As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Janeiro de 2025 - dezembro de 2025
Desde janeiro de 2025, a AWS Control Tower lançou as seguintes atualizações:
A AWS Control Tower adiciona mais 279 AWS Config controles para o Catálogo de Controle
AWS Control Tower disponível na região Ásia-Pacífico (Nova Zelândia)
O AWS Control Tower oferece suporte ao registro automático de contas
-
AWS Control Tower disponível na região da Ásia-Pacífico (Taipei)
Suporte para estruturas adicionais do setor, metadados atualizados
A visualização do console de controles habilitados oferece visibilidade centralizada
O Account Factory for Terraform (AFT) é compatível com novas configurações na implantação
O AWS Control Tower apresenta relatórios em nível de conta para APIs básicas
-
Torre de controle da AWS disponível em AWS Regiões Ásia-Pacífico (Tailândia) e México (Central)
Zona de aterrissagem da AWS Control Tower versão 4.0
17 de novembro de 2025
(Atualização necessária para a zona de aterrissagem da AWS Control Tower para a versão 4.0. Para obter informações, consulteAtualizar a zona de pouso).
A zona de destino 4.0 da AWS Control Tower é uma grande atualização que introduz uma Controls-Only experiência flexível, permitindo que os clientes personalizem a forma como implementam e gerenciam seu ambiente de várias contas da AWS. Esta versão muda significativamente a forma como a AWS Control Tower se integra aos serviços da AWS e gerencia os recursos organizacionais. Para obter informações sobre as principais mudanças, consulteGuia de migração do Landing Zone v4.0.
Principais mudanças e recursos
-
Integrações de serviços opcionais - a landing zone 4.0 permite que você escolha quais integrações de serviços habilitar em seu ambiente. A desativação de uma integração limpará os recursos implantados pela Torre de Controle da AWS específicos para essa integração nas contas gerenciadas e nas contas centrais de integração de serviços. Agora você pode ativar ou desativar seletivamente as integrações de serviços:
AWS Config
AWS CloudTrail
Funções de segurança
AWS Backup
Importante: se você quiser desabilitar a integração com o AWS Config, você também deve desativar as funções de segurança, o IAM Identity Center e as integrações do AWS Backup.
-
Recursos dedicados em vez de usar recursos compartilhados - a zona de destino 4.0 agora cria recursos dedicados para os principais serviços. Essa separação fornece melhor isolamento de recursos e controle mais granular sobre os recursos específicos do serviço:
Buckets S3 separados para o AWS Config
Buckets S3 separados para AWS CloudTrail
Tópicos individuais do SNS para cada serviço
-
Estrutura organizacional flexível - a zona de aterrissagem 4.0 remove os requisitos anteriores da estrutura organizacional:
Você não precisa mais usar uma OU de segurança
Você pode definir sua própria estrutura organizacional
O único requisito é que todas as contas do hub estejam na mesma OU.
-
Experiência de controles dedicados - Agora você pode criar uma configuração mínima de zona de pouso que inclui:
Integração básica do AWS Organizations
Capacidade de ativar controles sem ativar a linha de
AWSControlTowerBaselinebaseConfigurações de governança personalizadas com base em suas necessidades
-
Alterações do AWS Config — O Landing Zone 4.0 introduz várias melhorias na implementação da integração do AWS Config:
Uma nova linha de base do Config spoke específica para controles de detetive
Service-linked Agregador de configuração (SLCA) na conta do Config hub
Substituição da organização tradicional e dos agregadores de contas
-
Manifesto opcional:
-
O campo de manifesto agora é opcional, permitindo que você:
Crie zonas de aterrissagem sem nenhuma integração de serviços
Mais flexibilidade na configuração inicial
Opções de implantação personalizadas
-
A AWS Control Tower adiciona mais 279 AWS Config controles para o Catálogo de Controle
14 de novembro de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A Torre de Controle da AWS agora inclui 279 AWS Config controles adicionais como parte do Catálogo de Controle. Você pode visualizar os controles no console da Torre de Controle da AWS e por meio das APIs.
Certos controles têm relações com outros controles. Essas relações também são expressas no console da Torre de Controle da AWS e nas APIs. Os tipos de relacionamento incluem complementar, mutuamente exclusivo e alternativo.
AWS Control Tower disponível na região Ásia-Pacífico (Nova Zelândia)
28 de outubro de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora está disponível na região Ásia-Pacífico (Nova Zelândia).
Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de regiões da AWS
O AWS Control Tower oferece suporte ao registro automático de contas
15 de outubro de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
Para clientes que operam a zona de pouso do AWS Control Tower versão 3.1 ou superior, o AWS Control Tower agora permite a inscrição automática de contas em UOs. Se você optar pela inscrição automática de contas, o AWS Control Tower aplica os recursos e controles básicos habilitados pela UO a uma conta quando você a move para uma nova UO. Os controles e as linhas de base da UO anterior são removidos. Na maioria dos casos, nenhum desvio é criado por essa ação.
Para ativar a inscrição automática: você pode selecionar a inscrição automática de contas na página de configurações da zona de pouso no console do AWS Control Tower ou chamando o AWS Control Tower CreateLandingZone ou as APIs UpdateLandingZone, com o valor do parâmetro RemediationType definido como Inheritance Drift.
Para aplicar a inscrição automática: depois de selecionar essa opção em sua página de configurações, você pode mover uma conta por meio do AWS Organizations console, da AWS Organizations MoveAccount API ou do console da Torre de Controle da AWS.
Para cancelar o registro de uma conta com inscrição automática: se você mover uma conta para fora de uma UO registrada, o AWS Control Tower removerá automaticamente todos os recursos e controles básicos implantados.
Para obter mais informações sobre o ajuste de escala automático, consulte Opcionalmente, configure a inscrição automática para contas.
Essa versão também inclui uma atualização para uma política gerenciada e uma nova política gerenciada. Atualizamos o AWS ControlTowerServiceRolePolicy e adicionamos o novo AWS ControlTowerIdentityCenterManagementPolicy.
Atualizamos as APIs CreateLandingZone e UpdateLandingZone do AWS Control Tower para adicionar um novo RemediationType, chamado Inheritance Drift.
AWS Control Tower atualiza a versão do Python
3 de setembro de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A versão 3.9 do Python está obsoleta. O AWS Control Tower atualizou as versões do Python em seus ambientes do AWS Control Tower. Nenhuma ação é necessária e essa atualização não afeta suas workloads existentes.
AWS Control Tower reduz o desvio
20 de agosto de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower atualizou a funcionalidade do desvio da política de controle de serviços (SCP). Com essa versão, dois tipos de mudança de governança são gerenciados diretamente pelo AWS Control Tower e não causam mais desvios em seu ambiente.
Dois tipos de desvios de governança removidos
SCP anexado à UO gerenciada: esse tipo de desvio ocorria quando uma SCP para um controle era anexada a qualquer outra UO. Essa ocorrência é especialmente comum quando você atualizou UOs fora do console do AWS Control Tower.
SCP vinculado à conta de membro: esse tipo de desvio geralmente ocorria quando um SCP de um controle era vinculado a uma conta de fora do console do AWS Control Tower.
Consulte mais informações sobre desvios em Detect and resolve drift in AWS Control Tower.
O AWS Control Tower é compatível com endereços IPv6
18 de agosto de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A API do AWS Control Tower agora oferece suporte a endereços do Internet Protocol versão 6 (IPv6) por meio de nossos novos endpoints de pilha dupla. Os endpoints existentes que suportam IPv4 permanecem disponíveis para compatibilidade com versões anteriores. Os novos domínios de pilha dupla estão disponíveis na Internet ou em uma Amazon Virtual Private Cloud (VPC) usando. AWS PrivateLink
Account Factory for Terraform versão 1.15.0 disponível
28 de julho de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A versão 1.15.0 do Account Factory for Terraform (AFT) do AWS Control Tower está disponível. Para obter mais informações, consulte o GitHub repositório
Controles atualizados com tipos de instância Nitro
24 de julho de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower atualizou os oito controles proativos no Catálogo de Controle (anteriormente chamado de Biblioteca de Controle) que aplicam os tipos de instância do Amazon EC2. Essa atualização permite instanciar alguns novos tipos de instância do Nitro e remove alguns tipos de instância obsoletos da série u.
Controles atualizados
Novos tipos de instância disponíveis
c8gdc8gni7im8gdp6-b200r8gd
Tipos de instância removidos
u-12tb1u-18tb1u-24tb1u-9tb1
Os controles atualizados estão disponíveis em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Consulte uma lista de Regiões em que o AWS Control Tower está disponível na Tabela de Região da AWS
AWS Control Tower disponível na região da Ásia-Pacífico (Taipei)
23 de julho de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora está disponível na região da Ásia-Pacífico (Taipei):
Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de regiões da AWS
Suporte para o AWS Control Tower PrivateLink
30 de junho de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora oferece suporte a AWS PrivateLink
Suporte para estruturas adicionais do setor, metadados atualizados
12 de junho de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
Com esse lançamento, o AWS Control Tower se expande para incluir suporte para 10 estruturas do setor. Para obter uma lista de estruturas, consulte Estruturas compatíveis.
Por exemplo, você pode começar navegando até a página do Catálogo de Controle no console da Torre de Controle da AWS e pesquisando uma estrutura, por exemplo PCI-DSS-v4.0, para visualizar todos os controles relacionados a essa estrutura. Ou pode examinar controles e estruturas de forma programática, chamando a nova API ListControlMappings.
As definições de metadados associadas aos controles estão mudando para melhor apoiar essas estruturas adicionais do setor. As alterações nos metadados podem afetar a forma como você avalia os controles para habilitação. Por exemplo, os valores dos metadados NIST, PCI e CIS podem ter sido alterados. Recomendamos que você revise os mapeamentos dos controles habilitados na página Detalhes do controle no console.
No console e na API, introduzimos três novos campos de metadados. Coletivamente, esses campos descrevem uma hierarquia que ajuda você a entender como categorizar e habilitar controles. Os campos são: Domínio, Objetivo e Controle comum. Redefinimos nossos objetivos de controle para nos alinharmos melhor ao escopo mais amplo das estruturas do setor que estão disponíveis. Para obter mais informações sobre essa hierarquia, consulte Visão geral da ontologia.
-
Essas alterações de metadados são refletidas no console da Torre de Controle da AWS, e a experiência do console é consistente em toda a Torre de Controle da AWS e nos AWS Config consoles.
-
Para visualizar as informações de controle no console do AWS Control Tower, você deve adicionar permissões
controlcatalogadicionais às suas políticas do IAM. Consulte mais informações em Permissões necessárias para usar o console do AWS Control Tower. -
Cada controle agora tem um novo campo chamado
GovernedResources, que mostra os tipos de recursos que o controle governa. Em alguns casos, esse campo mostra o prefixo do serviço para os recursos e, em outras instâncias, pode estar em branco. Para obter mais informações, consulteGetControleListControls.
Com esta versão, renomeamos a Controls Library para Control Catalog, para manter a consistência com outras terminologias.
Service-linked AWS Config controles
12 de junho de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower anuncia o suporte para que os controles de detetive da AWS Control Tower sejam implantados como regras vinculadas a serviços. AWS Config
Com esta versão, a AWS Control Tower agora implanta regras de configuração vinculadas a serviços diretamente em suas contas cadastradas, substituindo o método anterior de implantação por conjuntos de pilhas. AWS CloudFormation Essa mudança melhora significativamente a velocidade de implantação. Além disso, essas regras de configuração vinculadas ao serviço ajudam a garantir uma governança consistente de seus recursos, pois evitam desvios de configuração não intencionais que podem ser causados por alterações manuais em conjuntos de pilhas ou regras de configuração. CloudFormation
No futuro, todos os controles da Torre de Controle da AWS implementados por AWS Config regras serão implantados com esse mecanismo, que chama diretamente as AWS Config APIs.
Importante
Antes de adotar as regras do Config vinculadas ao serviço, revise as personalizações existentes, como correções, que você fez nas regras do Config fora do AWS Control Tower, pois essas personalizações serão removidas durante a transição. As AWS Config APIs não oferecem suporte à adição de configurações de remediação para regras vinculadas a serviços. AWS Config Consulte PutRemediationConfigurations.
Detalhes e ação necessária
-
Quando você atualiza ou redefine sua zona de pouso, o AWS Control Tower atualiza os controles obrigatórios que regem a UO de segurança. Para concluir a atualização, você também deve redefinir cada um dos controles de detetive que são implementados com AWS Config regras ou com a OU. Re-register
-
O escopo completo dessa atualização se aplica a você se a versão da sua zona de pouso do AWS Control Tower for 3.2 ou superior. Quando você aplica essa atualização, suas AWS Config regras existentes são alteradas para se tornarem regras de configuração gerenciadas pelo serviço, junto com o novo método de implantação.
-
Se sua zona de pouso for a versão 3.1 ou inferior, todas as novas regras de Config serão implantadas com o novo método, não mais com Stack Sets. Suas regras de Config existentes NÃO são atualizadas para se tornarem regras de Config gerenciadas pelo serviço. Elas permanecerão do tipo padrão.
-
Você pode identificar as regras de configuração vinculadas ao serviço pelo ARN do recurso, que tem o formato:
arn:aws:config:*:*:config-rule/aws-service-rule/controltower.*/*
A funcionalidade pretendida dos controles, quando implementada por AWS Config regras vinculadas a serviços, não mudou. As regras de Config do detetive e vinculadas ao serviço no AWS Control Tower podem identificar recursos não compatíveis em suas contas, como violações de políticas, e fornecer alertas por meio do painel. Para manter a consistência, evitar desvios na configuração e simplificar a experiência geral do usuário, essas regras agora podem ser modificadas somente por meio do AWS Control Tower.
Como parte desta versão, adicionamos quatro novas permissões à política da função vinculada ao serviço (SLR) AWSServiceRoleForAWSControlTower, para que você possa ativar e desativar AWS Config as regras vinculadas ao serviço para suas contas inscritas.
config:DescribeConfigRules config:TagResource config:PutConfigRule config:DeleteConfigRule
A visualização do console de controles habilitados oferece visibilidade centralizada
21 de maio de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower adicionou uma nova página no console que exibe todos os seus controles habilitados em uma única visualização centralizada. Anteriormente, os controles eram visíveis somente com a conta ou UO na qual estavam habilitados. A visão consolidada facilita a identificação de lacunas em sua governança de controle, em grande escala.
Na página Controles habilitados, você pode filtrar os controles de acordo com o comportamento: Preventivo, Detetive ou Proativo. Você também pode filtrar de acordo com a implementação do controle, como o SCP. Para cada controle, você pode ver quantas UOs têm esse controle habilitado.
Para ver a página de controles habilitados, navegue até a seção Controles no console do AWS Control Tower.
O Account Factory for Terraform (AFT) é compatível com novas configurações na implantação
13 de maio de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A estrutura de personalização de contas do AWS Control Tower, Account Factory for Terraform (AFT), agora oferece suporte a três configurações opcionais adicionais no momento da implantação. Você pode implantar o AFT em uma nuvem privada virtual (VPC) personalizada, especificar o nome do projeto Terraform para sua implantação do AFT e marcar os recursos que o AFT cria.
Consulte mais informações em Implantar o AWS Control Tower Account Factory for Terraform (AFT).
O AWS Control Tower apresenta relatórios em nível de conta para APIs básicas
12 de maio de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
Agora você pode visualizar programaticamente os status de desvio e de inscrição de contas para suas contas governadas, chamando as APIs básicas. Com esse recurso, você pode identificar quando as configurações básicas da conta e da UO estão desviadas ou fora de sincronia. Para visualizar o status do desvio programaticamente, você pode chamar a API ListEnabledBaselines para suas linhas de base habilitadas. Para visualizar os status de contas individuais de forma programática com a API ListEnabledBaselines, use a bandeira includeChildren. Você pode filtrar por esses status e ver somente as contas e UOs que exigem sua atenção.
O AWS ControlTowerBaseline define as configurações, os controles e os recursos de práticas recomendadas que são necessários para a governança. Quando você habilita essa linha de base em uma unidade organizacional (UO), as contas de membro dentro da UO são inscritas automaticamente no AWS Control Tower. As APIs básicas da AWS Control Tower incluem CloudFormation suporte, o que permite criar automações que gerenciam suas OUs e contas com infraestrutura como código (IaC).
Para saber mais sobre essas APIs, consulte Baselines no Guia do usuário do AWS Control Tower. As APIs básicas e os recursos recém-lançados de geração de relatórios sobre desvios e status de registro de contas estão disponíveis em todas as áreas em que a AWS Control Regiões da AWS Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
Torre de controle da AWS disponível em AWS Regiões Ásia-Pacífico (Tailândia) e México (Central)
9 de maio de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower agora está disponível nas seguintes AWS regiões:
Ásia-Pacífico (Tailândia)
México (Centro)
Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de regiões da AWS
Adicional AWS Config controles disponíveis
11 de abril de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
Agora, a AWS Control Tower oferece suporte a mais 223 AWS Config regras gerenciadas para vários casos de uso, como segurança, custo, durabilidade e operações. Com esse lançamento, agora você pode usar a Torre de Controle da AWS para pesquisar e descobrir as AWS Config regras necessárias para governar seu ambiente de várias contas; depois, habilitar e gerenciar os controles diretamente da Torre de Controle da AWS.
Para começar a usar o console do AWS Control Tower, acesse o Control Catalog e pesquise controles com o filtro de implementação AWS Config. É possível habilitar os controles diretamente do console do AWS Control Tower.
Para obter mais detalhes, consulte AWS Config Controles integrados disponíveis na Torre de Controle da AWS.
Com este lançamento, atualizamos as GetControl APIs ListControls e para oferecer suporte a três novos campos: CreateTime Severidade e Implementação, que você pode usar ao pesquisar um controle no Catálogo de Controle. Por exemplo, agora você pode encontrar programaticamente AWS Config regras de alta severidade que foram criadas após sua última avaliação.
Você pode pesquisar as novas AWS Config regras em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Para implantar uma regra, consulte a lista de compatíveis com Regiões da AWS essa regra para ver onde ela pode ser ativada.
Cancelar o registro e excluir ações para UOs
8 de abril de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora oferece suporte a ações de console separadas para cancelar o registro de uma UO e excluir uma UO. É necessário cancelar o registro da UO antes de excluí-la. Você pode remover uma UO do AWS Control Tower cancelando seu registro.
Para obter mais informações, consulte Remover uma UO.
O Control Catalog é compatível com endereços IPv6
2 de abril de 2025
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A API do AWS Control Tower Control Catalog agora oferece suporte a endereços do Internet Protocol versão 6 (IPv6) por meio de nossos novos endpoints de pilha dupla. Os endpoints existentes do Control Catalog que suportam IPv4 permanecem disponíveis para compatibilidade com versões anteriores. Os novos domínios de pilha dupla estão disponíveis na Internet ou em uma Amazon Virtual Private Cloud (VPC) usando. AWS PrivateLink