View a markdown version of this page

gennaio - dicembre 2024 - AWS Control Tower
Supporti GitHub AWS Control Tower cFCT e RCPAWS Control Tower aggiunge controlli preventivi con policy dichiarativeAWS Control Tower aggiunge opzioni di piano di backup prescrittiveAWS Control Tower si integra AWS Config controlliAWS Control Tower migliora la gestione degli hook e aggiunge regioni di controllo proattiveAWS Control Tower lancia politiche di controllo delle risorse gestiteAWS Control Tower segnala una deriva delle politiche di controlloNuova API ResetEnabledControlAPI di controllo degli aggiornamenti del catalogo GetControlAWS Control Tower AFT supporta GitLabAWS Control Tower è disponibile in AWS Regione Asia Pacifico (Malesia)AWS Control Tower supporta fino a 1000 account per unità organizzativaAWS Control Tower aggiunge la selezione della versione della zona di destinazioneAPI di controllo descrittiva disponibile, accesso esteso a regioni e controlliAWS Control Tower supporta AFT e cFCT nelle regioni opt-inAWS Control Tower aggiunge l'API ListLandingZoneOperationsAWS Control Tower supporta fino a 100 operazioni di controllo simultaneeAWS Control Tower è disponibile in AWS Canada occidentale (Calgary)AWS Control Tower supporta l'adeguamento delle quote in modalità self-serviceAWS Control Tower rilascia il Guida di riferimento ai controlliAWS Control Tower aggiorna e rinomina due controlli proattiviI controlli obsoleti non sono più disponibiliAWS Control Tower supporta l'etichettatura EnabledControl delle risorse in CloudFormationAWS Control Tower supporta le API per la registrazione e la configurazione delle unità organizzative con linee di base

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

gennaio - dicembre 2024

Nel 2024, AWS Control Tower ha rilasciato i seguenti aggiornamenti:

Supporti GitHub AWS Control Tower cFCT e RCP

9 dicembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta GitHub come opzione per un sistema di controllo della versione (VCS) di terze parti e fonte di configurazione per Customizations for AWS Control Tower (CFCT). Per ulteriori informazioni, consulta Imposta GitHub come fonte di configurazione.

AWS Control Tower ora supporta le politiche di controllo delle risorse (RCP) per le personalizzazioni per AWS Control Tower (CFCT). Per ulteriori informazioni, consulta Guida alla personalizzazione cFCT.

AWS Control Tower aggiunge controlli preventivi con policy dichiarative

1 dicembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta i controlli preventivi implementati da AWS Organizations politiche dichiarative di. Le policy dichiarative vengono applicate direttamente a livello di servizio. Questo approccio garantisce l'applicazione della configurazione specificata, anche quando il servizio introduce nuove funzionalità o API. Per ulteriori informazioni, consulta Controlli implementati con politiche dichiarative. https://docs.aws.amazon.com/controltower/latest/controlreference/declarative-controls.html

AWS Control Tower aggiunge opzioni di piano di backup prescrittive

25 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta AWS Backup piani prescrittivi che consentono di incorporare un flusso di lavoro di backup e ripristino dei dati direttamente nella zona di destinazione. Il piano di backup include regole predefinite, come i giorni di conservazione, la frequenza dei backup e la finestra temporale durante la quale viene eseguito il backup. Queste regole definiscono come eseguire il backup AWS delle risorse su tutti gli account membri gestiti. Quando applichi un piano di backup alla zona di destinazione, AWS Control Tower garantisce che il piano sia coerente per tutti gli account dei membri e in linea con le raccomandazioni sulle migliori pratiche di AWS Backup.

Per ulteriori informazioni, consulta AWS Backup e AWS Control Tower.

AWS Control Tower si integra AWS Config controlli

21 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha integrato alcuni AWS Config controlli, in modo che possano essere visualizzati e gestiti da AWS Control Tower.

Per ulteriori informazioni, consulta AWS Config Controlli integrati disponibili in AWS Control Tower

AWS Control Tower migliora la gestione degli hook e aggiunge regioni di controllo proattive

20 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

Con questa versione, puoi utilizzare tutta la capacità degli CloudFormation hook, senza restrizioni di AWS Control Tower. Inoltre, i controlli proattivi sono disponibili nella regione Canada occidentale (Calgary) e nella regione Asia Pacifico (Malesia).

In precedenza, tutti gli CloudFormation hook presenti nell'ambiente dovevano essere protetti dal CT.CLOUDFORMATION.PR.1 controllo, in modo che solo AWS Control Tower potesse modificarli. Con questa versione, puoi distribuire CloudFormation hook e modificarli, senza le restrizioni precedentemente richieste dal servizio AWS Control Tower.

Se attualmente utilizzi controlli proattivi, puoi passare a questa funzionalità di hook migliorata. Per reimpostare tutti i controlli proattivi su un'unità organizzativa, reimposta ogni singolo controllo proattivo attivo su tale unità organizzativa. Puoi eseguire il ripristino chiamando l'ResetEnabledControlAPI o aggiornando il controllo dalla console, con la funzionalità Reset. Quando completi questa attività di ripristino per qualsiasi controllo proattivo, AWS Control Tower sposta tutti gli hook di controllo proattivi sull'unità organizzativa nella nuova funzionalità. Ripeti questa procedura per ogni unità organizzativa che implementa controlli proattivi.

Dopo aver ripristinato qualsiasi controllo proattivo, rimuovi il controllo sulle unità organizzative di AWS CT.CLOUDFORMATION.PR.1 Control Tower, a meno che tu non abbia abilitato quel controllo per un altro scopo. Se non disattivi il CT.CLOUDFORMATION.PR.1 controllo, non sarai in grado di creare e modificare gli altri CloudFormation hook.

Per ulteriori informazioni, consulta Aggiornare gli hook di controllo proattivi.

AWS Control Tower lancia politiche di controllo delle risorse gestite

15 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower offre un nuovo tipo di controllo preventivo, implementato con politiche di controllo delle risorse (RCP). Questi controlli ti aiutano a stabilire un perimetro di dati nell'ambiente AWS Control Tower, per proteggere le tue risorse da accessi non intenzionali.

Ad esempio, puoi abilitare RCP-based i controlli per Amazon S3, Servizio di token di sicurezza AWS AWS Key Management Service, Amazon SQS e i servizi. AWS Secrets Manager Un RCP-based controllo può imporre un requisito come «Richiedi che le risorse Amazon S3 dell'organizzazione siano accessibili solo dai principali IAM che appartengono all'organizzazione o da un AWS servizio», indipendentemente dalle autorizzazioni concesse sulle singole policy dei bucket.

È possibile configurare i nuovi RCP-based controlli e alcuni controlli SCP-based preventivi esistenti per specificare le esenzioni AWS IAM per i principali e le risorse. Se non desideri che un principale o una risorsa siano governati dal controllo, puoi configurare un'esenzione.

Combinando i controlli preventivi, proattivi e investigativi in AWS Control Tower, puoi monitorare se il tuo AWS ambiente multi-account è sicuro e gestito secondo le migliori pratiche, come lo standard AWS Foundational Security Best Practices.

Questi nuovi controlli RCP-based preventivi sono disponibili Regioni AWS laddove è disponibile AWS Control Tower. Per un elenco completo dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower segnala una deriva delle politiche di controllo

15 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora segnala una variazione delle politiche di controllo, per i controlli implementati con politiche di controllo delle risorse (RCP) e per i controlli che fanno parte dello Service-managed standard Security Hub CSPM: AWS Control Tower. Questo tipo di deriva può essere corretto tramite la nuova API. ResetEnabledControl Per ulteriori informazioni, consulta Tipi di deriva della governance.

Nuova API ResetEnabledControl

14 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower annuncia una nuova API per aiutarti a gestire la deriva del controllo in modo programmatico. Puoi riparare il control drift e ripristinare un controllo alla configurazione prevista. L'ResetEnabledControlAPI funziona con i controlli AWS Control Tower opzionali, inclusi i controlli fortemente consigliati ed elettivi.

Eccezioni di controllo
  • I controlli implementati con le politiche di controllo del servizio (SCP) non possono essere ripristinati con questa API. Per ulteriori informazioni, consulta ResetEnabledControl.

  • I controlli obbligatori non possono essere ripristinati perché proteggono le risorse di AWS Control Tower.

  • La regione che nega il controllo della zona di atterraggio deve essere ripristinata tramite la console.

La deriva del controllo si verifica quando un controllo AWS Control Tower viene modificato all'esterno di AWS Control Tower, ad esempio dalla AWS Organizations console. La risoluzione della deriva aiuta a garantire la conformità ai requisiti di governance.

API di controllo degli aggiornamenti del catalogo GetControl

8 novembre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta un'GetControlAPI aggiornata che include due nuovi campi: Implementation tipi per tutti i controlli e Parameters per determinati controlli che possono essere configurati.

L'GetControlAPI fa parte dello spazio dei controlcatalog nomi di AWS Control Tower.

Per ulteriori informazioni, consulta l'GetControlAPI nel Control Catalog API Reference.

Questa versione include le modifiche correlate mostrate nella console AWS Control Tower.
  • Il valore dei Implementation parametri di tutti i AWS Security Hub CSPM controlli esistenti è cambiato da AWS Config regola a AWS Security Hub CSPM. Il pannello di aiuto della console corrispondente viene modificato per riflettere questa modifica.

  • Il valore del Implementation parametro di tutti i controlli Hook esistenti è cambiato da CloudFormation guard rule a CloudFormation hook. Il pannello di aiuto della console corrispondente viene modificato per riflettere questa modifica.

AWS Control Tower AFT supporta GitLab

23 ottobre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta la GitLab e GitLab Self-managed come opzioni per un sistema di controllo della versione (VCS) di terze parti e una fonte di configurazione per Account Factory for Terraform (AFT).

AWS Control Tower è disponibile in AWS Regione Asia Pacifico (Malesia)

21 ottobre 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower è disponibile nella regione AWS Asia Pacifico (Malesia).

Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella delle AWS regioni.

AWS Control Tower supporta fino a 1000 account per unità organizzativa

30 agosto 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aumentato il numero massimo di account consentiti per unità organizzativa (OU) da 300 a 1000. Ora puoi iscriverne fino a 1000 Account AWS alla governance di AWS Control Tower contemporaneamente, senza modificare la struttura dell'unità organizzativa. I processi di registrazione e ri-registrazione dell'unità organizzativa sono inoltre più efficienti e richiedono molto meno tempo per distribuire le risorse di base di AWS Control Tower nei tuoi account.

Alcune limitazioni degli account si applicano ancora a causa delle limitazioni sul numero di CloudFormation stack set disponibili. In particolare, il numero massimo di account che puoi iscrivere in un'unità organizzativa può variare a seconda del numero di regioni che hai sotto la governance. Per ulteriori informazioni, consulta la sezione Limitazioni basate sui AWS servizi sottostanti nella Guida per l'utente di AWS Control Tower. Per un elenco completo dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge la selezione della versione della zona di destinazione

15 agosto 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

Se utilizzi AWS Control Tower landing zone versione 3.1 e successive, puoi aggiornare o riparare la zona di destinazione nella versione corrente oppure puoi passare a una versione a tua scelta. In precedenza, qualsiasi aggiornamento o riparazione della zona di atterraggio richiedeva un aggiornamento alla versione più recente.

Con la selezione della versione della zona di destinazione, hai una maggiore flessibilità per pianificare gli aggiornamenti della versione mentre valuti le potenziali modifiche al tuo ambiente. Non è necessario scegliere tra la riparazione della deriva per mantenere la conformità, l'aggiornamento delle configurazioni della zona di atterraggio o l'aggiornamento alla versione più recente della zona di atterraggio. Se utilizzi la versione 3.1 o successiva della zona di atterraggio, puoi scegliere di rimanere sulla versione corrente o passare a una versione più recente quando aggiorni o ripristini le configurazioni della zona di atterraggio.

API di controllo descrittiva disponibile, accesso esteso a regioni e controlli

6 agosto 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiunto due nuove operazioni API che consentono di trovare ulteriori informazioni sui controlli disponibili, a livello di programmazione. Questa funzionalità semplifica l'implementazione dei controlli con l'automazione.

  • L'GetControlAPI restituisce i dettagli su un controllo abilitato, tra cui l'identificatore di destinazione, un riepilogo delle informazioni di controllo, un elenco di regioni di destinazione e lo stato di deriva.

  • L'ListControlsAPI restituisce un elenco suddiviso in pagine di tutti i controlli disponibili nella libreria di controlli AWS Control Tower.

Queste API sono raggiungibili tramite il namespace AWS Control Catalog. Il AWS Control Catalog fa parte di AWS Control Tower, che include controlli che aiutano a gestire altri AWS servizi, non solo AWS Control Tower. Questo catalogo esteso consolida i controlli di diversi AWS servizi, in modo da poter visualizzare AWS i controlli in base ad alcuni casi d'uso comuni, come: sicurezza, costi, durata e operazioni. Per ulteriori informazioni, consulta il riferimento alle API di Control Catalog.

Disponibilità estesa nelle regioni

A partire da questa versione, puoi estendere la governance di AWS Control Tower Regioni AWS laddove alcuni dei tuoi controlli (già) abilitati non siano disponibili. Inoltre, ora puoi abilitare determinati controlli in più regioni, anche se il controllo non è supportato in tutte le regioni governate.

In precedenza, AWS Control Tower impediva di estendere la governance alle regioni o di abilitare i controlli, mentre non offriva coerenza tra tutti i controlli abilitati e le regioni governate. Con questa versione, hai maggiore flessibilità e maggiore responsabilità nell'assicurare che la configurazione sia corretta per tutti i controlli abilitati e tutte le regioni governate. Le API di controllo di AWS Control Tower e le API del catalogo di controllo possono aiutarti a ottenere informazioni sulle AWS regioni in cui sei protetto dai controlli abilitati e sulle regioni in cui possono essere distribuiti controlli aggiuntivi. Le informazioni su regioni e controlli sono disponibili anche nella console AWS Control Tower.

AWS Control Tower supporta AFT e cFCT nelle regioni opt-in

18 luglio 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

Oggi, i framework di personalizzazione di AWS Control Tower Account Factory for Terraform (AFT) e Customizations for AWS Control Tower (cFCT) sono disponibili in altri cinque Regioni AWS: Asia Pacifico (Hyderabad, Jakarta e Osaka), Israele (Tel Aviv) e Medio Oriente (Emirati Arabi Uniti).

Account Factory for Terraform (AFT) crea una pipeline Terraform per aiutarti a fornire e personalizzare gli account in AWS Control Tower. Customizations for AWS Control Tower (cFCT) ti aiuta a personalizzare la zona di destinazione e gli account di AWS Control Tower con CloudFormation modelli e policy di controllo dei servizi (SCP).

Per saperne di più, visita le pagine Account Factory for Terraform e Customizations for AWS Control Tower, nella Guida per l'utente di AWS Control Tower. Potresti anche voler consultare le note di rilascio sulla pagina Github di AFT e sulla pagina Github di cFCT. AFT e cFCT sono supportati in tutte AWS le regioni, con alcune eccezioni. Per informazioni specifiche, consulta Limitazioni regionali.

AWS Control Tower aggiunge l'API ListLandingZoneOperations

26 giugno 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiunto un'API che consente di recuperare un elenco delle operazioni applicate di recente alla zona di atterraggio e delle operazioni attualmente in corso. L'API può restituire la cronologia delle operazioni sulle zone di atterraggio e i relativi identificatori per un massimo di 90 giorni. Per esempi di utilizzo, consulta Visualizzare lo stato delle operazioni nella zona di atterraggio.

Per ulteriori informazioni sull'ListLandingZoneOperationsAPI, consulta ListLandingZoneOperations l'AWS Control Tower API Reference.

AWS Control Tower supporta fino a 100 operazioni di controllo simultanee

20 maggio 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta più operazioni di controllo con una maggiore concorrenza. Puoi inviare fino a 100 operazioni di controllo di AWS Control Tower, su più unità organizzative (OU), contemporaneamente, dalla console o con le API. È possibile eseguire fino a dieci (10) operazioni contemporaneamente e quelle aggiuntive vengono messe in coda. In questo modo, è possibile impostare una configurazione più standardizzata su più configurazioni Account AWS, senza l'onere operativo di operazioni di controllo ripetitive.

Per monitorare lo stato delle operazioni di controllo in corso e in coda, puoi accedere alla nuova pagina Operazioni recenti nella console AWS Control Tower oppure puoi chiamare la nuova API. ListControlOperations

La libreria AWS Control Tower contiene più di 500 controlli, mappati a diversi obiettivi, framework e servizi di controllo. Per un obiettivo di controllo specifico, come Encrypt data at rest, puoi abilitare più controlli con una singola operazione di controllo, per aiutarti a raggiungere l'obiettivo. Questa funzionalità facilita lo sviluppo accelerato, consente un'adozione più rapida dei controlli basati sulle best practice e attenua le complessità operative.

AWS Control Tower è disponibile in AWS Canada occidentale (Calgary)

3 maggio 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

A partire da oggi, puoi attivare AWS Control Tower nella regione Canada occidentale (Calgary). Se hai già implementato AWS Control Tower e desideri estenderne le funzionalità di governance a questa regione, puoi farlo con le API delle zone di destinazione di AWS Control Tower. Oppure dalla console, vai alla pagina delle impostazioni nella dashboard di AWS Control Tower, seleziona le regioni e aggiorna la tua zona di destinazione.

La regione Canada West (Calgary) non supporta. AWS Service Catalog Per questo motivo, alcune funzionalità di AWS Control Tower sono diverse. La modifica di funzionalità più importante è che Account Factory non è disponibile. Se scegli Canada West (Calgary) come regione di residenza, le procedure per l'aggiornamento degli account, l'impostazione delle automazioni degli account e qualsiasi altro processo che coinvolge Service Catalog sono diverse rispetto alle altre regioni.

Account di provisioning

Per creare ed effettuare il provisioning di un nuovo account nella regione Canada West (Calgary), ti consigliamo di creare un account al di fuori di AWS Control Tower e quindi di registrarlo in un'unità organizzativa registrata. Per ulteriori informazioni, consulta Registrare un account esistente e Procedure per registrare un account.

Le API del Service Catalog non sono disponibili nella regione Canada occidentale (Calgary). Lo script di esempio mostrato in Automate il provisioning degli account in AWS Control Tower tramite le API di Service Catalog non è utilizzabile.

Account Factory Customizations (AFC), Account Factory for Terraform (AFT) e Customizations for AWS Control Tower (cFCT) non sono disponibili in Canada occidentale (Calgary), a causa della mancanza di altre dipendenze sottostanti per AWS Control Tower. Se estendi la governance alla regione Canada West (Calgary), puoi continuare a gestire i blueprint AFC in tutte le regioni supportate da AWS Control Tower, purché Service Catalog sia disponibile nella tua regione di origine.

Controlli

Controlli e controlli proattivi per lo AWS Security Hub CSPM Service-Managed Standard: AWS Control Tower non sono disponibili nella regione Canada occidentale (Calgary). Il controllo preventivo non CT.CLOUDFORMATION.PR.1 è disponibile in Canada West (Calgary) perché è richiesto solo per attivare i controlli proattivi basati su hook. Alcuni controlli investigativi basati su non sono disponibili. AWS Config Per informazioni dettagliate, vedi Limitazioni di controllo.

Provider di identità

L'IAM Identity Center non è disponibile in Canada West (Calgary). La procedura consigliata è quella di impostare la zona di atterraggio in una regione in cui è disponibile IAM Identity Center. In alternativa, hai la possibilità di gestire automaticamente la configurazione dell'accesso all'account se utilizzi un provider di identità esterno in Canada West (Calgary).

L'indisponibilità di Service Catalog nella regione Canada occidentale (Calgary) non ha alcun effetto sulle altre regioni supportate da AWS Control Tower. Queste differenze si applicano solo se la tua regione di residenza è Canada occidentale (Calgary).

Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella delle AWS regioni.

AWS Control Tower supporta l'adeguamento delle quote in modalità self-service

25 aprile 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta l'adeguamento self-service delle quote tramite la console Service Quotas. Per ulteriori informazioni, consulta Richiesta di un aumento della quota.

AWS Control Tower rilascia il Guida di riferimento ai controlli

21 aprile 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha rilasciato la Controls Reference Guide, un nuovo documento in cui è possibile trovare informazioni dettagliate sui controlli specifici dell'ambiente AWS Control Tower. In precedenza, questo materiale era incluso nella Guida per l'utente di AWS Control Tower. La Controls Reference Guide descrive i controlli in un formato esteso. Per ulteriori informazioni, consulta la Guida di riferimento di AWS Control Tower Controls.

AWS Control Tower aggiorna e rinomina due controlli proattivi

26 marzo 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower).

AWS Control Tower ha rinominato due controlli proattivi per allinearli agli aggiornamenti di Amazon Service. OpenSearch

Abbiamo aggiornato i nomi dei controlli e gli artefatti di questi due controlli per allinearli alla recente versione di Amazon OpenSearch Service, che ora supporta la versione 1.3 di Transport Layer Security (TLS) tra le sue opzioni di sicurezza di trasporto per la sicurezza degli endpoint di dominio.

Per aggiungere il supporto TLSv1.3 per questi controlli, abbiamo aggiornato l'artefatto e il nome dei controlli in modo che riflettano l'intento del controllo. Ora valutano la versione TLS minima del dominio del servizio. Per effettuare questo aggiornamento nel tuo ambiente, devi disabilitare e abilitare i controlli per distribuire l'artefatto più recente.

Nessun altro controllo proattivo è interessato da questa modifica. Ti consigliamo di rivedere questi controlli per assicurarti che soddisfino i tuoi obiettivi di controllo.

Per domande o dubbi, contatta l'AWS assistenza.

I controlli obsoleti non sono più disponibili

12 marzo 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower).

AWS Control Tower ha reso obsoleti alcuni controlli. Questi controlli non sono più disponibili.

  • CT.ATHENA.PR.1

  • CT.CODEBUILD.PR.4

  • CT.AUTOSCALING.PR.3

  • SH.Athena.1

  • SH.Codebuild.5

  • SH.AutoScaling.4

  • SH.SNS.1

  • SH.SNS.2

AWS Control Tower supporta l'etichettatura EnabledControl delle risorse in CloudFormation

22 febbraio 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

Questa versione di AWS Control Tower aggiorna il comportamento della EnabledControl risorsa, per allinearla meglio ai controlli configurabili e per migliorare la capacità di gestire l'ambiente AWS Control Tower con l'automazione. Con questa versione, puoi aggiungere tag alle EnabledControl risorse configurabili tramite modelli. CloudFormation In precedenza, era possibile aggiungere tag solo tramite la console e le API di AWS Control Tower.

Le operazioni di AWS Control Tower GetEnabledControl e ListTagsforResource API vengono aggiornate con questa versione, poiché si basano sulla funzionalità delle EnabledControl risorse. EnableControl

Per ulteriori informazioni, consulta le EnabledControl risorse relative ai tag in AWS Control Tower e EnabledControl nella Guida per l'CloudFormation utente.

AWS Control Tower supporta le API per la registrazione e la configurazione delle unità organizzative con linee di base

14 febbraio 2024

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

Queste API supportano la registrazione programmatica dell'unità organizzativa durante la EnableBaseline chiamata. Quando abiliti una linea di base su un'unità organizzativa, gli account dei membri all'interno dell'unità organizzativa vengono registrati nella governance di AWS Control Tower. Potrebbero essere applicate alcune avvertenze. Ad esempio, la registrazione dell'unità organizzativa tramite la console AWS Control Tower consente controlli opzionali e controlli obbligatori. Quando si chiamano le API, potrebbe essere necessario completare un passaggio aggiuntivo per abilitare i controlli opzionali.

Una linea di base di AWS Control Tower include le migliori pratiche per la governance di AWS Control Tower di un'unità organizzativa e degli account dei membri. Ad esempio, quando si abilita una baseline su un'unità organizzativa, gli account dei membri all'interno dell'unità organizzativa ricevono un gruppo definito di risorse AWS CloudTrail AWS Config, tra cui IAM Identity Center e i ruoli IAM richiesti AWS .

Le linee di base specifiche sono compatibili con specifiche versioni delle zone di destinazione di AWS Control Tower. AWS Control Tower può applicare la linea di base compatibile più recente alla tua zona di atterraggio, quando modifichi le impostazioni della zona di atterraggio. Per ulteriori informazioni, consulta Compatibilità delle linee di base dell'unità organizzativa e delle versioni delle zone di atterraggio.

Questa versione include quattro elementi essenziali Tipi di linee di base
  • AWSControlTowerBaseline

  • AuditBaseline

  • LogArchiveBaseline

  • IdentityCenterBaseline

Con le nuove API e le linee di base definite, puoi registrare le unità organizzative e automatizzare il flusso di lavoro di provisioning delle unità organizzative. Le API possono anche gestire le unità organizzative che sono già soggette alla governance di AWS Control Tower, in modo da poter registrare nuovamente le unità organizzative dopo gli aggiornamenti delle zone di destinazione. Le API includono il supporto per una CloudFormation EnabledBaseline risorsa, che consente di gestire le unità organizzative con Infrastructure as code (IaC).

API di base
  • EnableBaseline, UpdateEnabledBaseline, DisableBaseline: Agire sulla base di una linea di base per un'unità organizzativa.

  • GetEnabledBaseline, ListEnabledBaselines: Scopri le configurazioni per le tue baseline abilitate.

  • GetBaselineOperation: visualizza lo stato di una particolare operazione di base.

  • ResetEnabledBaseline: corregge la deriva delle risorse su un'unità organizzativa con una baseline abilitata (incluse le unità organizzative annidate e la deriva dei controlli obbligatoria). Inoltre, corregge la deriva a livello di zona di atterraggio e nega il controllo

  • GetBaseline, ListBaselines: Scopri i contenuti delle linee di base di AWS Control Tower.

Per ulteriori informazioni su queste API, consulta le linee di base nella Guida per l'utente di AWS Control Tower e nell'API Reference. https://docs.aws.amazon.com/controltower/latest/APIReference/API_Operations.html Le nuove API sono disponibili Regioni AWS dove è disponibile AWS Control Tower, ad eccezione delle regioni GovCloud (Stati Uniti). Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.