Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
gennaio - dicembre 2021
Nel 2021, AWS Control Tower ha rilasciato i seguenti aggiornamenti:
-
AWS Control Tower introduce il provisioning e la personalizzazione degli account Terraform
-
AWS Control Tower funziona con AWS Sistemi di gestione delle chiavi
-
AWS Control Tower esegue quotidianamente la scansione degli SCP per verificare eventuali deviazioni
-
AWS Control Tower fornisce aggiornamenti in blocco degli account
Funzionalità di negazione delle regioni
30 novembre 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ora offre funzionalità Region Deny, che ti aiutano a limitare l'accesso ai AWS servizi e alle operazioni per gli account registrati nel tuo ambiente AWS Control Tower. La funzionalità Region Deny integra le funzionalità di selezione e deselezione delle regioni esistenti in AWS Control Tower. Insieme, queste funzionalità aiutano a risolvere i problemi di conformità e normativi, bilanciando al contempo i costi associati all'espansione in regioni aggiuntive.
Ad esempio, AWS i clienti in Germania possono negare l'accesso ai AWS servizi nelle regioni al di fuori della regione di Francoforte. Puoi selezionare regioni con restrizioni durante il processo di configurazione di AWS Control Tower o nella pagina delle impostazioni della zona di destinazione. La funzione Region deny è disponibile quando si aggiorna la versione della zona di destinazione di AWS Control Tower. Alcuni AWS servizi sono esenti dalla funzionalità Region Deny. Per saperne di più, consulta Configurare il controllo di negazione della regione.
Funzionalità di residenza dei dati
30 novembre 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower offre ora controlli personalizzati per garantire che i dati dei clienti caricati AWS sui servizi si trovino solo nelle AWS regioni specificate. Puoi selezionare la AWS regione o le regioni in cui i dati dei clienti vengono archiviati ed elaborati. Per un elenco completo delle AWS regioni in cui è disponibile AWS Control Tower, consulta la tabella delle AWS regioni
Per un controllo granulare, puoi applicare controlli aggiuntivi, come Disabilitare le connessioni Amazon Virtual Private Network (VPN) o Disallow l'accesso a Internet per un'istanza Amazon VPC. Puoi visualizzare lo stato di conformità dei controlli nella console AWS Control Tower. Per un elenco completo dei controlli disponibili, consulta la libreria di controlli AWS Control Tower.
AWS Control Tower introduce il provisioning e la personalizzazione degli account Terraform
29 novembre 2021
(Aggiornamento opzionale per la zona di atterraggio di AWS Control Tower)
Ora puoi utilizzare Terraform per fornire e aggiornare account personalizzati tramite AWS Control Tower, con AWS Control Tower Account Factory for Terraform (AFT).
AFT fornisce un'unica pipeline Terraform Infrastructure as code (IaC), che esegue il provisioning degli account gestiti da AWS Control Tower. Le personalizzazioni durante il provisioning aiutano a soddisfare le politiche aziendali e di sicurezza, prima di fornire gli account agli utenti finali.
La pipeline di creazione automatica degli account AFT monitora fino al completamento del provisioning dell'account, quindi continua, attivando moduli Terraform aggiuntivi che migliorano l'account con le personalizzazioni necessarie. Come parte aggiuntiva del processo di personalizzazione, puoi configurare la pipeline per installare i tuoi moduli Terraform personalizzati e puoi scegliere di aggiungere una qualsiasi delle opzioni di funzionalità AFT, fornite da per le personalizzazioni comuni. AWS
Inizia a usare AWS Control Tower Account Factory for Terraform seguendo i passaggi forniti nella Guida per l'utente di AWS Control Tower e scaricando AFT per la tua istanza Terraform. Implementa AWS Control Tower Account Factory per Terraform (AFT) AFT supporta le distribuzioni open source Terraform Cloud, Terraform Enterprise e Terraform.
È disponibile un nuovo evento sul ciclo di vita
18 novembre 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
L'PrecheckOrganizationalUnitevento registra se ci sono risorse che bloccano il successo dell'attività di governance Extend, incluse le risorse nelle unità organizzative annidate. Per ulteriori informazioni, consulta PrecheckOrganizationalUnit.
AWS Control Tower abilita le unità organizzative annidate
16 novembre 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower ora ti consente di includere unità organizzative annidate come parte della tua zona di atterraggio.
AWS Control Tower fornisce supporto per unità organizzative (OU) annidate, consentendo di organizzare gli account in più livelli gerarchici e di applicare i controlli preventivi in modo gerarchico. Puoi registrare unità organizzative contenenti unità organizzative annidate, creare e registrare unità organizzative sotto unità organizzative principali e abilitare i controlli su qualsiasi unità organizzativa registrata, indipendentemente dalla profondità. Per supportare questa funzionalità, la console mostra il numero di account e unità organizzative gestiti.
Con le unità organizzative annidate, puoi allineare le unità organizzative di AWS Control Tower alla strategia AWS multi-account e ridurre il tempo necessario per abilitare i controlli su più unità organizzative applicando i controlli a livello di unità organizzativa principale.
Considerazioni chiave
-
Puoi registrare le unità organizzative multilivello esistenti con AWS Control Tower un'unità organizzativa alla volta, iniziando dall'unità organizzativa di livello superiore e procedendo lungo l'albero. Per ulteriori informazioni, consulta Espandi da una struttura OU piatta a una struttura OU annidata.
-
Gli account che fanno capo direttamente a un'unità organizzativa registrata vengono registrati automaticamente. Gli account più in basso nell'albero possono essere registrati registrando l'unità organizzativa principale immediata.
-
I controlli preventivi (SCP) vengono ereditati automaticamente nella gerarchia; gli SCP applicati all'unità principale vengono ereditati da tutte le unità organizzative annidate.
-
I controlli investigativi (regole di AWS configurazione) NON vengono ereditati automaticamente.
-
La conformità ai controlli investigativi viene segnalata da ciascuna unità organizzativa.
-
La deriva di SCP su un'unità organizzativa influisce su tutti gli account e le unità organizzative ad essa collegate.
-
Non è possibile creare nuove unità organizzative annidate nell'unità organizzativa di sicurezza (unità organizzativa principale).
Concorrenza del controllo investigativo
5 novembre 2021
(Aggiornamento opzionale per la zona di atterraggio di AWS Control Tower)
I controlli investigativi di AWS Control Tower ora supportano operazioni simultanee per i controlli investigativi, migliorando la facilità d'uso e le prestazioni. Puoi abilitare più controlli investigativi senza attendere il completamento delle singole operazioni di controllo.
Funzionalità supportate:
-
Abilita diversi controlli di rilevamento sulla stessa unità organizzativa (ad esempio, rileva se l'MFA per l'utente root è abilitato e rileva se è consentito l'accesso pubblico in scrittura ai bucket Amazon S3).
-
Abilita controlli di rilevamento diversi su diverse unità organizzative, contemporaneamente.
-
La messaggistica di errore Guardrail è stata migliorata per fornire indicazioni aggiuntive per le operazioni di controllo simultanee supportate.
Non supportato in questa versione:
-
L'attivazione contemporanea dello stesso controllo investigativo su più unità organizzative non è supportata.
-
La concorrenza dei controlli preventivi non è supportata.
Puoi riscontrare i miglioramenti della concorrenza del controllo investigativo in tutte le versioni di AWS Control Tower. Si consiglia ai clienti che non utilizzano attualmente la versione 2.7 di eseguire un aggiornamento della zona di destinazione per sfruttare altre funzionalità, come la selezione e la deselezione delle regioni, disponibili nella versione più recente.
Sono disponibili due nuove regioni
29 luglio 2021
(Aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower è ora disponibile in due AWS regioni aggiuntive: Sud America (San Paolo) ed Europa (Parigi). Questo aggiornamento estende la disponibilità di AWS Control Tower a 15 AWS regioni.
Se non conosci AWS Control Tower, puoi avviarlo subito in una qualsiasi delle regioni supportate. Durante il lancio, puoi selezionare le regioni in cui desideri che AWS Control Tower crei e gestisca il tuo ambiente con più account.
Se disponi già di un ambiente AWS Control Tower e desideri estendere o rimuovere le funzionalità di governance di AWS Control Tower in una o più regioni supportate, vai alla pagina delle impostazioni della zona di destinazione nella dashboard di AWS Control Tower, quindi seleziona le regioni. Dopo aver aggiornato la tua zona di destinazione, devi quindi aggiornare tutti gli account governati da AWS Control Tower.
Deselezione della regione
29 luglio 2021
(Aggiornamento opzionale per la zona di atterraggio di AWS Control Tower)
La deselezione della regione AWS Control Tower migliora la capacità di gestire l'impronta geografica delle risorse AWS Control Tower. Puoi deselezionare le regioni che non desideri più governare da AWS Control Tower. Questa funzionalità offre la possibilità di risolvere i problemi di conformità e normativi bilanciando al contempo i costi associati all'espansione in regioni aggiuntive.
La deselezione delle regioni è disponibile quando si aggiorna la versione della zona di destinazione di AWS Control Tower.
Quando usi Account Factory per creare un nuovo account o registrare un account membro preesistente, o quando selezioni Extend Governance per registrare gli account in un'unità organizzativa preesistente, AWS Control Tower implementa le sue funzionalità di governance, che includono registrazione, monitoraggio e controlli centralizzati, nelle regioni scelte negli account. La scelta di deselezionare una regione e rimuovere la governance di AWS Control Tower da quella regione rimuove tale funzionalità di governance, ma non inibisce la capacità degli utenti di distribuire AWS risorse o carichi di lavoro in quelle regioni.
AWS Control Tower funziona con AWS Sistemi di gestione delle chiavi
28 luglio 2021
(Aggiornamento opzionale per la zona di atterraggio di AWS Control Tower)
AWS Control Tower offre la possibilità di utilizzare una AWS chiave Key Management Service (AWS KMS). Una chiave viene fornita e gestita dall'utente per proteggere i servizi distribuiti da AWS Control Tower AWS CloudTrail AWS Config, inclusi i dati Amazon S3 associati. AWS La crittografia KMS è un livello di crittografia avanzato rispetto alla SSE-S3 crittografia utilizzata da AWS Control Tower per impostazione predefinita.
L'integrazione del supporto AWS KMS in AWS Control Tower è in linea con le AWS Foundational Security Best Practices, che consigliano un ulteriore livello di sicurezza per i file di registro sensibili. È necessario utilizzare le chiavi AWS gestite da KMS (SSE-KMS) per la crittografia a riposo. AWS Il supporto per la crittografia KMS è disponibile quando si configura una nuova zona di atterraggio o quando si aggiorna la zona di destinazione AWS Control Tower esistente.
Per configurare questa funzionalità, puoi selezionare KMS Key Configuration durante la configurazione iniziale della zona di atterraggio. Puoi scegliere una chiave KMS esistente oppure puoi selezionare un pulsante che ti reindirizza alla console AWS KMS per crearne una nuova. Hai anche la flessibilità di passare dalla crittografia predefinita a SSE-KMS o a una SSE-KMS chiave diversa.
Per una landing zone di destinazione di AWS Control Tower esistente, puoi eseguire un aggiornamento per iniziare a utilizzare le chiavi AWS KMS.
Controlli rinominati, funzionalità invariata
26 luglio 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower sta rivedendo alcuni nomi e descrizioni dei controlli per riflettere meglio le intenzioni politiche del controllo. I nomi e le descrizioni modificati ti aiutano a comprendere in modo più intuitivo i modi in cui i controlli incorporano le politiche dei tuoi account. Ad esempio, abbiamo cambiato parte dei nomi dei controlli investigativi da «Disallow» a «Detective» perché il controllo investigativo stesso non impedisce un'azione specifica, ma rileva solo le violazioni delle policy e fornisce avvisi tramite la dashboard.
La funzionalità di controllo, le linee guida e l'implementazione rimangono invariate. Sono stati modificati solo i nomi e le descrizioni dei controlli.
AWS Control Tower esegue quotidianamente la scansione degli SCP per verificare eventuali deviazioni
11 maggio 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower ora esegue scansioni automatiche giornaliere dei tuoi SCP gestiti per verificare che i controlli corrispondenti siano applicati correttamente e che non siano stati modificati. Se una scansione rileva una deviazione, riceverai una notifica. AWS Control Tower invia solo una notifica per problema di deriva, quindi se la tua zona di atterraggio è già in stato di deriva, non riceverai notifiche aggiuntive a meno che non venga trovato un nuovo elemento di deriva.
Nomi personalizzati per unità organizzative e account
16 aprile 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower ora consente di personalizzare la denominazione delle zone di destinazione. Puoi mantenere i nomi consigliati da AWS Control Tower per le unità organizzative (OU) e gli account principali oppure puoi modificare questi nomi durante il processo iniziale di configurazione della zona di destinazione.
I nomi predefiniti forniti da AWS Control Tower per le unità organizzative e gli account principali corrispondono alle linee guida sulle best practice per AWS più account. Tuttavia, se la tua azienda ha politiche di denominazione specifiche o se hai già un'unità organizzativa o un account esistente con lo stesso nome consigliato, la nuova funzionalità di denominazione dell'unità organizzativa e degli account ti offre la flessibilità necessaria per affrontare tali vincoli.
A prescindere dalla modifica del flusso di lavoro durante la configurazione, l'unità organizzativa precedentemente nota come unità organizzativa principale è ora denominata unità organizzativa di sicurezza e l'unità organizzativa precedentemente nota come unità organizzativa personalizzata è ora denominata unità organizzativa Sandbox. Abbiamo apportato questa modifica per migliorare l'allineamento con le linee guida generali AWS sulle migliori pratiche per la denominazione.
I nuovi clienti vedranno questi nuovi nomi delle unità organizzative. I clienti esistenti continueranno a vedere i nomi originali di queste unità organizzative. Potresti riscontrare alcune incongruenze nella denominazione delle unità organizzative mentre stiamo aggiornando la nostra documentazione con i nuovi nomi.
Per iniziare a usare AWS Control Tower dalla Console di AWS gestione, vai alla console AWS Control Tower e seleziona Configura zona di destinazione in alto a destra. Per ulteriori informazioni, puoi leggere come pianificare la tua zona di atterraggio di AWS Control Tower.
Zona di atterraggio AWS Control Tower versione 2.7
8 aprile 2021
(Aggiornamento richiesto per la zona di atterraggio di AWS Control Tower alla versione 2.7. Per informazioni, consultaAggiorna la tua zona di atterraggio)
Con la versione 2.7 di AWS Control Tower, AWS Control Tower introduce quattro nuovi controlli preventivi obbligatori per l'archiviazione dei log che implementano le policy esclusivamente sulle risorse di AWS Control Tower. Abbiamo modificato le linee guida su quattro controlli Log Archive esistenti da obbligatori a facoltativi, poiché stabiliscono le policy per le risorse esterne ad AWS Control Tower. Questa modifica ed espansione dei controlli offre la possibilità di separare la governance degli archivi di log per le risorse all'interno di AWS Control Tower dalla governance delle risorse esterne ad AWS Control Tower.
I quattro controlli modificati possono essere utilizzati insieme ai nuovi controlli obbligatori per fornire la governance a un set più ampio di archivi di AWS log. Gli ambienti AWS Control Tower esistenti manterranno questi quattro controlli modificati abilitati automaticamente, per la coerenza dell'ambiente; tuttavia, questi controlli opzionali ora possono essere disabilitati. I nuovi ambienti AWS Control Tower devono abilitare tutti i controlli opzionali. Gli ambienti esistenti devono disabilitare i controlli precedentemente obbligatori prima di aggiungere la crittografia ai bucket Amazon S3 non distribuiti da AWS Control Tower.
Nuovi controlli obbligatori:
-
Disabilita le modifiche alla configurazione della crittografia per AWS Control Tower: bucket S3 creati nell'archivio di log
-
Non consentire modifiche alla configurazione di registrazione per i bucket S3 creati da AWS Control Tower in Log Archive
-
Non consentire modifiche alla politica dei bucket per i bucket S3 creati da AWS Control Tower nell'archivio di log
-
Non consentire modifiche alla configurazione del ciclo di vita per i bucket S3 creati da AWS Control Tower nell'archivio di log
Le linee guida sono cambiate da obbligatorie a elettive:
-
Disabilita le modifiche alla configurazione della crittografia per tutti i bucket Amazon S3 [In precedenza: abilitare la crittografia a riposo per l'archiviazione dei log]
-
Disabilita le modifiche alla configurazione di registrazione per tutti i bucket Amazon S3 [In precedenza: abilitare la registrazione degli accessi per l'archiviazione dei log]
-
Disabilita le modifiche alla policy dei bucket per tutti i bucket Amazon S3 [In precedenza: non consentire le modifiche alle policy all'archivio di log]
-
Non consentire modifiche alla configurazione del ciclo di vita per tutti i bucket Amazon S3 [In precedenza: impostazione di una politica di conservazione per l'archiviazione dei log]
La versione 2.7 di AWS Control Tower include modifiche al blueprint delle zone di destinazione di AWS Control Tower che possono causare incompatibilità con le versioni precedenti dopo l'aggiornamento alla 2.7.
-
In particolare, la versione 2.7 di AWS Control Tower si abilita
BlockPublicAccessautomaticamente sui bucket S3 distribuiti da AWS Control Tower. Puoi disattivare questa impostazione predefinita se il carico di lavoro richiede l'accesso a più account. Per ulteriori informazioni su ciò che accade quandoBlockPublicaccessabilitato, consulta Bloccare l'accesso pubblico allo storage Amazon S3. -
La versione 2.7 di AWS Control Tower include un requisito per HTTPS. Tutte le richieste inviate ai bucket S3 distribuiti da AWS Control Tower devono utilizzare Secure Socket Layer (SSL). È consentito il passaggio solo delle richieste HTTPS. Se utilizzi HTTP (senza SSL) come endpoint per inviare le richieste, questa modifica genera un errore di accesso negato, che può potenzialmente interrompere il flusso di lavoro. Questa modifica non può essere annullata dopo l'aggiornamento 2.7 della tua zona di atterraggio.
Ti consigliamo di modificare le tue richieste per utilizzare TLS anziché HTTP.
Tre nuovi AWS Regioni disponibili
8 aprile 2021
(Aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
AWS Control Tower è disponibile in tre AWS regioni aggiuntive: regione Asia Pacifico (Tokyo), regione Asia Pacifico (Seoul) e regione Asia Pacifico (Mumbai). È necessario un aggiornamento della zona di destinazione alla versione 2.7 per espandere la governance in queste regioni.
La tua zona di atterraggio non viene espansa automaticamente in queste regioni quando esegui l'aggiornamento alla versione 2.7, devi visualizzarle e selezionarle nella tabella Regioni per l'inclusione.
Governa solo le regioni selezionate
19 febbraio 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
La selezione della regione di AWS Control Tower offre una migliore capacità di gestire l'impronta geografica delle risorse AWS Control Tower. Per espandere il numero di regioni in cui ospitare AWS risorse o carichi di lavoro, per motivi di conformità, normativi, di costo o di altro tipo, ora puoi selezionare le regioni aggiuntive da gestire.
La selezione della regione è disponibile quando si configura una nuova zona di destinazione o si aggiorna la versione della zona di destinazione di AWS Control Tower. Quando usi Account Factory per creare un nuovo account o registrare un account membro preesistente, oppure quando usi Extend Governance per registrare account in un'unità organizzativa preesistente, AWS Control Tower implementa le sue funzionalità di governance di registrazione, monitoraggio e controlli centralizzati nelle regioni scelte negli account. Per ulteriori informazioni sulla selezione delle regioni, consulta. Configura le tue regioni AWS Control Tower
AWS Control Tower ora estende la governance alle unità organizzative esistenti nel tuo AWS organizations
28 gennaio 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
Estendi la governance alle unità organizzative (OU) esistenti (quelle non presenti in AWS Control Tower) dall'interno della console AWS Control Tower. Con questa funzionalità, puoi portare le unità organizzative di alto livello e gli account inclusi nella governance di AWS Control Tower. Per informazioni sull'estensione della governance a un'intera unità organizzativa, consulta. Registra un'unità organizzativa esistente con AWS Control Tower
Quando registri un'unità organizzativa, AWS Control Tower esegue una serie di controlli per garantire la corretta estensione della governance e della registrazione degli account all'interno dell'unità organizzativa. Per ulteriori informazioni sui problemi comuni associati alla registrazione iniziale di un'unità organizzativa, consulta. Cause comuni di errore durante la registrazione o la nuova registrazione
Puoi anche visitare la pagina web del prodotto AWS Control Tower
AWS Control Tower fornisce aggiornamenti in blocco degli account
28 gennaio 2021
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)
Con la funzionalità di aggiornamento in blocco, ora puoi aggiornare tutti gli account in un'unità AWS Organizations organizzativa registrata (OU) contenente fino a 300 account, con un solo clic, dalla dashboard di AWS Control Tower. Ciò è particolarmente utile nei casi in cui aggiorni la zona di destinazione di AWS Control Tower e devi anche aggiornare gli account registrati per allinearli alla versione corrente della zona di destinazione.
Questa funzionalità ti aiuta anche a mantenere aggiornati i tuoi account quando aggiorni la zona di atterraggio di AWS Control Tower per espanderla in nuove regioni o quando desideri registrare nuovamente un'unità organizzativa per assicurarti che a tutti gli account in quell'unità organizzativa siano applicati i controlli più recenti. L'aggiornamento in blocco degli account elimina la necessità di aggiornare un account alla volta o di utilizzare uno script esterno per eseguire l'aggiornamento su più account.
Per informazioni sull'aggiornamento di una zona di atterraggio, vedereAggiorna la tua zona di atterraggio.
Per informazioni sulla registrazione o sulla nuova registrazione di un'unità organizzativa, vedere. Registra un'unità organizzativa esistente con AWS Control Tower