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower sekarang mendukung operasi bersamaan untuk kontrol preventif, serta untuk kontrol detektif.
Dengan fitur baru ini, kontrol opsional apa pun sekarang dapat diterapkan atau dihapus secara bersamaan, sehingga meningkatkan kemudahan penggunaan dan kinerja untuk semua kontrol opsional. Anda dapat mengaktifkan beberapa kontrol opsional tanpa menunggu operasi kontrol individual selesai. Satu-satunya waktu terbatas adalah ketika AWS Control Tower sedang dalam proses penyiapan zona pendaratan, atau saat memperluas tata kelola ke organisasi baru.
Fungsionalitas yang didukung untuk kontrol preventif:
-
Terapkan dan hapus kontrol pencegahan yang berbeda pada OU yang sama.
-
Terapkan dan hapus kontrol pencegahan yang berbeda pada OU yang berbeda, secara bersamaan.
-
Terapkan dan hapus kontrol pencegahan yang sama pada beberapa OU, secara bersamaan.
-
Anda dapat menerapkan dan menghapus kontrol pencegahan dan detektif, secara bersamaan.
Anda dapat mengalami peningkatan konkurensi kontrol ini di semua versi AWS Control Tower yang dirilis.
Saat Anda menerapkan kontrol preventif ke OU bersarang, kontrol preventif memengaruhi semua akun dan OU yang bersarang di bawah OU target, bahkan jika akun dan OU tersebut tidak terdaftar di AWS Control Tower. Kontrol preventif diimplementasikan menggunakan Kebijakan Kontrol Layanan (SCP), yang merupakan bagian dari AWS Organizations. Kontrol detektif diimplementasikan menggunakan AWS Config aturan. Guardrails tetap berlaku saat Anda membuat akun baru atau membuat perubahan pada akun yang sudah ada, dan AWS Control Tower menyediakan laporan ringkasan tentang bagaimana setiap akun sesuai dengan kebijakan yang Anda aktifkan. Untuk daftar lengkap kontrol yang tersedia, lihat pust aka kontrol Menara Kontrol AWS.
Akun keamanan dan logging yang ada
Mei 16, 2022
(Tersedia selama pengaturan awal.)
AWS Control Tower sekarang menyediakan opsi bagi Anda untuk menentukan akun yang ada sebagai AWS akun keamanan atau logging AWS Control Tower, selama proses penyiapan zona pendaratan awal. Opsi ini menghilangkan kebutuhan AWS Control Tower untuk membuat akun baru bersama. Akun keamanan, yang disebut akun Audit secara default, adalah akun terbatas yang memberi tim keamanan dan kepatuhan akses ke semua akun di zona pendaratan Anda. Akun logging, yang disebut akun Log Archive secara default, berfungsi sebagai repositori. Ini menyimpan log aktivitas API dan konfigurasi sumber daya dari semua akun di zona pendaratan Anda.
Dengan menghadirkan akun keamanan dan logging yang ada, lebih mudah untuk memperluas tata kelola AWS Control Tower ke organisasi Anda yang sudah ada, atau pindah ke AWS Control Tower dari zona pendaratan alternatif. Opsi bagi Anda untuk menggunakan akun yang ada ditampilkan selama pengaturan zona pendaratan awal. Ini termasuk pemeriksaan selama proses penyiapan, yang memastikan penerapan berhasil. AWS Control Tower menerapkan peran dan kontrol yang diperlukan pada akun Anda yang ada. Itu tidak menghapus atau menggabungkan sumber daya atau data yang ada di akun ini.
Batasan: Jika Anda berencana untuk membawa AWS akun yang ada ke AWS Control Tower sebagai akun audit dan arsip log, dan jika akun tersebut memiliki AWS Config sumber daya yang ada, Anda harus menghapus AWS Config sumber daya yang ada sebelum Anda dapat mendaftarkan akun ke AWS Control Tower.
Zona pendaratan Menara Kontrol AWS versi 2.9
April 22, 2022
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 2.9. Untuk informasi, lihatPerbarui zona pendaratan Anda)
Zona pendaratan AWS Control Tower versi 2.9 memperbarui penerus notifikasi Lambda untuk menggunakan runtime Python versi 3.9. Pembaruan ini membahas penghentian Python versi 3.6, yang direncanakan untuk Juli 2022. Untuk informasi terbaru, lihat halaman penghentian Python.
Zona pendaratan Menara Kontrol AWS versi 2.8
Februari 10, 2022
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 2.8. Untuk informasi, lihatPerbarui zona pendaratan Anda)
Zona pendaratan AWS Control Tower versi 2.8 menambahkan fungsionalitas yang selaras dengan pembaruan terbaru untuk Praktik AWS Terbaik Keamanan Dasar.
Dalam rilis ini:
-
Logging akses dikonfigurasi untuk bucket log akses di akun Arsip Log, untuk melacak akses ke bucket log akses S3 yang ada.
-
Dukungan untuk kebijakan siklus hidup ditambahkan. Log akses untuk bucket log akses S3 yang ada disetel ke waktu retensi default 10 tahun.
-
Selain itu, rilis ini memperbarui AWS Control Tower untuk menggunakan AWS Service Linked Role (SLR) yang disediakan oleh AWS Config, di semua akun terkelola (tidak termasuk akun manajemen), sehingga Anda dapat mengatur dan mengelola aturan Konfigurasi agar sesuai dengan praktik AWS Config terbaik. Pelanggan yang tidak melakukan upgrade akan terus menggunakan peran mereka yang ada.
-
Rilis ini merampingkan proses konfigurasi AWS Control Tower KMS untuk mengenkripsi AWS Config data, dan meningkatkan pesan status terkait di. CloudTrail
-
Rilis ini mencakup pembaruan ke kontrol penolakan Wilayah, untuk memungkinkan
route53-application-recoveryfitur tersebut masukus-west-2. -
Pembaruan: Pada 15 Februari 2022, kami menghapus antrian huruf mati untuk fungsi AWS Lambda.
Rincian tambahan:
-
Jika Anda menonaktifkan zona pendaratan, AWS Control Tower tidak menghapus peran terkait AWS Config layanan.
-
Jika Anda menonaktifkan akun Account Factory, AWS Control Tower tidak menghapus peran terkait AWS Config layanan.
Untuk memperbarui zona pendaratan Anda ke 2.8, navigasikan ke halaman pengaturan zona pendaratan, pilih versi 2.8, lalu pilih Per barui. Setelah memperbarui zona pendaratan, Anda harus memperbarui semua akun yang diatur oleh AWS Control Tower, seperti yang diberikan dalamManajemen pembaruan konfigurasi di AWS Control Tower.