View a markdown version of this page

Kebijakan terkelola untuk Menara Kontrol AWS - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kebijakan terkelola untuk Menara Kontrol AWS

AWS mengatasi banyak kasus penggunaan umum dengan menyediakan kebijakan IAM mandiri yang dibuat dan dikelola oleh AWS. Kebijakan terkelola memberikan izin yang diperlukan untuk kasus penggunaan umum sehingga Anda tidak perlu menyelidiki izin apa yang diperlukan. Untuk informasi selengkapnya, lihat Kebijakan Terkelola AWS dalam Panduan Pengguna IAM.

Ubah Deskripsi Tanggal

AWS ControlTowerServiceRolePolicy — Permbaruan ke kebijakan yang sudah ada

AWS Control Tower memindahkan cloudformation:BatchDescribeTypeConfigurations izin dari pernyataan hook bercakupan sumber daya ke pernyataan baru denganResource: "*", karena CloudFormation tidak mendukung izin tingkat sumber daya untuk API ini.

Mei 19, 2026

AWS ControlTowerAccountServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan AWS Control Tower melakukan panggilan ke API AWS CloudFormation layanan BatchDescribeTypeConfigurations untuk peningkatan internal pada kait terkait layanan.

Mei 19, 2026

AWS ControlTowerAccountServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower memperbarui kebijakan yang ada untuk meningkatkan presisi validasi untuk kondisi EventBridge aturan Amazon. Pembaruan memindahkan events:detail-type kondisi dari StringEquals ke ForAllValues:StringEquals untuk kontrol pencocokan pola peristiwa yang lebih baik sambil mempertahankan izin fungsional yang sama.

Desember 30, 2025

AWS ControlTowerAccountServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan kebijakan baru yang memperluas izin berikut:

  • AWS Config izin untuk membuat, menandai, menghapus, mengelola, dan membaca agregator konfigurasi terkait layanan

  • AWS Config izin untuk menjelaskan semua agregator konfigurasi

  • AWS Organizations izin untuk daftar administrator yang didelegasikan untuk AWS Config

  • AWS Organizations izin untuk mendeskripsikan organisasi

  • CloudFormation izin untuk mengelola kait yang ditautkan layanan

November 10, 2025

AWS ControlTowerServiceRolePolicy— Kebijakan terkelola yang diperbarui

AWS Control Tower memperbarui pola sumber daya Amazon CloudWatch Logs AWS ControlTowerServiceRolePolicy untuk mendukung AWS CloudTrail integrasi opsional Landing Zone 4.0. Pola berubah dari aws-controltower/CloudTrailLogs:* menjadiaws-controltower/CloudTrailLogs*:*, menambahkan karakter wildcard setelahnya CloudTrailLogs untuk memungkinkan pengelolaan grup log dengan akhiran apa pun.

Pembaruan ini memungkinkan AWS CloudTrail integrasi opsional Landing Zone 4.0, yang memungkinkan pelanggan mengaktifkan dan menonaktifkan AWS CloudTrail integrasi beberapa kali. Setiap kali integrasi diaktifkan, grup CloudWatch log Amazon Logs dibuat ulang dengan sufiks unik untuk menghindari konflik penamaan. Pembaruan kompatibel ke belakang dengan penerapan yang ada.

Oktober 31, 2025

AWS ControlTowerCloudTrailRolePolicy— Kebijakan terkelola baru

AWS Control Tower memperkenalkan kebijakan ter AWS ControlTowerCloudTrailRolePolicy kelola, yang memungkinkan CloudTrail untuk membuat aliran log dan menerbitkan peristiwa log ke grup CloudWatch log Kontrol Tower-managed Amazon Logs.

Kebijakan terkelola ini menggantikan kebijakan sebaris yang sebelumnya digunakan oleh AWS ControlTowerCloudTrailRole, memungkinkan AWS untuk memperbarui kebijakan tanpa campur tangan pelanggan. Kebijakan ini dicakup untuk mencatat grup dengan nama yang cocok dengan polaaws-controltower/CloudTrailLogs*.

Oktober 31, 2025

AWS ControlTowerIdentityCenterManagementPolicy— Kebijakan baru

AWS Control Tower menambahkan kebijakan baru yang memungkinkan pelanggan mengonfigurasi sumber daya Pusat Identitas IAM di akun yang terdaftar di AWS Control Tower, dan memungkinkan AWS Control Tower untuk memperbaiki beberapa jenis penyimpangan saat mendaftar akun secara otomatis.

Perubahan ini diperlukan agar pelanggan dapat mengonfigurasi Pusat Identitas IAM di AWS Control Tower, dan agar AWS Control Tower dapat memperbaiki penyimpangan pendaftaran otomatis.

Oktober 10, 2025

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan CloudFormation izin baru yang memungkinkan AWS Control Tower untuk menanyakan dan menyebarkan sumber daya kumpulan tumpukan ke akun anggota saat mendaftarkan akun secara otomatis ke AWS Control Tower.

Oktober 10, 2025

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan pelanggan mengaktifkan dan menonaktifkan aturan terkait layanan AWS Config .

Perubahan ini diperlukan agar pelanggan dapat mengelola kontrol yang diterapkan oleh aturan Config.

5 Juni 2025

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan AWS Control Tower melakukan panggilan ke API AWS CloudFormation layananActivateType,DeactivateType, danSetTypeConfiguration, aktifAWS::ControlTower types.

Perubahan ini memungkinkan pelanggan untuk menyediakan kontrol proaktif tanpa penyebaran tipe CloudFormation Hook pribadi.

Desember 10, 2024

AWS ControlTowerAccountServiceRolePolicy— Kebijakan baru

AWS Control Tower menambahkan peran terkait layanan baru yang memungkinkan AWS Control Tower membuat dan mengelola aturan acara, dan berdasarkan aturan tersebut, untuk mengelola deteksi penyimpangan untuk kontrol yang terkait dengan Security Hub CSPM.

Perubahan ini diperlukan agar pelanggan dapat melihat sumber daya yang hanyut di konsol, ketika sumber daya tersebut terkait dengan kontrol CSPM Hub Keamanan yang merupakan bagian dari Security Hub CSPM Service-managed Standard: AWS Control Tower.

22 Mei 2023

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan AWS Control Tower melakukan panggilan keEnableRegion,ListRegions, dan GetRegionOptStatus API yang diterapkan oleh layanan Manajemen AWS Akun, untuk membuat opt-in Wilayah AWS tersedia untuk akun pelanggan di zona pendaratan (Akun manajemen, akun arsip log, akun audit, akun anggota OU).

Perubahan ini diperlukan agar pelanggan dapat memiliki opsi untuk memperluas tata kelola Wilayah dengan AWS Control Tower ke Wilayah opt-in.

6 April 2023

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan AWS Control Tower mengambil AWSControlTowerBlueprintAccess peran dalam akun cetak biru (hub), yang merupakan akun khusus dalam organisasi, yang berisi cetak biru yang telah ditentukan sebelumnya yang disimpan dalam satu atau beberapa Produk Katalog Layanan. AWS Control Tower mengambil AWSControlTowerBlueprintAccess peran untuk melakukan tiga tugas: membuat Portofolio Katalog Layanan, menambahkan Produk cetak biru yang diminta, dan membagikan Portofolio ke akun anggota yang diminta pada waktu penyediaan akun.

Perubahan ini diperlukan agar pelanggan dapat menyediakan akun yang disesuaikan melalui AWS Control Tower Account Factory.

28 Oktober 2022

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan pelanggan menyiapkan AWS CloudTrail jalur tingkat organisasi, mulai dari zona pendaratan versi 3.0.

CloudTrail Fitur berbasis organisasi mengharuskan pelanggan mengaktifkan akses tepercaya untuk CloudTrail layanan, dan pengguna atau peran IAM harus memiliki izin untuk membuat jejak tingkat organisasi di akun manajemen.

Juni 20, 2022

AWS ControlTowerServiceRolePolicy – Pembaruan ke kebijakan yang ada

AWS Control Tower menambahkan izin baru yang memungkinkan pelanggan menggunakan enkripsi kunci KMS.

Fitur KMS memungkinkan pelanggan untuk menyediakan kunci KMS mereka sendiri untuk mengenkripsi log mereka CloudTrail . Pelanggan juga dapat mengubah kunci KMS selama pembaruan atau perbaikan zona pendaratan. Saat memperbarui kunci KMS, AWS CloudFormation perlu izin untuk memanggil AWS CloudTrail PutEventSelector API. Perubahan pada kebijakan ini adalah mengizinkan AWS ControlTowerAdmin peran memanggil AWS CloudTrail PutEventSelector API.

28 Juli 2021

AWS Control Tower mulai melacak perubahan

AWS Control Tower mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

27 Mei 2021