View a markdown version of this page

Policy gestite per AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Policy gestite per AWS Control Tower

AWS risolve molti casi d'uso comuni fornendo policy IAM autonome create e amministrate da. AWS Le policy gestite concedono le autorizzazioni necessarie per i casi di utilizzo comune in modo da non dover cercare quali sono le autorizzazioni richieste. Per ulteriori informazioni, consulta Policy gestite da AWS nella Guida per l'utente di IAM.

Modifica Descrizione Data

AWS ControlTowerServiceRolePolicy: aggiornamento a una policy esistente

AWS Control Tower ha spostato l'cloudformation:BatchDescribeTypeConfigurationsautorizzazione dall'istruzione resource-scoped hooks a una nuova dichiarazione conResource: "*", perché non CloudFormation supporta le autorizzazioni a livello di risorsa per questa API.

19 maggio 2026

AWS ControlTowerAccountServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ad AWS Control Tower di effettuare chiamate all'API del AWS CloudFormation servizio BatchDescribeTypeConfigurations per un miglioramento interno degli hook collegati ai servizi.

19 maggio 2026

AWS ControlTowerAccountServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiornato una policy esistente per migliorare la precisione di convalida delle condizioni delle EventBridge regole di Amazon. L'aggiornamento sposta la events:detail-type condizione da StringEquals a ForAllValues:StringEquals per un migliore controllo della corrispondenza dei modelli di eventi mantenendo le stesse autorizzazioni funzionali.

30 dicembre 2025

AWS ControlTowerAccountServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto una nuova policy che estende le seguenti autorizzazioni:

  • AWS Config autorizzazioni per creare, etichettare, eliminare, gestire e leggere un aggregatore di configurazione collegato ai servizi

  • AWS Config autorizzazioni per descrivere tutti gli aggregatori di configurazione

  • AWS Organizations autorizzazione a elencare gli amministratori delegati per AWS Config

  • AWS Organizations autorizzazione a descrivere l'organizzazione

  • CloudFormation autorizzazioni per gestire gli hook collegati ai servizi

10 novembre 2025

AWS ControlTowerServiceRolePolicy— Politica gestita aggiornata

AWS Control Tower ha aggiornato il modello di risorse Amazon CloudWatch Logs in AWS ControlTowerServiceRolePolicy per supportare l' AWS CloudTrail integrazione opzionale di Landing Zone 4.0. Lo schema è cambiato da aws-controltower/CloudTrailLogs:* aaws-controltower/CloudTrailLogs*:*, aggiungendo dopo un carattere jolly CloudTrailLogs per consentire la gestione di gruppi di log con qualsiasi suffisso.

Questo aggiornamento abilita AWS CloudTrail l'integrazione opzionale di Landing Zone 4.0, che consente ai clienti di abilitare e disabilitare AWS CloudTrail l'integrazione più volte. Ogni volta che l'integrazione viene abilitata, i gruppi di CloudWatch log di Amazon Logs vengono ricreati con suffissi univoci per evitare conflitti di denominazione. L'aggiornamento è retrocompatibile con le distribuzioni esistenti.

31 ottobre 2025

AWS ControlTowerCloudTrailRolePolicy— Nuova politica gestita

AWS Control Tower ha introdotto la policy AWS ControlTowerCloudTrailRolePolicy gestita, che consente di CloudTrail creare flussi di log e pubblicare eventi di log nei gruppi di log di Control Tower-managed Amazon CloudWatch Logs.

Questa policy gestita sostituisce la policy in linea precedentemente utilizzata da AWS ControlTowerCloudTrailRole, consentendo di AWS aggiornarla senza l'intervento del cliente. La policy ha lo scopo di registrare i gruppi con nomi corrispondenti al modello. aws-controltower/CloudTrailLogs*

31 ottobre 2025

AWS ControlTowerIdentityCenterManagementPolicy— Una nuova politica

AWS Control Tower ha aggiunto una nuova policy che consente ai clienti di configurare le risorse IAM Identity Center negli account registrati in AWS Control Tower e consente ad AWS Control Tower di porre rimedio ad alcuni tipi di deviazione durante la registrazione automatica degli account.

Questa modifica è necessaria per consentire ai clienti di configurare IAM Identity Center in AWS Control Tower e per consentire ad AWS Control Tower di correggere la deriva delle iscrizioni automatiche.

10 ottobre 2025

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove CloudFormation autorizzazioni che consentono ad AWS Control Tower di interrogare e distribuire risorse di stack set negli account dei membri durante la registrazione automatica degli account in AWS Control Tower.

10 ottobre 2025

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ai clienti di abilitare e disabilitare le regole collegate ai servizi AWS Config .

Questa modifica è necessaria per consentire ai clienti di gestire i controlli distribuiti dalle regole di configurazione.

5 giugno 2025

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ad AWS Control Tower di effettuare chiamate alle API del AWS CloudFormation servizio e ActivateType DeactivateType attivarle. SetTypeConfiguration AWS::ControlTower types

Questa modifica consente ai clienti di fornire controlli proattivi senza l'implementazione di tipi di Hook privati. CloudFormation

10 dicembre 2024

AWS ControlTowerAccountServiceRolePolicy— Una nuova politica

AWS Control Tower ha aggiunto un nuovo ruolo collegato ai servizi che consente ad AWS Control Tower di creare e gestire regole per gli eventi e, in base a tali regole, di gestire il rilevamento delle deviazioni per i controlli correlati a Security Hub CSPM.

Questa modifica è necessaria per consentire ai clienti di visualizzare le risorse derivate nella console, quando tali risorse sono correlate ai controlli CSPM di Security Hub che fanno parte dello standard Security Hub CSPM: AWS Control Tower. Service-managed

22 maggio 2023

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ad AWS Control Tower di effettuare chiamate al e le EnableRegion GetRegionOptStatus API implementate dal servizio AWS Account Management per rendere Regioni AWS disponibile l'opt-in per gli account dei clienti nella zona di destinazione (account di gestione, account di archiviazione dei log, account di controllo, account membri dell'unità organizzativa). ListRegions

Questa modifica è necessaria affinché i clienti possano avere la possibilità di espandere la governance delle regioni da parte di AWS Control Tower nelle regioni opt-in.

6 aprile 2023

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ad AWS Control Tower di assumere il AWSControlTowerBlueprintAccess ruolo nell'account blueprint (hub), che è un account dedicato in un'organizzazione, contenente blueprint predefiniti archiviati in uno o più prodotti del Service Catalog. AWS Control Tower si assume il AWSControlTowerBlueprintAccess ruolo di eseguire tre attività: creare un portafoglio di Service Catalog, aggiungere il prodotto blueprint richiesto e condividere il portafoglio con un account membro richiesto al momento del provisioning dell'account.

Questa modifica è necessaria affinché i clienti possano fornire account personalizzati tramite AWS Control Tower Account Factory.

28 ottobre 2022

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ai clienti di impostare AWS CloudTrail percorsi a livello di organizzazione, a partire dalla versione 3.0 della zona di destinazione.

La CloudTrail funzionalità basata sull'organizzazione richiede che i clienti abbiano un accesso affidabile abilitato per il CloudTrail servizio e l'utente o il ruolo IAM deve disporre dell'autorizzazione per creare un percorso a livello di organizzazione nell'account di gestione.

20 giugno 2022

AWS ControlTowerServiceRolePolicy: aggiornamento di una policy esistente

AWS Control Tower ha aggiunto nuove autorizzazioni che consentono ai clienti di utilizzare la crittografia delle chiavi KMS.

La funzionalità KMS consente ai clienti di fornire la propria chiave KMS per crittografare i propri log. CloudTrail I clienti possono inoltre modificare la chiave KMS durante l'aggiornamento o la riparazione della zona di atterraggio. Quando si aggiorna la chiave KMS, sono necessarie AWS CloudFormation le autorizzazioni per chiamare l'API. AWS CloudTrail PutEventSelector La modifica alla policy serve a consentire al AWS ControlTowerAdmin ruolo di chiamare l' AWS CloudTrail PutEventSelectorAPI.

28 luglio 2021

AWS Control Tower ha iniziato a tracciare le modifiche

AWS Control Tower ha iniziato a tracciare le modifiche relative alle politiche AWS gestite.

27 maggio 2021