Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modifiche chiave
Nota
-
La definizione di «registrato» e «iscritto» è cambiata con questa nuova versione di AWS Control Tower. Quando account/OU una risorsa AWS Control Tower è abilitata (ad esempio controllo o baseline), verrà considerata una risorsa governata. La definizione non sarà più determinata dalla presenza della linea di base.
AWSControlTowerBaseline -
Service-Linked I ruoli vengono mantenuti in tutte le versioni della zona di atterraggio e non vengono più eliminati quando le unità organizzative diventano «non registrate»
-
Service-Linked I ruoli possono essere eliminati manualmente dai clienti solo dopo la disattivazione della zona di atterraggio
Aggiornamento dalla versione 3.3 o precedente alla versione 4.0
Non disabilitare le integrazioni dei servizi (AWS Config, SecurityRoles) come parte dell'aggiornamento della versione. Nelle versioni 3.3 e precedenti della zona di atterraggio AWS Config e SecurityRoles sono sempre state abilitate implicitamente. La versione 4.0 presenta queste integrazioni come opzioni configurabili per la prima volta. Dopo aver effettuato con successo l'aggiornamento alla versione 4.0, puoi disabilitare le integrazioni dei servizi se lo desideri.
-
Pre-requisite per Landing Zone 4.0: quando si esegue l'aggiornamento alla versione 4.0 tramite API, assicurati che il ruolo del
AWSControlTowerCloudTrailRoleservizio utilizzi la nuova policy gestitaAWSControlTowerCloudTrailRolePolicyanziché la policy in linea esistente. Scollega la policy in linea corrente e allega la nuova policy gestita come descritto nella documentazione. https://docs.aws.amazon.com/controltower/latest/userguide/access-control-managing-permissions.html#AWSControlTowerCloudTrailRolePolicy -
Manifesto opzionale: il campo Manifest nell'API della zona di atterraggio è ora opzionale. I clienti possono creare zone di atterraggio senza alcuna integrazione di servizio. Non vi è alcun impatto per i clienti esistenti che stanno già utilizzando il campo manifest.
-
Struttura organizzativa opzionale: AWS Control Tower non applica o gestisce più la creazione dell'unità organizzativa di sicurezza in modo che i clienti possano definire e gestire la propria struttura organizzativa. Tuttavia, AWS Control Tower richiederà che tutti gli account configurati per ciascuna integrazione dei servizi AWS appartengano alla stessa unità organizzativa principale. Non vi è alcun impatto per i clienti che hanno già configurato AWS Control Tower e dispongono dell'unità organizzativa di sicurezza. AWS Control Tower distribuisce automaticamente le risorse e i controlli necessari per gestire gli account di integrazione dei servizi nell'unità organizzativa di sicurezza. Ad esempio, quando l'integrazione con AWS Config è abilitata, la registrazione di AWS Config è abilitata in tutti gli account di integrazione dei servizi. AWS Control Tower Baseline e AWS Config Baseline non sono applicabili all'unità organizzativa di sicurezza e agli account di integrazione dei servizi. Per modificare le integrazioni dei servizi, aggiorna le impostazioni della zona di destinazione.
Nota
-
La configurazione della struttura organizzativa per la landing zone 4.0 di AWS Control Tower è cambiata rispetto alle precedenti versioni della zona di destinazione. AWS Control Tower non creerà più l'unità organizzativa di sicurezza designata. L'unità organizzativa con gli account di integrazione del servizio sarà l'unità organizzativa di sicurezza designata.
-
Se gli account dei membri vengono trasferiti nell'unità organizzativa in cui risiedono gli account di ciascuna integrazione, i controlli abilitati su tale unità organizzativa vengono spostati indipendentemente dal fatto che la registrazione automatica sia attivata o disattivata.
Stato di base per l'unità organizzativa di sicurezza: la baseline e la baseline di AWS Control Tower non possono essere applicate all' AWS Config unità organizzativa di sicurezza. Lo stato di base dell'unità organizzativa di sicurezza è «Non applicabile» per queste linee di base. Questo stato è previsto. BackupBaseline Può essere applicato all'unità organizzativa di sicurezza.
AWS Control Tower gestisce gli account di integrazione dei servizi attraverso la zona di atterraggio, non tramite le linee di OU-level base. Se un account di integrazione dei servizi mostra lo stato di base «Non abilitato» e l'integrazione dei servizi associata è disabilitata, AWS Control Tower non gestisce più quell'account.
Gli account nell'unità organizzativa di sicurezza che non sono designati come account di integrazione dei servizi non ricevono risorse di base. Per gestire questi account, spostali in un'unità organizzativa gestita ed estendi la governance.
Set di autorizzazioni IAM Identity Center per gli account di integrazione dei servizi: AWS Control Tower fornisce i set di autorizzazioni IAM Identity Center per l'account di registrazione e l' SecurityRoles account. AWS Control Tower non fornisce set di autorizzazioni per l'account Config o l'account Backup. Per accedere all'account Config o Backup tramite IAM Identity Center, crea set di autorizzazioni manualmente utilizzando le risorse IAM Identity Center distribuite da AWS Control Tower.
-
-
Notifiche di deriva: AWS Control Tower interromperà l'invio di notifiche di deriva sull'argomento SNS per tutti i clienti nella zona di atterraggio 4.0 e versioni successive e inizierà invece a inviare notifiche di deriva all' EventBridge account di gestione. Per ricevere queste notifiche, crea una EventBridge regola nell'account di gestione. Quindi configura un target, ad esempio un argomento SNS o una funzione Lambda. Per ulteriori informazioni sulle notifiche drift e sugli EventBridge eventi di esempio, vedi Tipi di governance drift.
-
Integrazioni di servizi opzionali: ora hai la possibilità di accedere a enable/disable tutte le integrazioni di AWS Control Tower AWS Config, tra cui AWS CloudTrail e. SecurityRoles AWS Backup Queste integrazioni ora hanno anche
enabledflag obbligatori opzionali nell'API. Le linee di base che possono essere applicate alla tua zona di destinazione o agli account condivisi ora dipendono l'una dall'altra. Le dipendenze specifiche delle integrazioni sono:-
Abilitazione:
-
CentralSecurityRolesBaseline→ richiede di essereCentralConfigBaselineabilitato -
IdentityCenterBaseline→ richiedeCentralSecurityRolesBaselinedi essere abilitato -
BackupCentralVaultBaseline→ richiedeCentralSecurityRolesBaselinedi essere abilitato -
BackupAdminBaseline→ richiedeCentralSecurityRolesBaselinedi essere abilitato -
LogArchiveBaseline→ indipendente (senza dipendenze) -
CentralConfigBaseline→ indipendente (senza dipendenze)
-
-
Disattivazione:
-
CentralConfigBaselinepuò essere disattivata solo seCentralSecurityRolesBaselineIdentityCenterBaseline,BackupAdminBaselinee leBackupCentralVaultBaselinebaseline vengono disattivate per prime. -
CentralSecurityRolesBaselinepuò essere disabilitato solo seIdentityCenterBaseline,BackupAdminBaselinee leBackupCentralVaultBaselinebaseline vengono disattivate per prime. -
IdentityCenterBaselinepuò essere disabilitato indipendentemente. -
BackupAdminBaselinee leBackupCentralVaultBaselinelinee di base possono essere disattivate indipendentemente -
LogArchiveBaselinepuò essere disabilitato indipendentemente
-
Ambito di AWS Config abilitazione all'integrazione dei servizi
L'abilitazione dell'integrazione del AWS Config servizio a livello di zona di atterraggio distribuisce le risorse di registrazione di Config solo agli account di integrazione dei servizi. Per distribuire AWS Config le risorse (Config Recorder, Delivery Channel) agli account dei membri, abilita la AWS Config linea di base su ciascuna unità organizzativa gestita singolarmente.
Abilitare l'integrazione di Config a livello di zona di destinazione è un prerequisito per abilitare la baseline di Config sulle unità organizzative. L'impostazione a livello di zona di destinazione da sola non distribuisce le risorse di Config agli account dei membri.
Per ulteriori informazioni, consulta Aggiornamenti di AWS Config.
CentralizedLogging modifica del comportamento nella versione 4.0
Nelle versioni 3.3 e precedenti della zona di atterraggio, la disabilitazione CentralizedLogging disattivava l'Organizzazione e manteneva tutte CloudTrail le risorse distribuite. Nella versione 4.0, la disabilitazione CentralizedLogging elimina tutte le risorse associate dall'account di registrazione. Queste risorse includono Config Recorder, Delivery Channel e le istanze dello stack. CloudTrail-related Dopo la disattivazione, AWS Control Tower non gestisce più l'account di registrazione.
Per ripristinare la gestione dell'account di registrazione, riattiva CentralizedLogging o sposta l'account in un'unità organizzativa gestita ed estendi la governance.
-