Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Januar — Dezember 2022
Im Jahr 2022 veröffentlichte AWS Control Tower die folgenden Updates:
-
Umfassende Kontrollen helfen bei AWS Bereitstellung und Verwaltung von Ressourcen
-
Der Konformitätsstatus ist für alle sichtbar AWS Config Regeln
-
Die Seite Organisation kombiniert Ansichten von Organisationseinheiten und Konten
-
AFT unterstützt die automatische Anpassung für gemeinsam genutzte AWS Control Tower-Konten
Gleichzeitige Kontooperationen
16. Dezember 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt gleichzeitige Aktionen in Account Factory. Sie können bis zu fünf (5) Konten gleichzeitig erstellen, aktualisieren oder registrieren. Reichen Sie nacheinander bis zu fünf Aktionen ein und sehen Sie sich den Abschlussstatus jeder Anfrage an, während Ihre Konten im Hintergrund fertig erstellt werden. So müssen Sie beispielsweise nicht mehr warten, bis jeder Vorgang abgeschlossen ist, bevor Sie ein anderes Konto aktualisieren oder eine gesamte Organisationseinheit (OU) erneut registrieren.
Factory-Anpassung des Kontos (AFC)
28. November 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
Mit der Account-Factory-Anpassung können Sie neue und bestehende Konten von der AWS Control Tower-Konsole aus anpassen. Diese neuen Anpassungsfunktionen bieten Ihnen die Flexibilität, Account-Blueprints zu definieren. Dabei handelt es sich um CloudFormation Vorlagen, die in einem speziellen Service Catalog-Produkt enthalten sind. Blueprints stellen vollständig maßgeschneiderte Ressourcen und Konfigurationen bereit. Sie können auch vordefinierte Blueprints verwenden, die von AWS Partnern erstellt und verwaltet werden und die Ihnen helfen, Konten an bestimmte Anwendungsfälle anzupassen.
Bisher unterstützte AWS Control Tower Account Factory keine Kontoanpassung in der Konsole. Mit diesem Update von Account Factory können Sie Kontoanforderungen vorab definieren und sie als Teil eines klar definierten Workflows implementieren. Sie können Blueprints anwenden, um neue Konten zu erstellen, andere AWS Konten bei AWS Control Tower zu registrieren und bestehende AWS Control Tower-Konten zu aktualisieren.
Wenn Sie ein Konto in Account Factory bereitstellen, registrieren oder aktualisieren, wählen Sie den Blueprint aus, der bereitgestellt werden soll. Die im Blueprint angegebenen Ressourcen werden in Ihrem Konto bereitgestellt. Wenn die Erstellung Ihres Kontos abgeschlossen ist, können alle benutzerdefinierten Konfigurationen sofort verwendet werden.
Um mit der Anpassung von Konten zu beginnen, können Sie die Ressourcen für Ihren beabsichtigten Anwendungsfall in einem Service Catalog-Produkt definieren. Sie können auch von Partnern verwaltete Lösungen aus der AWS Getting Started Library auswählen. Weitere Informationen finden Sie unter Passen Sie Konten mit Account Factory Customization (AFC) an.
Umfassende Kontrollen helfen bei AWS Bereitstellung und Verwaltung von Ressourcen
28. November 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt ein umfassendes Kontrollmanagement, einschließlich neuer, optionaler proaktiver Kontrollen, die über CloudFormation Hooks implementiert werden. Diese Kontrollen werden als proaktiv bezeichnet, da sie Ihre Ressourcen — bevor die Ressourcen bereitgestellt werden — überprüfen, um festzustellen, ob die neuen Ressourcen den in Ihrer Umgebung aktivierten Kontrollen entsprechen.
Über 130 neue proaktive Kontrollen unterstützen Sie dabei, bestimmte politische Ziele für Ihre AWS Control Tower-Umgebung zu erreichen, die Anforderungen branchenüblicher Compliance-Frameworks zu erfüllen und die Interaktionen mit AWS Control Tower in mehr als zwanzig anderen AWS Services zu regeln.
Die Kontrollbibliothek von AWS Control Tower klassifiziert diese Kontrollen nach den zugehörigen AWS Diensten und Ressourcen. Weitere Informationen finden Sie unter Proaktive Kontrollen.
Mit dieser Version ist AWS Control Tower auch in den neuen Security Hub Service-Managed CSPM-Standard integriert: AWS Control Tower, der den Standard AWS Foundational Security Best Practices (FSBP) unterstützt. AWS Security Hub CSPM Sie können über 160 Security Hub CSPM-Steuerelemente zusammen mit den AWS Control Tower-Steuerelementen in der Konsole anzeigen, und Sie können einen Security Hub CSPM-Sicherheitswert für Ihre AWS Control Tower-Umgebung abrufen. Weitere Informationen finden Sie unter Security Hub-Steuerelemente. https://docs.aws.amazon.com/controltower/latest/controlreference/security-hub-controls.html
Der Konformitätsstatus ist für alle sichtbar AWS Config Regeln
18. November 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
AWS Control Tower zeigt jetzt den Konformitätsstatus aller AWS Config Regeln an, die in den bei AWS Control Tower registrierten Organisationseinheiten implementiert wurden. Sie können den Compliance-Status aller AWS Config Regeln einsehen, die sich auf Ihre Konten im AWS Control Tower auswirken, unabhängig davon, ob Sie registriert sind oder nicht, ohne die AWS Control Tower-Konsole verlassen zu müssen. Kunden können wählen, ob sie Config-Regeln, sogenannte Detective Controls, im AWS Control Tower einrichten oder sie direkt über den Service einrichten möchten. AWS Config Die von bereitgestellten Regeln AWS Config werden zusammen mit den vom AWS Control Tower bereitgestellten Regeln angezeigt.
Bisher waren AWS Config Regeln, die über den AWS Config Service bereitgestellt wurden, in der AWS Control Tower-Konsole nicht sichtbar. Kunden mussten zum AWS Config Service navigieren, um Regeln zu identifizieren, die nicht den AWS Config Vorschriften entsprechen. Jetzt können Sie jede nicht konforme AWS Config Regel in der AWS Control Tower-Konsole identifizieren. Um den Konformitätsstatus all Ihrer Config-Regeln einzusehen, navigieren Sie zur Seite mit den Kontodetails in der AWS Control Tower-Konsole. Sie sehen eine Liste mit dem Compliance-Status der vom AWS Control Tower verwalteten Kontrollen und der Config-Regeln, die außerhalb von AWS Control Tower bereitgestellt werden.
API für Kontrollen und eine neue CloudFormation Ressource
1. September 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt die programmatische Verwaltung von Kontrollen, auch bekannt als Guardrails, über eine Reihe von API-Aufrufen. Eine neue CloudFormation Ressource unterstützt die API-Funktionalität für Steuerelemente. Weitere Informationen finden Sie unter Automatisieren Sie Aufgaben im AWS Control Tower und Create AWS Control Tower Ressourcen mit AWS CloudFormation.
Mit diesen APIs können Sie Steuerelemente in der AWS Control Tower-Bibliothek aktivieren, deaktivieren und deren Anwendungsstatus anzeigen. Die APIs bieten Unterstützung für CloudFormation, sodass Sie AWS Ressourcen als Infrastructure-as-Code (IaC) verwalten können. AWS Control Tower bietet optionale präventive und detektivische Kontrollen, die Ihre politischen Absichten in Bezug auf eine gesamte Organisationseinheit (OU) und jedes Konto innerhalb der OU zum Ausdruck bringen. AWS Diese Regeln bleiben in Kraft, wenn Sie neue Konten erstellen oder Änderungen an bestehenden Konten vornehmen.
In dieser Version enthaltene APIs
-
EnableControl— Dieser API-Aufruf aktiviert ein Steuerelement. Es startet einen asynchronen Vorgang, der AWS Ressourcen für die angegebene Organisationseinheit und die darin enthaltenen Konten erstellt.
-
DisableControl— Dieser API-Aufruf schaltet ein Steuerelement aus. Es startet einen asynchronen Vorgang, der AWS Ressourcen in der angegebenen Organisationseinheit und den darin enthaltenen Konten löscht.
-
GetControlOperation— Gibt den Status einer bestimmten EnableControl OR-Operation zurück. DisableControl
-
ListEnabledControls— Listet die von AWS Control Tower aktivierten Kontrollen für die angegebene Organisationseinheit und die darin enthaltenen Konten auf.
Eine Liste der Kontrollnamen für optionale Steuerelemente finden Sie unter Resource Identifiers for APIs and Controls im AWS Control Tower-Benutzerhandbuch.
cFCT unterstützt das Löschen von Stack-Sets
26. August 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
Anpassungen für AWS Control Tower (cFCT) unterstützen jetzt das Löschen von Stack-Sets, indem ein Parameter in der manifest.yaml Datei festgelegt wird. Weitere Informationen finden Sie unter Löschen eines Stack-Sets.
Wichtig
Wenn Sie den Wert von anfänglich enable_stack_set_deletion auf setzentrue, werden beim nächsten Aufruf von cFCT ALLE Ressourcen, die mit dem Präfix beginnenCustomControlTower-, das zugehörige Schlüssel-Tag Key:AWS_Solutions, Value: CustomControlTowerStackSet haben und die nicht in der Manifestdatei deklariert sind, zum Löschen bereitgestellt.
Benutzerdefinierte Aufbewahrung von Protokollen
15. August 2022
(Für die Landezone des AWS Control Tower ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone)
AWS Control Tower bietet jetzt die Möglichkeit, die Aufbewahrungsrichtlinie für Amazon S3-Buckets anzupassen, in denen Ihre AWS Control CloudTrail Tower-Protokolle gespeichert werden. Sie können Ihre Amazon S3-Aufbewahrungsrichtlinie für Protokolle in Schritten von Tagen oder Jahren, bis zu einem Maximum von 15 Jahren, anpassen.
Wenn Sie Ihre Protokollspeicherung nicht anpassen möchten, sind die Standardeinstellungen 1 Jahr für die Standardkontoprotokollierung und 10 Jahre für die Zugriffsprotokollierung.
Diese Funktion ist für Bestandskunden über den AWS Control Tower verfügbar, wenn Sie Ihre Landing Zone aktualisieren oder reparieren, und für Neukunden über das AWS Control Tower-Setup
Role-Drift-Reparatur verfügbar
11. August 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
AWS Control Tower unterstützt jetzt die Reparatur von Rollenabweichungen. Sie können eine erforderliche Rolle wiederherstellen, ohne Ihre Landezone vollständig reparieren zu müssen. Falls diese Art der Drift-Reparatur erforderlich ist, finden Sie auf der Konsolen-Fehlerseite Schritte zum Wiederherstellen der Rolle, sodass Ihre Landing Zone wieder verfügbar ist.
AWS Control Tower-Landezone, Version 3.0
29. Juli 2022
(Für die AWS Control Tower-Landezone auf Version 3.0 ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone)
Die Version 3.0 der AWS Control Tower-Landing Zone umfasst die folgenden Updates:
-
Die Option, AWS CloudTrail Trails auf Organisationsebene auszuwählen oder sich von den vom AWS Control Tower verwalteten CloudTrail Trails abzumelden.
-
Zwei neue Detektivkontrollen, mit denen festgestellt werden kann, ob AWS CloudTrail Aktivitäten in Ihren Konten protokolliert werden.
-
Die Option, AWS Config Informationen über globale Ressourcen nur in Ihrer Heimatregion zu aggregieren.
-
Ein Update zum Thema Region Deny Control.
-
Ein Update der verwalteten Richtlinie, AWSControlTowerServiceRolePolicy.
-
Wir erstellen die IAM-Rolle
aws-controltower-CloudWatchLogsRoleund die CloudWatch Protokollgruppe nicht mehraws-controltower/CloudTrailLogsin jedem registrierten Konto. Bisher haben wir diese in jedem Konto für den zugehörigen Account-Trail erstellt. Bei Organisationspfaden erstellen wir nur einen im Verwaltungskonto.
In den folgenden Abschnitten finden Sie weitere Informationen zu jeder neuen Funktion.
Organization-level CloudTrail Pfade im AWS Control Tower
Mit der Landing Zone-Version 3.0 unterstützt der AWS Control Tower jetzt Pfade auf Organisationsebene AWS CloudTrail .
Wenn Sie Ihre AWS Control Tower-Landingzone auf Version 3.0 aktualisieren, haben Sie die Möglichkeit, AWS CloudTrail Trails auf Organisationsebene als Ihre bevorzugte Protokollierung auszuwählen oder CloudTrail Trails, die von AWS Control Tower verwaltet werden, abzulehnen. Wenn Sie auf Version 3.0 aktualisieren, löscht AWS Control Tower die vorhandenen Trails auf Kontoebene für registrierte Konten nach einer Wartezeit von 24 Stunden. AWS Control Tower löscht keine Trails auf Kontoebene für Konten, die noch nicht registriert sind. In dem unwahrscheinlichen Fall, dass Ihr Landing Zone-Update nicht erfolgreich ist, der Fehler jedoch auftritt, nachdem AWS Control Tower den Trail auf Organisationsebene bereits erstellt hat, können Ihnen doppelte Gebühren für Trails auf Organisations- und Kontoebene entstehen, bis Ihr Aktualisierungsvorgang erfolgreich abgeschlossen werden kann.
Ab Landing Zone 3.0 unterstützt der AWS Control Tower keine Trails mehr auf Kontoebene, die verwaltet werden. AWS Stattdessen erstellt AWS Control Tower einen Trail auf Organisationsebene, der je nach Ihrer Auswahl aktiv oder inaktiv ist.
Anmerkung
Nach dem Update auf Version 3.0 oder höher haben Sie nicht die Möglichkeit, mit den von AWS Control Tower verwalteten CloudTrail Trails auf Kontoebene fortzufahren.
Aus Ihren aggregierten Kontoprotokollen gehen keine Protokolldaten verloren, da die Protokolle im vorhandenen Amazon S3-Bucket verbleiben, in dem sie gespeichert sind. Nur die Trails werden gelöscht, nicht die vorhandenen Logs. Wenn Sie die Option zum Hinzufügen von Protokollen auf Organisationsebene auswählen, öffnet AWS Control Tower einen neuen Pfad zu einem neuen Ordner in Ihrem Amazon S3-Bucket und sendet weiterhin Protokollierungsinformationen an diesen Speicherort. Wenn Sie sich dafür entscheiden, die vom AWS Control Tower verwalteten Trails abzulehnen, bleiben Ihre vorhandenen Logs unverändert im Bucket.
Konventionen zur Pfadbenennung für die Speicherung von Protokollen
-
Konto-Trail-Logs werden mit einem Pfad in der folgenden Form gespeichert:
/org id/AWSLogs/… -
Organisations-Traillogs werden mit einem Pfad in der folgenden Form gespeichert:
/org id/AWSLogs/org id/…
Der Pfad, den AWS Control Tower für Ihre CloudTrail Pfade auf Organisationsebene erstellt, unterscheidet sich vom Standardpfad für einen manuell erstellten Pfad auf Organisationsebene, der das folgende Format haben würde:
-
/AWSLogs/org id/…
Weitere Informationen zur CloudTrail Pfadbenennung finden Sie unter Suchen Ihrer Protokolldateien. CloudTrail
Tipp
Wenn Sie vorhaben, Ihre eigenen Trails auf Kontoebene zu erstellen und zu verwalten, empfehlen wir Ihnen, die neuen Trails zu erstellen, bevor Sie das Update auf die AWS Control Tower Landing Zone Version 3.0 abschließen, um sofort mit der Protokollierung zu beginnen.
Sie können sich jederzeit dafür entscheiden, neue CloudTrail Trails auf Konto- oder Organisationsebene zu erstellen und diese selbst zu verwalten. Die Option, CloudTrail Trails auf Organisationsebene auszuwählen, die vom AWS Control Tower verwaltet werden, ist bei jedem Landing Zone-Update auf Version 3.0 oder höher verfügbar. Sie können sich bei jeder Aktualisierung Ihrer Landezone für Trails auf Organisationsebene an- und abmelden.
Wenn deine Logs von einem Drittanbieter-Dienst verwaltet werden, gib unbedingt den neuen Pfadnamen für deinen Dienst an.
Anmerkung
Für Landezonen der Version 3.0 oder höher werden AWS CloudTrail Trails auf Kontoebene vom AWS Control Tower nicht unterstützt. Sie können jederzeit Ihre eigenen Trails auf Kontoebene erstellen und verwalten, oder Sie können sich für Trails auf Organisationsebene entscheiden, die vom AWS Control Tower verwaltet werden.
Erfassen Sie nur AWS Config Ressourcen in der Heimatregion
In der Landing Zone-Version 3.0 hat AWS Control Tower die Basiskonfiguration für aktualisiert, AWS Config sodass nur globale Ressourcen in der Heimatregion aufgezeichnet werden. Nach dem Update auf Version 3.0 ist die Ressourcenaufzeichnung für globale Ressourcen nur in Ihrer Heimatregion aktiviert.
Diese Konfiguration wird als bewährte Methode angesehen. Sie wird von AWS Security Hub CSPM und empfohlen und führt zu Kosteneinsparungen AWS Config, da die Anzahl der Konfigurationselemente reduziert wird, die beim Erstellen, Ändern oder Löschen globaler Ressourcen erstellt werden. Bisher wurde jedes Mal, wenn eine globale Ressource erstellt, aktualisiert oder gelöscht wurde, sei es durch einen Kunden oder durch einen AWS Service, ein Konfigurationselement für jedes Element in jeder regulierten Region erstellt.
Zwei neue Detektivsteuerungen für die AWS CloudTrail Protokollierung
Im Rahmen der Umstellung auf Organisationsebenen AWS CloudTrail führt AWS Control Tower zwei neue Detektivkontrollen ein, die überprüfen, ob sie aktiviert CloudTrail sind. Für die erste Kontrolle ist eine obligatorische Anleitung erforderlich. Sie wird in der Sicherheits-Organisationseinheit bei der Einrichtung oder bei Aktualisierungen der Landezone von Version 3.0 und höher aktiviert. Für die zweite Kontrolle gilt die Empfehlung „Dringend empfohlen“. Sie wird optional auf alle Organisationseinheiten angewendet, mit Ausnahme der Sicherheits-OU, für die der obligatorische Kontrollschutz bereits durchgesetzt wurde.
Obligatorische Kontrolle: Ermitteln Sie, ob für gemeinsame Konten der Organisationseinheit Security AWS CloudTrail oder CloudTrail Lake aktiviert ist
Dringend empfohlene Kontrolle: Ermitteln Sie, ob für ein Konto AWS CloudTrail oder CloudTrail Lake aktiviert ist
Weitere Informationen zu den neuen Steuerelementen finden Sie unter The AWS Control Tower Controls Library.
Ein Update für die Region Deny Control
Wir haben die NotAction Liste in der Region „Kontrolle verweigern“ um Aktionen einiger zusätzlicher Dienste aktualisiert, die unten aufgeführt sind:
"chatbot:*", "s3:GetAccountPublic", "s3:DeleteMultiRegionAccessPoint", "s3:DescribeMultiRegionAccessPointOperation", "s3:GetMultiRegionAccessPoint", "s3:GetMultiRegionAccessPointPolicy", "s3:GetMultiRegionAccessPointPolicyStatus", "s3:ListMultiRegionAccessPoints", "s3:GetStorageLensConfiguration", "s3:GetStorageLensDashboard", "s3:ListStorageLensConfigurations" "s3:GetAccountPublicAccessBlock", "s3:PutAccountPublic", "s3:PutAccountPublicAccessBlock",
Video-Anleitung
Dieses Video (3:07) beschreibt, wie Sie Ihre bestehende AWS Control Tower-Landezone auf Version 3 aktualisieren. Wählen Sie zur besseren Ansicht das Symbol in der rechten unteren Ecke des Videos, um es in voller Bildschirmgröße anzuzeigen. Es stehen Untertitel zur Verfügung.
Die Seite Organisation kombiniert Ansichten von Organisationseinheiten und Konten
18. Juli 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich)
Die neue Organisationsseite in AWS Control Tower zeigt eine hierarchische (Baum-) Ansicht aller Organisationseinheiten (OUs) und Konten. Sie kombiniert die Informationen aus den Seiten OUs und Accounts, die zuvor existierten.
Auf der neuen Seite sehen Sie die Beziehungen zwischen übergeordneten Organisationseinheiten und ihren verschachtelten Organisationseinheiten und Konten. Sie können Maßnahmen für Gruppierungen von Ressourcen ergreifen. Sie können die Seitenansicht konfigurieren. Sie können beispielsweise die hierarchische Ansicht erweitern oder reduzieren, die Ansicht so filtern, dass nur Konten oder Organisationseinheiten angezeigt werden, dass nur Ihre registrierten Konten und registrierten Organisationseinheiten angezeigt werden, oder Sie können Gruppen verwandter Ressourcen anzeigen. Es ist einfacher sicherzustellen, dass Ihre gesamte Organisation ordnungsgemäß aktualisiert wird.
Vereinfachte Kontoerstellung und Registrierung
30. Juni 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)
AWS Control Tower bietet jetzt einen vereinfachten Arbeitsablauf für die Erstellung und Registrierung von Konten. Sie können in einem einzigen Workflow ein neues Konto erstellen oder ein vorhandenes Konto registrieren, ohne zur Service Catalog-Konsole zu navigieren. Weitere Informationen finden Sie unter Registrieren Sie ein vorhandenes Konto über die AWS Control Tower-Konsole.
AFT unterstützt die automatische Anpassung für gemeinsam genutzte AWS Control Tower-Konten
27. Mai 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich)
Account Factory for Terraform (AFT) kann jetzt alle Ihre Konten, die von AWS Control Tower verwaltet werden, programmgesteuert anpassen und aktualisieren, einschließlich des Verwaltungskontos, des Auditkontos und des Protokollarchivkontos, zusammen mit Ihren registrierten Konten. Sie können Ihre Kontoanpassungs- und Aktualisierungsverwaltung zentralisieren und gleichzeitig die Sicherheit Ihrer Kontokonfigurationen schützen, da Sie die Rolle festlegen, die die Arbeit ausführt.
Die bestehende AWSaftExecution-Rolle stellt jetzt Anpassungen in allen Konten bereit. Sie können IAM-Berechtigungen mit Grenzen einrichten, die den Zugriff auf die AWSaftExecution-Rolle entsprechend Ihren Geschäfts- und Sicherheitsanforderungen einschränken. Sie können die genehmigten Anpassungsberechtigungen in dieser Rolle für vertrauenswürdige Benutzer auch programmgesteuert delegieren. Als bewährte Methode empfehlen wir, die Berechtigungen auf diejenigen zu beschränken, die für die Bereitstellung der erforderlichen Anpassungen erforderlich sind.
AFT erstellt jetzt die neue AWSAftService-Rolle, um AFT-Ressourcen in allen verwalteten Konten bereitzustellen, einschließlich der gemeinsamen Konten und des Verwaltungskontos. Ressourcen wurden früher von der AWSaftExecution-Rolle bereitgestellt.
Die gemeinsamen Konten und Verwaltungskonten für AWS Control Tower werden nicht über Account Factory bereitgestellt, sodass für sie keine entsprechenden bereitgestellten Produkte vorhanden sind. AWS Service Catalog Daher können Sie die gemeinsamen Konten und Verwaltungskonten in Service Catalog nicht aktualisieren.
Gleichzeitige Operationen für alle optionalen Steuerungen
18. Mai 2022
(Für die AWS Control Tower-Landezone ist kein Update erforderlich)
Der AWS Control Tower unterstützt jetzt gleichzeitige Operationen für präventive Kontrollen sowie für detektivische Kontrollen.
Mit dieser neuen Funktion kann jede optionale Steuerung jetzt gleichzeitig angewendet oder entfernt werden, wodurch die Benutzerfreundlichkeit und Leistung aller optionalen Kontrollen verbessert werden. Sie können mehrere optionale Steuerungen aktivieren, ohne auf den Abschluss einzelner Steuervorgänge warten zu müssen. Die einzigen eingeschränkten Zeiten sind, wenn der AWS Control Tower gerade dabei ist, eine Landezone einzurichten, oder wenn die Verwaltung auf eine neue Organisation ausgedehnt wird.
Unterstützte Funktionen für präventive Kontrollen:
-
Wenden Sie verschiedene präventive Kontrollen auf derselben Organisationseinheit an und entfernen Sie sie.
-
Gleichzeitiges Anwenden und Entfernen verschiedener präventiver Kontrollen auf verschiedenen Organisationseinheiten
-
Wenden Sie dieselbe präventive Kontrolle gleichzeitig auf mehreren Organisationseinheiten an und entfernen Sie sie.
-
Sie können alle präventiven und detektivischen Kontrollen gleichzeitig anwenden und entfernen.
Sie können diese Verbesserungen bei der Kontrolle der Parallelität in allen veröffentlichten Versionen von AWS Control Tower erleben.
Wenn Sie präventive Kontrollen auf verschachtelte Organisationseinheiten anwenden, wirken sich die präventiven Kontrollen auf alle Konten und Organisationseinheiten aus, die unter der Ziel-Organisationseinheit verschachtelt sind, auch wenn diese Konten und Organisationseinheiten nicht bei AWS Control Tower registriert sind. Präventive Kontrollen werden mithilfe von Service Control Policies (SCPs) implementiert, die Teil von sind. AWS Organizations Detektivkontrollen werden mithilfe von AWS Config Regeln implementiert. Die Richtlinien bleiben in Kraft, wenn Sie neue Konten erstellen oder Änderungen an Ihren bestehenden Konten vornehmen, und AWS Control Tower bietet einen zusammenfassenden Bericht darüber, wie jedes Konto Ihren aktivierten Richtlinien entspricht. Eine vollständige Liste der verfügbaren Steuerelemente finden Sie in der Kontrollbibliothek für den AWS Control Tower.
Bestehende Sicherheits- und Logging-Konten
16. Mai 2022
(Bei der Ersteinrichtung verfügbar.)
AWS Control Tower bietet Ihnen jetzt die Möglichkeit, bei der ersten Einrichtung der Landezone ein vorhandenes AWS Konto als AWS Control Tower-Sicherheits- oder Logging-Konto anzugeben. Mit dieser Option muss AWS Control Tower keine neuen, gemeinsam genutzten Konten erstellen. Das Sicherheitskonto, das standardmäßig Audit-Konto genannt wird, ist ein eingeschränktes Konto, das Ihren Sicherheits- und Compliance-Teams Zugriff auf alle Konten in Ihrer Landezone gewährt. Das Logging-Konto, das standardmäßig als Log-Archive-Konto bezeichnet wird, dient als Repository. Es speichert Protokolle der API-Aktivitäten und Ressourcenkonfigurationen von allen Konten in Ihrer Landing Zone.
Indem Sie Ihre vorhandenen Sicherheits- und Logging-Konten verwenden, ist es einfacher, die AWS Control Tower-Governance auf Ihre bestehenden Organisationen auszudehnen oder von einer alternativen Landezone zum AWS Control Tower zu wechseln. Die Option, vorhandene Konten zu verwenden, wird Ihnen bei der ersten Einrichtung der Landezone angezeigt. Sie umfasst Prüfungen während des Einrichtungsvorgangs, die eine erfolgreiche Bereitstellung sicherstellen. AWS Control Tower implementiert die erforderlichen Rollen und Kontrollen für Ihre bestehenden Konten. Es entfernt oder führt keine vorhandenen Ressourcen oder Daten zusammen, die in diesen Konten vorhanden sind.
Einschränkung: Wenn Sie beabsichtigen, bestehende AWS Konten als Prüf- und Protokollarchivierungskonten in den AWS Control Tower zu integrieren, und wenn diese Konten über vorhandene AWS Config Ressourcen verfügen, müssen Sie die vorhandenen AWS Config Ressourcen löschen, bevor Sie die Konten bei AWS Control Tower registrieren können.
AWS Control Tower-Landingzone, Version 2.9
22. April 2022
(Für die Landing Zone des AWS Control Tower auf Version 2.9 ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone)
Die AWS Control Tower Landing Zone Version 2.9 aktualisiert den Notification Forwarder Lambda so, dass er die Python-Laufzeit der Version 3.9 verwendet. Dieses Update behebt die veraltete Python-Version 3.6, die für Juli 2022 geplant ist. Die neuesten Informationen finden Sie auf der Seite zur Python-Veralterung.
AWS-Kontrollturm-Landezone, Version 2.8
10. Februar 2022
(Für die Landing Zone des AWS Control Tower auf Version 2.8 ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone)
Die AWS Control Tower Landing Zone Version 2.8 bietet Funktionen, die den jüngsten Aktualisierungen der AWS grundlegenden Best Practices für Sicherheit entsprechen.
In dieser Version:
-
Die Zugriffsprotokollierung ist für den Zugriffs-Log-Bucket im Log-Archive-Konto konfiguriert, um den Zugriff auf den vorhandenen S3-Zugriffsprotokoll-Bucket zu verfolgen.
-
Unterstützung für Lifecycle-Richtlinien wurde hinzugefügt. Das Zugriffsprotokoll für den vorhandenen S3-Zugriffsprotokoll-Bucket ist auf eine Standardaufbewahrungszeit von 10 Jahren festgelegt.
-
Darüber hinaus aktualisiert diese Version AWS Control Tower so, dass die AWS Service Linked Role (SLR), die von bereitgestellt wird AWS Config, in allen verwalteten Konten (ohne das Verwaltungskonto) verwendet wird, sodass Sie Config-Regeln einrichten und verwalten können, die den AWS Config Best Practices entsprechen. Kunden, die kein Upgrade durchführen, verwenden weiterhin ihre bestehende Rolle.
-
Diese Version optimiert den AWS Control Tower KMS-Konfigurationsprozess für die Verschlüsselung von AWS Config Daten und verbessert die zugehörigen Statusmeldungen in. CloudTrail
-
Die Version beinhaltet ein Update für Region Deny Control, um die Nutzung der
route53-application-recoveryFunktion zu ermöglichen.us-west-2 -
Update: Am 15. Februar 2022 haben wir die Warteschlange für unzustellbare Nachrichten für AWS Lambda-Funktionen entfernt.
Weitere Details:
-
Wenn Sie Ihre Landezone außer Betrieb nehmen, entfernt AWS Control Tower die AWS Config serviceverknüpfte Rolle nicht.
-
Wenn Sie die Bereitstellung eines Account Factory-Kontos aufheben, entfernt AWS Control Tower die mit dem AWS Config Service verknüpfte Rolle nicht.
Um Ihre Landing Zone auf 2.8 zu aktualisieren, navigieren Sie zur Seite mit den Landing Zone-Einstellungen, wählen Sie die Version 2.8 aus und wählen Sie dann Update aus. Nachdem Sie Ihre Landing Zone aktualisiert haben, müssen Sie alle Konten aktualisieren, die vom AWS Control Tower verwaltet werden, wie unter beschriebenVerwaltung von Konfigurationsupdates im AWS Control Tower.