Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Januari - Desember 2023
Pada tahun 2023, AWS Control Tower merilis pembaruan berikut:
Transisi ke baru AWS Service Catalog Jenis produk eksternal (fase 3)
Transisi ke baru AWS Service Catalog Jenis produk eksternal (fase 2)
AWS Control Tower mengumumkan kontrol untuk membantu kedaulatan digital
-
Transisi ke yang baru AWS Service Catalog Jenis produk eksternal (fase 1)
-
AWS Control Tower menambahkan pemetaan Email-to-ID untuk IAM Identity Center
-
AWS Control Tower menambahkan lebih banyak AWS Security Hub CSPM mengendalikan
-
AWS Control Tower menerbitkan metadata untuk AWS Security Hub CSPM mengendalikan
-
AWS Control Tower menambahkan Kustomisasi Pabrik Akun (AFC) untuk Terraform
-
AWS Control Tower menambahkan pusat identitas IAM yang dikelola sendiri
-
Kustomisasi Pabrik Akun AWS Control Tower (AFC) dan pelacakan permintaan secara umum tersedia
Transisi ke baru AWS Service Catalog Jenis produk eksternal (fase 3)
Desember 14, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower tidak lagi mendukung Terraform Open Source sebagai jenis produk (cetak biru) saat membuat produk baru. Akun AWS Untuk informasi selengkapnya dan petunjuk tentang memperbarui cetak biru akun Anda, tinjau Trans isi ke jenis produk AWS Service Catalog Eksternal.
Jika Anda tidak memperbarui cetak biru akun untuk menggunakan jenis produk Eksternal, Anda hanya dapat memperbarui atau menghentikan akun yang Anda sediakan menggunakan cetak biru Terraform Open Source.
Zona pendaratan Menara Kontrol AWS versi 3.3
Desember 14, 2023
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 3.3. Untuk informasi, lihatPerbarui zona pendaratan Anda).
Pembaruan kebijakan bucket S3 di akun AWS Control Tower Audit
Kami telah mengubah kebijakan bucket Audit Amazon S3 yang diterapkan AWS Control Tower di akun, sehingga suatu aws:SourceOrgID kondisi harus dipenuhi untuk izin penulisan apa pun. Dengan rilis ini, AWS layanan memiliki akses ke sumber daya Anda hanya jika permintaan berasal dari organisasi atau unit organisasi (OU) Anda.
Anda dapat menggunakan kunci aws:SourceOrgID kondisi dan menetapkan nilai ke ID organisasi Anda di elemen kondisi kebijakan bucket S3 Anda. Kondisi ini memastikan bahwa CloudTrail hanya dapat menulis log atas nama akun dalam organisasi Anda ke bucket S3 Anda; hal ini mencegah CloudTrail log di luar organisasi Anda menulis ke bucket AWS Control Tower S3 Anda.
Kami membuat perubahan ini untuk memperbaiki potensi kerentanan keamanan, tanpa mempengaruhi fungsionalitas beban kerja Anda yang ada. Untuk melihat kebijakan yang diperbarui, lihatKebijakan bucket Amazon S3 untuk pencatatan.
Untuk informasi selengkapnya tentang kunci kondisi baru, lihat dokumentasi IAM dan posting blog IAM berjudul "Gunakan kontrol yang dapat diskalakan untuk AWS layanan yang mengakses sumber daya Anda.”
Pembaruan kebijakan dalam topik AWS Config SNS
Kami menambahkan kunci aws:SourceOrgID kondisi baru ke kebijakan untuk topik AWS Config SNS.Untuk melihat kebijakan yang diperbarui, lihat Kebijakan topik AWS Config SNS.
Pembaruan untuk zona pendaratan Kontrol Region Deny
-
Dihapus
discovery-marketplace:. Tindakan ini tercakup dalam pengaws-marketplace:*ecualian. -
Ditambahkan
quicksight:DescribeAccountSubscription
CloudFormation Template yang diperbarui
Kami memperbarui CloudFormation template untuk stack bernama BASELINE-CLOUDTRAIL-MASTER sehingga tidak menunjukkan penyimpangan saat AWS KMS enkripsi tidak digunakan.
Transisi ke baru AWS Service Catalog Jenis produk eksternal (fase 2)
Desember 7, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
HashiCorp memperbarui lisensi Terraform mereka. Akibatnya, perubahan dukungan untuk AWS Service Catalog produk Terraform Open Source dan produk yang disediakan menjadi jenis produk baru, yang disebut Eksternal.
Untuk menghindari gangguan pada beban kerja dan AWS sumber daya yang ada di akun Anda, ikuti langkah-langkah transisi AWS Control Tower dalam Trans isi ke jenis produk AWS Service Catalog Eksternal sebelum 14 Desember 2023.
AWS Control Tower mengumumkan kontrol untuk membantu kedaulatan digital
November 27, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower mengumumkan 65 kontrol ter AWS kelola baru, untuk membantu Anda memenuhi persyaratan kedaulatan digital Anda. Dengan rilis ini, Anda dapat menemukan kontrol ini di bawah grup kedaulatan digital baru di konsol AWS Control Tower. Anda dapat menggunakan kontrol ini untuk membantu mencegah tindakan dan mendeteksi perubahan sumber daya terkait lokasi data, pembatasan akses terperinci, enkripsi, dan kemampuan ketahanan. Kontrol ini dirancang untuk membuatnya lebih mudah bagi Anda untuk memenuhi persyaratan dalam skala besar. Untuk informasi selengkapnya tentang kontrol kedaulatan digital, lihat Kontrol yang meningkatkan perlindungan kedaulatan digital.
Misalnya, Anda dapat memilih untuk mengaktifkan kontrol yang membantu menegakkan strategi enkripsi dan ketahanan Anda, seperti Memer lukan cache AWS AppSync API agar enkripsi dalam transit diaktifkan atau Memer lukan Firewall AWS Jaringan untuk digunakan di beberapa Zona Ketersediaan. Anda juga dapat menyesuaikan kontrol penolakan AWS Control Tower Region untuk menerapkan batasan regional yang paling sesuai dengan kebutuhan bisnis unik Anda.
Rilis ini menghadirkan kemampuan penolakan AWS Control Tower Region yang ditingkatkan dengan baik. Anda dapat menerapkan kontrol penolakan Wilayah baru yang diberi parameter di tingkat OU, untuk meningkatkan perincian tata kelola, sambil mempertahankan tata kelola Wilayah tambahan di tingkat zona pendaratan. Kontrol penolakan Wilayah yang dapat disesuaikan ini membantu Anda menerapkan batasan regional yang paling sesuai dengan kebutuhan bisnis unik Anda. Untuk informasi selengkapnya tentang kontrol penolakan wilayah baru yang dapat dikonfigurasi, lihat Kontrol penolakan wilayah yang diterapkan ke OU.
Sebagai alat baru untuk peningkatan penolakan Wilayah baru, rilis ini menyertakan API baruUpdateEnabledControl,, yang memungkinkan Anda mengatur ulang kontrol yang diaktifkan ke pengaturan default. API ini sangat membantu dalam kasus penggunaan di mana Anda perlu menyelesaikan penyimpangan dengan cepat, atau untuk menjamin secara terprogram bahwa kontrol tidak dalam keadaan drift. Untuk informasi selengkapnya tentang API baru, lihat Referensi API AWS Control Tower
Kontrol proaktif baru
-
CT.APIGATEWAY.PR.6: Memerlukan domain REST Amazon API Gateway untuk menggunakan kebijakan keamanan yang menentukan versi protokol TLS minimum TLSv1.2
-
CT.APPSYNC.PR.2: Memerlukan AWS AppSync GraphQL API untuk dikonfigurasi dengan visibilitas pribadi
-
CT.APPSYNC.PR.3: Memerlukan bahwa AWS AppSync GraphQL API tidak diautentikasi dengan kunci API
-
CT.APPSYNC.PR.4: Memerlukan cache AWS AppSync GraphQL API agar enkripsi dalam transit diaktifkan.
-
CT.APPSYNC.PR.5: Memerlukan cache AWS AppSync GraphQL API agar enkripsi saat istirahat diaktifkan.
-
CT.AUTOSCALING.PR.9: Memerlukan volume Amazon EBS yang dikonfigurasi melalui konfigurasi peluncuran Amazon EC2 Auto Scaling untuk mengenkripsi data saat diam
-
CT.AUTOSCALING.PR.10: Memerlukan grup Amazon EC2 Auto Scaling untuk hanya menggunakan jenis instans AWS Nitro saat mengganti template peluncuran
-
CT.AUTOSCALING.PR.11: Hanya memerlukan jenis instans AWS Nitro yang mendukung enkripsi lalu lintas jaringan antar instans untuk ditambahkan ke grup Amazon EC2 Auto Scaling, saat mengganti template peluncuran
-
CT.DAX.PR.3: Memerlukan cluster DynamoDB Accelerator untuk mengenkripsi data dalam transit dengan Transport Layer Security (TLS)
-
CT.DMS.PR.2: Memerlukan Endpoint AWS Database Migration Service (DMS) untuk mengenkripsi koneksi untuk titik akhir sumber dan target
-
CT.EC2.PR.15: Memerlukan instans Amazon EC2 untuk menggunakan jenis instans AWS Nitro saat membuat dari jenis sumber daya
AWS::EC2::LaunchTemplate -
CT.EC2.PR.16: Memerlukan instans Amazon EC2 untuk menggunakan jenis instans AWS Nitro saat dibuat menggunakan jenis sumber daya
AWS::EC2::Instance -
CT.EC2.PR.17: Memerlukan host khusus Amazon EC2 untuk menggunakan jenis instans AWS Nitro
-
CT.EC2.PR.18: Memerlukan armada Amazon EC2 untuk mengganti hanya templat peluncuran dengan jenis instans AWS Nitro
-
CT.EC2.PR.19: Memerlukan instans Amazon EC2 untuk menggunakan jenis instans nitro yang mendukung enkripsi dalam transit antar instans saat dibuat menggunakan jenis sumber daya
AWS::EC2::Instance -
CT.EC2.PR.20: Memerlukan armada Amazon EC2 untuk mengganti hanya template peluncuran dengan jenis instans AWS Nitro yang mendukung enkripsi saat transit antar instans
-
CT.ELASTICACHE.PR.8: Memerlukan grup ElastiCache replikasi Amazon versi Redis yang lebih baru agar otentikasi RBAC diaktifkan
-
CT.MQ.PR.1: Memerlukan broker Amazon MQ ActiveMQ untuk menggunakan mode active/standby penerapan untuk ketersediaan tinggi
-
CT.MQ.PR.2: Memerlukan broker Amazon MQ Rabbit MQ untuk menggunakan mode Multi-AZ cluster untuk ketersediaan tinggi
-
CT.MSK.PR.1: Memerlukan cluster Amazon Managed Streaming untuk Apache Kafka (MSK) untuk menerapkan enkripsi dalam transit antara node broker cluster
-
CT.MSK.PR.2: Memerlukan Amazon Managed Streaming untuk cluster Apache Kafka (MSK) untuk dikonfigurasi dengan dinonaktifkan PublicAccess
-
CT.NETWORK-FIREWALL.PR.5: Memerlukan firewall AWS Network Firewall untuk digunakan di beberapa Zona Ketersediaan
-
CT.RDS.PR.26: Memerlukan Proxy DB Amazon RDS untuk memerlukan koneksi Transport Layer Security (TLS)
-
CT.RDS.PR.27: Memerlukan grup parameter cluster Amazon RDS DB untuk memerlukan koneksi Transport Layer Security (TLS) untuk jenis mesin yang didukung
-
CT.RDS.PR.28: Memerlukan grup parameter Amazon RDS DB untuk memerlukan koneksi Transport Layer Security (TLS) untuk jenis mesin yang didukung
-
CT.RDS.PR.29: Memerlukan cluster Amazon RDS tidak dikonfigurasi agar dapat diakses publik melalui properti 'PubliclyAccessible'
-
CT.RDS.PR.30: Memerlukan instance database Amazon RDS memiliki enkripsi saat diam yang dikonfigurasi untuk menggunakan kunci KMS yang Anda tentukan untuk jenis mesin yang didukung
-
CT.S3.PR.12: Memerlukan titik akses Amazon S3 untuk memiliki konfigurasi Blokir Akses Publik (BPA) dengan semua opsi disetel ke true
Kontrol preventif baru
-
CT.APPSYNC.PV.1Memerlukan AWS AppSync GraphQL API dikonfigurasi dengan visibilitas pribadi
-
CT.EC2.PV.1Memerlukan snapshot Amazon EBS untuk dibuat dari volume EC2 terenkripsi
-
CT.EC2.PV.2Memerlukan volume Amazon EBS terlampir dikonfigurasi untuk mengenkripsi data saat diam
-
CT.EC2.PV.3Memerlukan agar snapshot Amazon EBS tidak dapat dipulihkan secara publik
-
CT.EC2.PV.4Memerlukan agar API langsung Amazon EBS tidak dipanggil
-
CT.EC2.PV.5Melarang penggunaan impor dan ekspor VM Amazon EC2
-
CT.EC2.PV.6Melarang penggunaan tindakan Amazon EC RequestSpotFleet 2 dan API yang tidak digunakan lagi RequestSpotInstances
-
CT.KMS.PV.1Memer AWS KMS lukan kebijakan utama untuk memiliki pernyataan yang membatasi pembuatan AWS KMS hibah untuk AWS layanan
-
CT.KMS.PV.2Memerlukan bahwa kunci AWS KMS asimetris dengan bahan kunci RSA yang digunakan untuk enkripsi tidak memiliki panjang kunci 2048 bit
-
CT.KMS.PV.3Memerlukan AWS KMS kunci dikonfigurasi dengan pemeriksaan keamanan penguncian kebijakan bypass diaktifkan
-
CT.KMS.PV.4Memerlukan bahwa kunci AWS KMS yang dikelola pelanggan (CMK) dikonfigurasi dengan materi kunci yang berasal dari CloudHSM AWS
-
CT.KMS.PV.5Memerlukan bahwa kunci yang AWS KMS dikelola pelanggan (CMK) dikonfigurasi dengan bahan kunci yang diimpor
-
CT.KMS.PV.6Memerlukan bahwa AWS KMS kunci yang dikelola pelanggan (CMK) dikonfigurasi dengan materi kunci yang berasal dari penyimpanan kunci eksternal (XKS)
-
CT.LAMBDA.PV.1Memerlukan URL AWS Lambda fungsi untuk menggunakan AWS IAM-based otentikasi
-
CT.LAMBDA.PV.2Memerlukan URL AWS Lambda fungsi untuk dikonfigurasi untuk akses hanya oleh prinsipal di dalam Anda Akun AWS
API zona pendaratan Menara Kontrol AWS
November 26, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower kini menawarkan API yang membantu Anda mengelola zona pendaratan secara terprogram. API ini memungkinkan Anda membuat, memperbarui, dan mengatur ulang zona pendaratan, serta mengambil informasi tentang konfigurasi dan operasi zona pendaratan Anda. Untuk informasi selengkapnya, lihat contoh API zona pendaratan.
API zona pendaratan tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia, kecuali Wil GovCloud ayah (AS). Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
API penandaan kontrol Menara Kontrol AWS
November 10, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower kini menawarkan API yang membantu Anda menandai kontrol yang diaktifkan secara terprogram. API ini memungkinkan Anda untuk menambahkan, menghapus, dan mencantumkan tag untuk kontrol yang diaktifkan. Untuk informasi selengkapnya, lihat Menandai sumber daya AWS Control Tower.
API penandaan kontrol tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia, kecuali Wilayah GovCloud (AS). Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower tersedia di AWS Asia Pacific (Melbourne)
3 November 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower tersedia di Asia Pasifik (Melbourne). Untuk daftar lengkap Wilayah tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
Transisi ke yang baru AWS Service Catalog Jenis produk eksternal (fase 1)
Oktober 31, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
HashiCorp memperbarui lisensi Terraform mereka. Akibatnya, perubahan dukungan untuk AWS Service Catalog produk Terraform Open Source dan produk yang disediakan menjadi jenis produk baru, yang disebut Eksternal.
Untuk menghindari gangguan pada beban kerja dan AWS sumber daya yang ada di akun Anda, ikuti langkah-langkah transisi AWS Control Tower dalam Trans isi ke jenis produk AWS Service Catalog Eksternal sebelum 14 Desember 2023.
AWS Control Tower menambahkan API kontrol baru
Oktober 27, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower kini menawarkan API baruUpdateEnabledControl, yang memungkinkan Anda memperbarui kontrol yang diaktifkan. API ini sangat membantu dalam kasus penggunaan di mana Anda perlu menyelesaikan penyimpangan dengan cepat, atau untuk menjamin secara terprogram bahwa kontrol tidak dalam keadaan drift. Untuk informasi selengkapnya tentang API baru, lihat Referensi API AWS Control Tower.
UpdateEnabledControlAPI tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia, kecuali Wil GovCloud ayah (AS). Untuk daftar Wilayah AWS
tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan kontrol baru
Oktober 20, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower telah menambahkan 22 kontrol baru ke perpustakaan kontrol AWS Control Tower. Kontrol ini membantu Anda menerapkan praktik terbaik untuk AWS sumber daya Anda. Untuk informasi selengkapnya tentang kontrol baru, lihat Kategori kontrol.
Kontrol baru tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower mendeteksi penyimpangan akses tepercaya
Oktober 13, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendeteksi dan melaporkan penyimpangan untuk pengaturan akses tepercaya. Pengaturan akses tepercaya memungkinkan AWS Control Tower berinteraksi dengan AWS layanan lain atas nama Anda. Jika pengaturan ini diubah di luar AWS Control Tower, AWS Control Tower akan mendeteksi penyimpangan dan melaporkannya di konsol AWS Control Tower. Untuk informasi selengkapnya tentang penyimpangan akses tepercaya, lihat Jenis penyimpangan tata kelola.
Deteksi penyimpangan akses tepercaya tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower tersedia dalam empat tambahan Wilayah AWS
September 29, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower tersedia dalam empat tambahan Wilayah AWS: Asia Pasifik (Hyderabad), Asia Pasifik (Jakarta), Eropa (Spanyol), dan Eropa (Zurich). Untuk daftar lengkap Wilayah tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower tersedia di AWS Israel (Tel Aviv)
Agustus 1, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower tersedia di Israel (Tel Aviv). Untuk daftar lengkap Wilayah tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan 28 kontrol proaktif baru
Juli 27, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower telah menambahkan 28 kontrol proaktif baru ke perpustakaan kontrol AWS Control Tower. Kontrol ini membantu Anda menerapkan praktik terbaik untuk AWS sumber daya Anda. Untuk informasi selengkapnya tentang kontrol baru, lihat Kategori kontrol.
Kontrol baru tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menghentikan dua kontrol
Juli 27, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower telah menghentikan dua kontrol: CT.CLOUDFORMATION.PR.2 dan. CT.CLOUDFORMATION.PR.3 Kontrol ini tidak lagi tersedia di pustaka kontrol AWS Control Tower. Untuk informasi selengkapnya tentang kontrol yang tidak digunakan lagi, lihat Kategori kontrol.
Kontrol yang tidak digunakan lagi tidak tersedia di mana pun. Wilayah AWS
Zona pendaratan Menara Kontrol AWS versi 3.2
Juni 16, 2023
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 3.2. Untuk informasi, lihatPerbarui zona pendaratan Anda).
Zona pendaratan AWS Control Tower versi 3.2 membawa kontrol yang merupakan bagian dari AWS Security Hub CSPM Service-Managed Standar: Menara Kontrol AWS ke ketersediaan umum. Ini memperkenalkan kemampuan untuk melihat status drift kontrol yang merupakan bagian dari standar ini di konsol AWS Control Tower.
Pembaruan ini mencakup peran terkait layanan (SLR) baru, yang disebut. AWSServiceRoleForAWSControlTower Peran ini membantu Menara Kontrol AWS dengan membuat A EventBridge turan Terkelola, yang disebut AWSControlTowerManagedRule di setiap akun anggota. Aturan terkelola AWS Security Hub CSPM ini mengumpulkan peristiwa Pencarian, dari dengan AWS Control Tower dapat menentukan penyimpangan kontrol.
Aturan ini adalah aturan terkelola pertama yang dibuat oleh AWS Control Tower. Aturan tidak diterapkan oleh tumpukan; itu diterapkan langsung dari EventBridge API. Anda dapat melihat aturan di EventBridge konsol, atau melalui EventBridge API. Jika managed-by bidang diisi, itu akan menampilkan prinsipal layanan AWS Control Tower.
Sebelumnya, AWS Control Tower mengambil AWSControlTowerExecution peran untuk melakukan operasi di akun anggota. Peran dan aturan baru ini lebih selaras dengan prinsip praktik terbaik untuk mengizinkan hak istimewa paling sedikit saat melakukan operasi di AWS lingkungan multi-akun. Peran baru ini menyediakan izin cakupan yang secara khusus memungkinkan: membuat aturan terkelola di akun anggota, mempertahankan aturan terkelola, menerbitkan pemberitahuan keamanan melalui SNS, dan memverifikasi drift. Untuk informasi selengkapnya, lihat AWSServiceRoleForAWSControlTower.
Pembaruan zona pendaratan 3.2 juga menyer StackSet takan sumber daya baru di akun manajemenBP_BASELINE_SERVICE_LINKED_ROLE, yang awalnya menerapkan peran terkait layanan.
Saat melaporkan penyimpangan kontrol CSPM Security Hub (di zona pendaratan 3.2 dan yang lebih baru), AWS Control Tower menerima pembaruan status harian dari Security Hub CSPM. Meskipun kontrol aktif di setiap Wilayah yang diatur, AWS Control Tower mengirimkan peristiwa Fin AWS Security Hub CSPM ding hanya ke Wilayah beranda Menara Kontrol AWS. Untuk informasi selengkapnya, lihat Pelaporan penyimpangan kontrol Hub Keamanan.
Perbarui ke kontrol Region Deny
Versi zona pendaratan ini juga menyertakan pembaruan untuk kontrol Region Deny.
Layanan global dan API ditambahkan
-
AWS Manajemen Penagihan dan Biaya (
billing:*) -
AWS CloudTrail (
cloudtrail:LookupEvents) untuk memungkinkan visibilitas peristiwa global di akun anggota. -
AWS Penagihan Konsolidasi (
consolidatedbilling:*) -
AWS Aplikasi Seluler Konsol Manajemen (
consoleapp:*) -
AWS Tingkat Gratis (
freetier:*) -
AWS Invoicing (
invoicing:*) -
AWS IQ (
iq:*) -
AWS Pemberitahuan Pengguna (
notifications:*) -
AWS Kontak Pemberitahuan Pengguna (
notifications-contacts:*) -
Pembayaran Amazon (
payments:*) -
AWS Pengaturan Pajak (
tax:*)
Layanan global dan API dihapus
-
D
s3:GetAccountPublicihapus karena ini bukan tindakan yang valid. -
D
s3:PutAccountPublicihapus karena ini bukan tindakan yang valid.
AWS Control Tower menambahkan pemetaan Email-to-ID untuk IAM Identity Center
Juli 13, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower kini mendukung pemetaan Email-to-ID untuk IAM Identity Center. Fitur ini memungkinkan Anda memetakan alamat email ke ID pengguna Pusat Identitas IAM, yang memudahkan pengelolaan akses pengguna ke lingkungan AWS Control Tower Anda. Untuk informasi selengkapnya tentang pemetaan Email-to-ID, lihat Integrasi dengan Pusat Identitas IAM.
Email-to-ID pemetaan tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan lebih banyak AWS Security Hub CSPM mengendalikan
Juni 29, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower telah menambahkan lebih banyak AWS Security Hub CSPM kontrol ke perpustakaan kontrol AWS Control Tower. Kontrol ini membantu Anda menerapkan praktik terbaik untuk AWS sumber daya Anda. Untuk informasi selengkapnya tentang kontrol baru, lihat Kategori kontrol.
Kontrol baru tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menerbitkan metadata untuk AWS Security Hub CSPM mengendalikan
Juni 22, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang menerbitkan metadata untuk AWS Security Hub CSPM kontrol. Metadata ini mencakup informasi tentang kontrol, seperti ID kontrol, judul kontrol, dan deskripsi kontrol. Untuk informasi selengkapnya tentang metadata, lihat Metadata kontrol.
Metadata kontrol tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan Kustomisasi Pabrik Akun (AFC) untuk Terraform
Juni 15, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendukung Kustomisasi Pabrik Akun (AFC) untuk Terraform. Fitur ini memungkinkan Anda menggunakan Terraform untuk menyesuaikan akun AWS Control Tower Anda. Untuk informasi selengkapnya tentang AFC untuk Terraform, lihat Kustomisasi Pabrik Akun untuk Terraform.
AFC untuk Terraform tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan pusat identitas IAM yang dikelola sendiri
Juni 8, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang mendukung pusat identitas IAM yang dikelola sendiri. Fitur ini memungkinkan Anda menggunakan penyedia identitas Anda sendiri dengan AWS Control Tower. Untuk informasi selengkapnya tentang pusat identitas IAM yang dikelola sendiri, lihat Pusat identitas IAM.
Self-managed Pusat identitas IAM tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan catatan tata kelola campuran
Juni 1, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower sekarang menyertakan catatan tentang tata kelola campuran. Catatan ini menjelaskan cara AWS Control Tower bekerja dengan AWS layanan lain untuk menyediakan tata kelola bagi AWS sumber daya Anda. Untuk informasi selengkapnya tentang tata kelola campuran, lihat T ata kelola campuran.
Catatan tata kelola campuran tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower menambahkan kontrol proaktif baru
Mei 25, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower telah menambahkan kontrol proaktif baru ke perpustakaan kontrol AWS Control Tower. Kontrol ini membantu Anda menerapkan praktik terbaik untuk AWS sumber daya Anda. Untuk informasi selengkapnya tentang kontrol baru, lihat Kategori kontrol.
Kontrol baru tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower memperbarui kontrol Amazon EC2
Mei 18, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower telah memperbarui kontrol Amazon EC2 di pustaka kontrol Menara Kontrol AWS. Pembaruan ini meningkatkan keamanan dan keandalan lingkungan AWS Control Tower Anda. Untuk informasi selengkapnya tentang kontrol yang diperbarui, lihat Kategori kontrol.
Kontrol yang diperbarui tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
AWS Control Tower tersedia dalam tujuh tambahan Wilayah AWS
Mei 11, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower tersedia di tujuh tambahan Wilayah AWS: Asia Pasifik (Osaka), Kanada (Tengah), Eropa (Milan), Eropa (Stockholm), Timur Tengah (Bahrain), Timur Tengah (UEA), dan Amerika Selatan (São Paulo). Untuk daftar lengkap Wilayah di mana AWS Control Tower tersedia, lihat Wilayah AWS Tabel
Kustomisasi Pabrik Akun AWS Control Tower (AFC) dan pelacakan permintaan secara umum tersedia
April 27, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
Kustomisasi Pabrik Akun AWS Control Tower (AFC) dan pelacakan permintaan sekarang tersedia secara umum. AFC memungkinkan Anda menyesuaikan akun AWS Control Tower Anda, dan pelacakan permintaan memungkinkan Anda melacak status permintaan AWS Control Tower Anda. Untuk informasi selengkapnya tentang AFC dan pelacakan permintaan, lihat Kustomisasi Pabrik Akun dan Pelacakan Permintaan.
AFC dan pelacakan permintaan tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel
Zona pendaratan Menara Kontrol AWS versi 3.1
9 Februari 2023
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 3.1. Untuk informasi, lihatPerbarui zona pendaratan Anda)
Zona pendaratan AWS Control Tower versi 3.1 mencakup pembaruan berikut:
-
Dengan rilis ini, AWS Control Tower menonaktifkan pencatatan akses yang tidak perlu untuk bucket logging akses Anda, yaitu bucket Amazon S3 tempat log akses disimpan di akun Log Archive, sambil terus mengaktifkan logging akses server untuk bucket S3. Rilis ini juga mencakup pembaruan pada kontrol Region Deny yang memungkinkan tindakan tambahan untuk layanan global, seperti R Dukungan encana dan AWS Artifact.
-
Penonaktifan logging akses server untuk bucket logging akses AWS Control Tower menyebabkan Security Hub CSPM membuat temuan untuk bucket logging akses akun Log Archive, karena AWS Security Hub CSPM aturan, [S3.9] logging akses server bucket S3 harus diaktifkan. Sejalan dengan Security Hub CSPM, kami sarankan Anda menekan temuan khusus ini, seperti yang dinyatakan dalam deskripsi CSPM Security Hub dari aturan ini. Untuk informasi tambahan, lihat informasi tentang temuan yang ditekan.
-
Logging akses untuk bucket logging (reguler) di akun Log Archive tidak berubah di versi 3.1. Sejalan dengan praktik terbaik, peristiwa akses untuk bucket tersebut dicatat sebagai entri log di bucket logging akses. Untuk informasi selengkapnya tentang pencatatan akses, lihat Pencatatan permintaan menggunakan pencatatan akses server di dokumentasi Amazon S3.
-
Kami membuat pembaruan kontrol Region Deny. Pembaruan ini memungkinkan tindakan oleh lebih banyak layanan global. Untuk detail SCP ini, lihat Men olak akses AWS berdasarkan permintaan Wilayah AWS dan Kontrol yang meningkatkan perlindungan residensi data.
Layanan global ditambahkan:
-
AWS Account Management (
account:*) -
AWS Aktifkan (
activate:*) -
AWS Artifact (
artifact:*) -
AWS Billing Conductor (
billingconductor:*) -
AWS Compute Optimizer (
compute-optimizer:*) -
AWS Data Pipeline (
datapipeline:GetAccountLimits) -
AWS Device Farm(
devicefarm:*) -
AWS Marketplace (
discovery-marketplace:*) -
Amazon ECR (
ecr-public:*) -
AWS License Manager (
license-manager:ListReceivedLicenses) -
AWS Layar cahaya ()
lightsail:Get* -
Penjelajah Sumber Daya AWS (
resource-explorer-2:*) -
Amazon S3 (
s3:CreateMultiRegionAccessPoint,s3:GetBucketPolicyStatus,s3:PutMultiRegionAccessPointPolicy) -
AWS Rencana Tabungan (
savingsplans:*) -
Pusat Identitas IAM ()
sso:* -
AWS Support App (
supportapp:*) -
Dukungan Rencana (
supportplans:*) -
AWS Keberlanjutan (
sustainability:*) -
AWS Resource Groups Tagging API (
tag:GetResources) -
AWS Marketplace Wawasan Vendor (
vendor-insights:ListEntitledSecurityProfiles)
-
Kontrol proaktif AWS Control Tower umumnya tersedia
April 13, 2023
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
Kontrol proaktif AWS Control Tower sekarang tersedia secara umum. Kontrol proaktif membantu Anda menerapkan praktik terbaik untuk AWS sumber daya Anda. Untuk informasi selengkapnya tentang kontrol proaktif, lihat Kontrol proaktif.
Kontrol proaktif tersedia di semua Wilayah AWS tempat AWS Control Tower tersedia. Untuk daftar Wilayah AWS tempat AWS Control Tower tersedia, lihat Wilayah AWS Tabel