View a markdown version of this page

Perubahan utama - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perubahan utama

catatan
  • Definisi “terdaftar” dan “terdaftar” telah bergeser dengan versi baru AWS Control Tower ini. Jika Anda account/OU mengaktifkan sumber daya AWS Control Tower (misalnya kontrol atau baseline), sumber daya tersebut akan dianggap sebagai sumber daya yang diatur. Definisi tidak akan lagi didorong oleh keberadaan AWSControlTowerBaseline baseline.

  • Service-Linked Peran dipertahankan di semua versi zona pendaratan dan tidak lagi dihapus ketika OU menjadi “tidak terdaftar”

  • Service-Linked Peran hanya dapat dihapus secara manual oleh pelanggan setelah penonaktifan zona pendaratan

Upgrade dari versi 3.3 atau sebelumnya ke versi 4.0

Jangan menonaktifkan integrasi layanan (AWS Config, SecurityRoles) sebagai bagian dari peningkatan versi. Di zona pendaratan versi 3.3 dan sebelumnya, AWS Config dan selalu SecurityRoles diaktifkan secara implisit. Versi 4.0 menampilkan integrasi ini sebagai opsi yang dapat dikonfigurasi untuk pertama kalinya. Setelah berhasil memutakhirkan ke versi 4.0, Anda dapat menonaktifkan integrasi layanan sesuai keinginan.

  • Pre-requisite untuk Zona Pendaratan 4.0: Saat memutakhirkan ke versi 4.0 melalui API, pastikan peran AWSControlTowerCloudTrailRole layanan menggunakan kebijakan terkelola baru al AWSControlTowerCloudTrailRolePolicy ih-alih kebijakan sebaris yang ada. Lepaskan kebijakan sebaris saat ini dan lampirkan kebijakan terkelola baru seperti yang dijelaskan dalam dokument asi.

  • Manifest Opsional: Bidang Manifest di API zona pendaratan sekarang opsional. Pelanggan dapat membuat Zona Pendaratan tanpa integrasi layanan apa pun. Tidak ada dampak bagi pelanggan lama yang sudah menggunakan bidang manifes.

  • Struktur Organisasi Opsional: AWS Control Tower tidak lagi memberlakukan atau mengelola pembuatan OU Keamanan sehingga pelanggan dapat menentukan dan mengelola struktur organisasi mereka sendiri. Namun, AWS Control Tower akan mewajibkan semua akun yang dikonfigurasi untuk setiap integrasi layanan AWS berada di bawah OU induk yang sama. Tidak ada dampak bagi pelanggan yang telah menyiapkan AWS Control Tower dan memiliki OU Keamanan. AWS Control Tower secara otomatis menerapkan sumber daya dan kontrol yang diperlukan untuk mengelola akun integrasi layanan di OU Keamanan. Misalnya, saat integrasi AWS Config diaktifkan, perekaman AWS Config diaktifkan di semua akun integrasi layanan. AWS Control Tower Baseline dan AWS Config Baseline tidak berlaku untuk OU Keamanan dan akun integrasi layanan. Untuk mengubah integrasi layanan, perbarui pengaturan zona pendaratan.

    catatan
    • Pengaturan struktur organisasi untuk zona pendaratan AWS Control Tower 4.0 telah berubah dari versi zona pendaratan sebelumnya. AWS Control Tower tidak akan lagi membuat OU Keamanan yang ditunjuk. OU dengan akun integrasi layanan akan menjadi OU Keamanan yang ditunjuk.

    • Jika akun anggota pindah ke OU tempat akun untuk setiap integrasi berada, kontrol yang diaktifkan pada OU tersebut akan hanyut terlepas dari apakah pendaftaran otomatis diaktifkan atau dinonaktifkan.

    Status dasar untuk OU Keamanan: Das ar Menara Kontrol AWS dan AWS Config Baseline tidak dapat diterapkan ke OU Keamanan. OU Keamanan menampilkan status dasar “Tidak Berlaku” untuk garis dasar ini. Status ini diharapkan. BackupBaseline Dapat diterapkan ke OU Keamanan.

    AWS Control Tower mengelola akun integrasi layanan melalui zona pendaratan, bukan melalui garis OU-level dasar. Jika akun integrasi layanan menampilkan status dasar “Tidak Diaktifkan” dan integrasi layanan terkait dinonaktifkan, AWS Control Tower tidak lagi mengelola akun tersebut.

    Akun di OU Keamanan yang tidak ditetapkan sebagai akun integrasi layanan tidak menerima sumber daya dasar. Untuk mengatur akun ini, pindahkan ke OU terkelola dan perluas tata kelola.

    Kumpulan izin Pusat Identitas IAM untuk akun integrasi layanan: AWS Control Tower menyediakan kumpulan izin Pusat Identitas IAM untuk akun Logging dan akun. SecurityRoles AWS Control Tower tidak menyediakan kumpulan izin untuk akun Config atau akun Cadangan. Untuk mengakses akun Config atau Backup melalui IAM Identity Center, buat kumpulan izin secara manual menggunakan sumber daya Pusat Identitas IAM yang digunakan AWS Control Tower.

  • Pemberitahuan Drift: AWS Control Tower akan berhenti mengirim notifikasi drift ke topik SNS untuk semua pelanggan di zona pendaratan 4.0 dan yang lebih baru, dan akan mulai mengirim notifikasi drift ke EventBridge akun manajemen sebagai gantinya. Untuk menerima pemberitahuan ini, buat EventBridge aturan di akun manajemen. Kemudian konfigurasikan target, seperti topik SNS atau fungsi Lambda. Untuk informasi selengkapnya tentang notifikasi penyimpangan dan EventBridge peristiwa sampel, lihat Jenis penyimpangan tata kelola.

  • Integrasi Layanan Opsional: Anda sekarang memiliki kemampuan untuk enable/disable semua integrasi AWS Control Tower termasuk AWS Config, AWS, CloudTrail SecurityRoles, dan. AWS Backup Integrasi ini juga sekarang memiliki enabled flag yang diperlukan secara opsional di API. Garis dasar yang mungkin berlaku untuk zona pendaratan atau akun bersama sekarang memiliki ketergantungan satu sama lain. Dependensi spesifik Integrasi adalah:

    • Pemberdayaan:

      • CentralSecurityRolesBaseline→ CentralConfigBaseline harus diaktifkan

      • IdentityCenterBaseline→ CentralSecurityRolesBaseline harus diaktifkan

      • BackupCentralVaultBaseline→ CentralSecurityRolesBaseline harus diaktifkan

      • BackupAdminBaseline→ CentralSecurityRolesBaseline harus diaktifkan

      • LogArchiveBaseline→ independen (tidak ada ketergantungan)

      • CentralConfigBaseline→ independen (tidak ada ketergantungan)

    • Disabilitas:

      • CentralConfigBaselinehanya dapat dinonaktifkan jikaCentralSecurityRolesBaseline,IdentityCenterBaseline, BackupAdminBaseline dan garis dasar BackupCentralVaultBaseline dinonaktifkan terlebih dahulu.

      • CentralSecurityRolesBaselinehanya dapat dinonaktifkan jikaIdentityCenterBaseline, BackupAdminBaseline dan garis dasar BackupCentralVaultBaseline dinonaktifkan terlebih dahulu.

      • IdentityCenterBaselinedapat dinonaktifkan secara independen.

      • BackupAdminBaselinedan garis BackupCentralVaultBaseline dasar dapat dinonaktifkan secara independen

      • LogArchiveBaselinedapat dinonaktifkan secara mandiri

    Lingkup AWS Config pengaktifan integrasi layanan

    Mengaktifkan integrasi AWS Config layanan di tingkat zona pendaratan menyebarkan sumber daya rekaman Config ke akun integrasi layanan saja. Untuk menyebarkan AWS Config sumber daya (Perekam Konfigurasi, Saluran Pengiriman) ke akun anggota, aktifkan AWS Config baseline pada setiap OU yang dikelola secara individual.

    Mengaktifkan integrasi Config di tingkat zona pendaratan merupakan prasyarat untuk mengaktifkan baseline Config pada OU. Pengaturan tingkat zona pendaratan saja tidak menyebarkan sumber daya Config ke akun anggota.

    Untuk informasi selengkapnya, lihat Pembaruan Konfigurasi AWS.

    CentralizedLogging perubahan perilaku di versi 4.0

    Di zona pendaratan versi 3.3 dan sebelumnya, penon CentralizedLogging aktifan mengaktifkan Organisasi CloudTrail menjadi nonaktif dan mempertahankan semua sumber daya yang digunakan. Di versi 4.0, menon CentralizedLogging aktifkan menghapus semua sumber daya terkait dari akun logging. Sumber daya ini termasuk Config Recorder, Delivery Channel, dan instance CloudTrail-related stack. Setelah dinonaktifkan, AWS Control Tower tidak lagi mengelola akun logging.

    Untuk memulihkan pengelolaan akun logging, aktifkan kembali CentralizedLogging atau pindahkan akun ke OU terkelola dan perpanjang tata kelola.