View a markdown version of this page

Januar — Dezember 2023 - AWS Control Tower
Übergang zu neuen AWS Service Catalog Externer Produkttyp (Phase 3)AWS Control Tower-Landingzone, Version 3.3Übergang zu neuen AWS Service Catalog Externer Produkttyp (Phase 2)Der AWS Control Tower kündigt Kontrollen zur Unterstützung der digitalen Souveränität anAPIs für die Landezone von AWS Control TowerAPIs für das Taggen von AWS Control Tower ControlAWS Control Tower ist verfügbar in AWS Asien-Pazifik (Melbourne)Übergang zu neuen AWS Service Catalog Externer Produkttyp (Phase 1)AWS Control Tower fügt eine neue Kontroll-API hinzuAWS Control Tower fügt neue Steuerungen hinzuAWS Control Tower erkennt vertrauenswürdige ZugriffsabweichungenAWS Control Tower ist in vier weiteren Versionen erhältlich AWS-RegionenAWS Control Tower verfügbar in AWS Israel (Tel Aviv)AWS Control Tower fügt 28 neue proaktive Kontrollen hinzuIm AWS Control Tower sind zwei Steuerelemente veraltetAWS-Kontrollturm-Landezone, Version 3.2AWS Control Tower fügt die Zuordnung von E-Mail zu ID für IAM Identity Center hinzuAWS Control Tower fügt weitere hinzu AWS Security Hub CSPM SteuerelementeAWS Control Tower veröffentlicht Metadaten für AWS Security Hub CSPM SteuerelementeAWS Control Tower fügt Account Factory Customization (AFC) für Terraform hinzuAWS Control Tower fügt ein selbstverwaltetes IAM-Identitätscenter hinzuAWS Control Tower fügt einen gemischten Hinweis zur Unternehmensführung hinzuAWS Control Tower fügt neue proaktive Kontrollen hinzuAWS Control Tower aktualisiert die Amazon EC2-SteuerelementeAWS Control Tower ist in sieben weiteren erhältlich AWS-RegionenAWS Control Tower Account Factory Customization (AFC) und Anforderungsverfolgung sind allgemein verfügbarAWS Control Tower-Landezone, Version 3.1Proaktive Kontrollen im AWS Control Tower sind allgemein verfügbar

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Januar — Dezember 2023

Im Jahr 2023 veröffentlichte AWS Control Tower die folgenden Updates:

Übergang zu neuen AWS Service Catalog Externer Produkttyp (Phase 3)

14. Dezember 2023

(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)

AWS Control Tower unterstützt Terraform Open Source nicht mehr als Produkttyp (Blueprint) bei der Erstellung neuer Produkte. AWS-Konten Weitere Informationen und Anweisungen zur Aktualisierung Ihrer Konto-Blueprints finden Sie unter Übergang zum AWS Service Catalog externen Produkttyp.

Wenn Sie Ihre Konto-Blueprints nicht aktualisieren, um den Produkttyp Extern zu verwenden, können Sie nur Konten aktualisieren oder kündigen, die Sie mithilfe von Terraform Open Source-Blueprints bereitgestellt haben.

AWS Control Tower-Landingzone, Version 3.3

14. Dezember 2023

(Für die Landing Zone des AWS Control Tower auf Version 3.3 ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone).

Aktualisierungen der S3-Bucket-Richtlinie im AWS Control Tower Audit-Konto

Wir haben die Amazon S3-Audit-Bucket-Richtlinie, die AWS Control Tower in Konten bereitstellt, so geändert, dass eine aws:SourceOrgID Bedingung für jegliche Schreibberechtigungen erfüllt sein muss. In dieser Version haben AWS Services nur dann Zugriff auf Ihre Ressourcen, wenn die Anfrage von Ihrer Organisation oder Organisationseinheit (OU) stammt.

Sie können den aws:SourceOrgID Bedingungsschlüssel verwenden und den Wert auf Ihre Organisations-ID im Bedingungselement Ihrer S3-Bucket-Richtlinie setzen. Diese Bedingung stellt sicher, dass CloudTrail nur Protokolle im Namen von Konten innerhalb Ihrer Organisation in Ihren S3-Bucket geschrieben werden können; sie verhindert, dass CloudTrail Protokolle außerhalb Ihrer Organisation in Ihren AWS Control Tower S3-Bucket schreiben.

Wir haben diese Änderung vorgenommen, um eine potenzielle Sicherheitslücke zu beheben, ohne die Funktionalität Ihrer vorhandenen Workloads zu beeinträchtigen. Die aktualisierte Richtlinie finden Sie unter. Amazon S3-Bucket-Richtlinie für die Protokollierung

Weitere Informationen zum neuen Bedingungsschlüssel finden Sie in der IAM-Dokumentation und im IAM-Blogbeitrag mit dem Titel „Verwenden Sie skalierbare Steuerelemente für AWS Dienste, die auf Ihre Ressourcen zugreifen“.

Aktualisierungen der Richtlinie im SNS-Thema AWS Config

Wir haben den neuen aws:SourceOrgID Bedingungsschlüssel zur Richtlinie für das AWS Config SNS-Thema hinzugefügt. Informationen zur aktualisierten Richtlinie finden Sie unter Die AWS Config SNS-Themenrichtlinie.

Aktualisierungen der Landezone Region Deny Control
  • discovery-marketplace: wurde entfernt. Diese Maßnahme fällt unter die aws-marketplace:* Ausnahmeregelung.

  • quicksight:DescribeAccountSubscription hinzugefügt

CloudFormation Vorlage wurde aktualisiert

Wir haben die CloudFormation Vorlage für den benannten Stack aktualisiert, BASELINE-CLOUDTRAIL-MASTER sodass keine Abweichungen auftreten, wenn keine AWS KMS Verschlüsselung verwendet wird.

Übergang zu neuen AWS Service Catalog Externer Produkttyp (Phase 2)

7. Dezember 2023

(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)

HashiCorp hat ihre Terraform-Lizenzierung aktualisiert. Infolgedessen wurde die Unterstützung für Terraform Open Source-Produkte und bereitgestellte Produkte auf einen neuen Produkttyp namens External AWS Service Catalog umgestellt.

Um eine Unterbrechung der vorhandenen Workloads und AWS Ressourcen in Ihren Konten zu vermeiden, befolgen Sie bis zum 14. Dezember 2023 die Schritte zur Umstellung auf den AWS Control Tower unter Umstellung auf den Produkttyp „ AWS Service Catalog Extern“.

Der AWS Control Tower kündigt Kontrollen zur Unterstützung der digitalen Souveränität an

27. November 2023

(Für die Landezone des AWS Control Tower ist kein Update erforderlich.)

AWS Control Tower kündigt 65 neue AWS verwaltete Steuerungen an, mit denen Sie Ihre Anforderungen an die digitale Souveränität erfüllen können. In dieser Version können Sie diese Kontrollen unter einer neuen Gruppe für digitale Souveränität in der AWS Control Tower-Konsole entdecken. Mithilfe dieser Steuerelemente können Sie Aktionen verhindern und Ressourcenänderungen in Bezug auf Datenspeicherort, granulare Zugriffsbeschränkungen , Verschlüsselung und Resilienzfunktionen erkennen. Diese Steuerelemente sollen es Ihnen erleichtern, Anforderungen in großem Umfang zu erfüllen. Weitere Informationen zu Kontrollen der digitalen Souveränität finden Sie unter Kontrollen zur Verbesserung des Schutzes der digitalen Souveränität.

Sie können beispielsweise Steuerelemente aktivieren, mit denen Sie Ihre Verschlüsselungs- und Resilienzstrategien durchsetzen können, wie z. B. Erfordern Sie einen AWS AppSync API-Cache, um die Verschlüsselung während der Übertragung zu aktivieren, oder Erfordern Sie, dass eine AWS Netzwerk-Firewall über mehrere Availability Zones verteilt ist. Sie können die Ablehnungskontrolle für die Region im AWS Control Tower auch so anpassen, dass regionale Einschränkungen gelten, die Ihren individuellen Geschäftsanforderungen am besten entsprechen.

Diese Version bietet deutlich erweiterte Funktionen zum Ablehnen von Regionen im AWS Control Tower. Sie können eine neue, parametrisierte Region-Deny-Control auf OU-Ebene anwenden, um die Granularität der Steuerung zu erhöhen und gleichzeitig eine zusätzliche Region-Governance auf der Landing-Zone-Ebene beizubehalten. Diese anpassbare Steuerung zur Verweigerung von Regionen hilft Ihnen dabei, regionale Einschränkungen anzuwenden, die Ihren individuellen Geschäftsanforderungen am besten entsprechen. Weitere Informationen zur neuen, konfigurierbaren Regionsverweigerungskontrolle finden Sie unter Auf die Organisationseinheit angewendete Regionsverweigerungskontrolle.

Als neues Tool für die neue Erweiterung „Region Deny“ enthält diese Version eine neue APIUpdateEnabledControl, mit der Sie Ihre aktivierten Steuerelemente auf die Standardeinstellungen zurücksetzen können. Diese API ist besonders hilfreich in Anwendungsfällen, in denen Sie Abweichungen schnell beheben oder programmgesteuert sicherstellen müssen, dass sich ein Steuerelement nicht im Drift-Zustand befindet. Weitere Informationen zur neuen API finden Sie in der AWS Control Tower API-Referenz

Neue proaktive Kontrollen
  • CT.APIGATEWAY.PR.6: Erfordern Sie, dass eine Amazon API Gateway-REST-Domain eine Sicherheitsrichtlinie verwendet, die eine Mindestversion des TLS-Protokolls von festlegt TLSv1.2

  • CT.APPSYNC.PR.2: Erfordert, dass eine AWS AppSync GraphQL-API mit privater Sichtbarkeit konfiguriert wird

  • CT.APPSYNC.PR.3: Erfordert, dass eine AWS AppSync GraphQL-API nicht mit API-Schlüsseln authentifiziert wird

  • CT.APPSYNC.PR.4: Erfordert einen AWS AppSync GraphQL-API-Cache, um die Verschlüsselung bei der Übertragung zu aktivieren.

  • CT.APPSYNC.PR.5: Erfordert einen AWS AppSync GraphQL-API-Cache, um die Verschlüsselung im Ruhezustand zu aktivieren.

  • CT.AUTOSCALING.PR.9: Erfordert ein Amazon EBS-Volume, das über eine Amazon EC2 Auto Scaling-Startkonfiguration konfiguriert wurde, um Daten im Ruhezustand zu verschlüsseln

  • CT.AUTOSCALING.PR.10: Erfordern Sie, dass eine Amazon EC2 Auto Scaling-Gruppe beim Überschreiben einer Startvorlage nur AWS Nitro-Instance-Typen verwendet

  • CT.AUTOSCALING.PR.11: Erfordert, dass nur AWS Nitro-Instance-Typen, die die Verschlüsselung des Netzwerkverkehrs zwischen Instances unterstützen, einer Amazon EC2 Auto Scaling-Gruppe hinzugefügt werden, wenn eine Startvorlage überschrieben wird

  • CT.DAX.PR.3: Erfordert einen DynamoDB Accelerator-Cluster, um Daten bei der Übertragung mit Transport Layer Security (TLS) zu verschlüsseln

  • CT.DMS.PR.2: Erfordert einen DMS-Endpunkt ( AWS Database Migration Service), um Verbindungen für Quell- und Zielendpunkte zu verschlüsseln

  • CT.EC2.PR.15: Erfordert, dass eine Amazon EC2-Instance beim Erstellen anhand des Ressourcentyps einen AWS Nitro-Instance-Typ verwendet AWS::EC2::LaunchTemplate

  • CT.EC2.PR.16: Erfordert, dass eine Amazon EC2-Instance einen AWS Nitro-Instance-Typ verwendet, wenn sie mit dem Ressourcentyp erstellt wird AWS::EC2::Instance

  • CT.EC2.PR.17: Erfordert einen dedizierten Amazon EC2-Host, um einen AWS Nitro-Instance-Typ zu verwenden

  • CT.EC2.PR.18: Erfordern Sie, dass eine Amazon EC2-Flotte nur die Startvorlagen mit AWS Nitro-Instance-Typen außer Kraft setzt

  • CT.EC2.PR.19: Erfordert, dass eine Amazon EC2-Instance einen Nitro-Instance-Typ verwendet, der Verschlüsselung bei der Übertragung zwischen Instances unterstützt, wenn sie mit dem Ressourcentyp erstellt wird AWS::EC2::Instance

  • CT.EC2.PR.20: Erfordern Sie, dass eine Amazon EC2-Flotte nur die Startvorlagen mit AWS Nitro-Instance-Typen überschreibt, die die Verschlüsselung bei der Übertragung zwischen Instances unterstützen

  • CT.ELASTICACHE.PR.8: Erfordert eine ElastiCache Amazon-Replikationsgruppe späterer Redis-Versionen, um die RBAC-Authentifizierung zu aktivieren

  • CT.MQ.PR.1: Erfordern Sie, dass ein Amazon MQ ActiveMQ-Broker den Bereitstellungsmodus für hohe Verfügbarkeit verwendet active/standby

  • CT.MQ.PR.2: Erfordern Sie, dass ein Amazon MQ Rabbit MQ-Broker den Cluster-Modus für Hochverfügbarkeit verwendet Multi-AZ

  • CT.MSK.PR.1: Erfordern Sie einen Amazon Managed Streaming for Apache Kafka (MSK) -Cluster, um die Verschlüsselung bei der Übertragung zwischen Cluster-Broker-Knoten durchzusetzen

  • CT.MSK.PR.2: Erfordert, dass ein Amazon Managed Streaming for Apache Kafka (MSK) -Cluster deaktiviert konfiguriert ist PublicAccess

  • CT.NETWORK-FIREWALL.PR.5: Erfordert die Bereitstellung einer AWS Netzwerk-Firewall-Firewall in mehreren Availability Zones

  • CT.RDS.PR.26: Erfordern Sie einen Amazon RDS DB-Proxy, um Transport Layer Security (TLS) -Verbindungen zu benötigen

  • CT.RDS.PR.27: Erfordern Sie eine Amazon RDS-DB-Cluster-Parametergruppe, um Transport Layer Security (TLS) -Verbindungen für unterstützte Engine-Typen zu benötigen

  • CT.RDS.PR.28: Erfordert eine Amazon RDS-DB-Parametergruppe, um Transport Layer Security (TLS) -Verbindungen für unterstützte Engine-Typen zu benötigen

  • CT.RDS.PR.29: Erfordert, dass ein Amazon RDS-Cluster nicht so konfiguriert ist, dass er über die Eigenschaft 'PubliclyAccessible' öffentlich zugänglich ist

  • CT.RDS.PR.30: Erfordert, dass für eine Amazon RDS-Datenbank-Instance die Verschlüsselung im Ruhezustand so konfiguriert ist, dass sie einen KMS-Schlüssel verwendet, den Sie für unterstützte Engine-Typen angeben

  • CT.S3.PR.12: Erfordern Sie, dass ein Amazon S3-Zugangspunkt über eine BPA-Konfiguration (Block Public Access) verfügt, bei der alle Optionen auf „true“ gesetzt sind

Neue präventive Kontrollen
  • CT.APPSYNC.PV.1Erfordern Sie, dass eine AWS AppSync GraphQL-API mit privater Sichtbarkeit konfiguriert ist

  • CT.EC2.PV.1Erfordern Sie, dass ein Amazon EBS-Snapshot aus einem verschlüsselten EC2-Volume erstellt wird

  • CT.EC2.PV.2Erfordern Sie, dass ein angehängtes Amazon EBS-Volume so konfiguriert ist, dass ruhende Daten verschlüsselt werden

  • CT.EC2.PV.3Erfordern Sie, dass ein Amazon EBS-Snapshot nicht öffentlich wiederherstellbar ist

  • CT.EC2.PV.4Erfordern Sie, dass die direkten Amazon EBS-APIs nicht aufgerufen werden

  • CT.EC2.PV.5Verbieten Sie die Verwendung des Imports und Exports von Amazon EC2-VMs

  • CT.EC2.PV.6Verbieten Sie die Verwendung veralteter Amazon EC2- und API-Aktionen RequestSpotFleet RequestSpotInstances

  • CT.KMS.PV.1Eine AWS KMS wichtige Richtlinie muss eine Erklärung enthalten, die die Gewährung von Zuschüssen auf Dienstleistungen beschränkt AWS KMS AWS

  • CT.KMS.PV.2Erfordern Sie, dass ein AWS KMS asymmetrischer Schlüssel mit RSA-Schlüsselmaterial, das für die Verschlüsselung verwendet wird, keine Schlüssellänge von 2048 Bit hat

  • CT.KMS.PV.3Erfordern Sie, dass bei der Konfiguration eines AWS KMS Schlüssels die Sicherheitsüberprüfung für die Sperrung der Umgehungsrichtlinie aktiviert ist

  • CT.KMS.PV.4Erfordern Sie, dass ein AWS KMS vom Kunden verwalteter Schlüssel (CMK) mit Schlüsselmaterial konfiguriert ist, das von CloudHSM stammt AWS

  • CT.KMS.PV.5Erfordern Sie, dass ein AWS KMS vom Kunden verwalteter Schlüssel (CMK) mit importiertem Schlüsselmaterial konfiguriert wird

  • CT.KMS.PV.6Erfordern Sie, dass AWS KMS ein vom Kunden verwalteter Schlüssel (CMK) mit Schlüsselmaterial konfiguriert wird, das aus einem externen Schlüsselspeicher (XKS) stammt

  • CT.LAMBDA.PV.1Für die Authentifizierung ist eine AWS Lambda Funktions-URL erforderlich AWS IAM-based

  • CT.LAMBDA.PV.2Erfordern Sie, dass eine AWS Lambda Funktions-URL so konfiguriert ist, dass nur Prinzipale in Ihrem AWS-Konto

APIs für die Landezone von AWS Control Tower

26. November 2023

(Für die Landungszone des AWS Control Tower ist kein Update erforderlich.)

AWS Control Tower bietet jetzt APIs, mit denen Sie Ihre Landezone programmgesteuert verwalten können. Mit diesen APIs können Sie Ihre Landezone erstellen, aktualisieren und zurücksetzen sowie Informationen über die Konfiguration und den Betrieb Ihrer Landezone abrufen. Weitere Informationen finden Sie unter Beispiele für Landingzone-APIs.

Die Landing Zone-APIs sind in allen Regionen verfügbar, in AWS-Regionen denen AWS Control Tower verfügbar ist, mit Ausnahme der Regionen GovCloud (USA). Eine Liste der Standorte AWS-Regionen , in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

APIs für das Taggen von AWS Control Tower Control

10. November 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower bietet jetzt APIs, mit denen Sie Ihre aktivierten Steuerelemente programmgesteuert taggen können. Mit diesen APIs können Sie Tags für Ihre aktivierten Steuerelemente hinzufügen, entfernen und auflisten. Weitere Informationen finden Sie unter Tagging von AWS Control Tower-Ressourcen.

Die Control-Tagging-APIs sind in allen Regionen verfügbar, in AWS-Regionen denen AWS Control Tower verfügbar ist, mit Ausnahme der Regionen GovCloud (USA). Eine Liste der Standorte AWS-Regionen , in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower ist verfügbar in AWS Asien-Pazifik (Melbourne)

3. November 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower ist im asiatisch-pazifischen Raum (Melbourne) verfügbar. Eine vollständige Liste der Regionen, in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

Übergang zu neuen AWS Service Catalog Externer Produkttyp (Phase 1)

31. Oktober 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

HashiCorp hat ihre Terraform-Lizenzierung aktualisiert. Infolgedessen wurde die Unterstützung für Terraform Open Source-Produkte und bereitgestellte Produkte auf einen neuen Produkttyp namens External AWS Service Catalog umgestellt.

Um eine Unterbrechung der vorhandenen Workloads und AWS Ressourcen in Ihren Konten zu vermeiden, befolgen Sie bis zum 14. Dezember 2023 die Schritte zur Umstellung auf den AWS Control Tower unter Umstellung auf den Produkttyp „ AWS Service Catalog Extern“.

AWS Control Tower fügt eine neue Kontroll-API hinzu

27. Oktober 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower bietet jetzt eine neue APIUpdateEnabledControl, mit der Sie Ihre aktivierten Steuerelemente aktualisieren können. Diese API ist besonders hilfreich in Anwendungsfällen, in denen Sie Abweichungen schnell beheben oder programmgesteuert sicherstellen müssen, dass sich eine Steuerung nicht im Drift-Zustand befindet. Weitere Informationen zur neuen API finden Sie in der AWS Control Tower API-Referenz.

Die UpdateEnabledControl API ist in allen Regionen verfügbar, in AWS-Regionen denen AWS Control Tower verfügbar ist, mit Ausnahme der Regionen GovCloud (USA). Eine Liste der Standorte AWS-Regionen , in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower fügt neue Steuerungen hinzu

20. Oktober 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower hat der Steuerelementbibliothek von AWS Control Tower 22 neue Steuerelemente hinzugefügt. Diese Kontrollen helfen Ihnen dabei, bewährte Methoden für Ihre AWS Ressourcen durchzusetzen. Weitere Informationen zu den neuen Kontrollen finden Sie unter Kontrollkategorien.

Die neuen Steuerelemente sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower erkennt vertrauenswürdige Zugriffsabweichungen

13. Oktober 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

Der AWS Control Tower erkennt jetzt Abweichungen bei den vertrauenswürdigen Zugriffseinstellungen und meldet sie. Vertrauenswürdige Zugriffseinstellungen ermöglichen es AWS Control Tower, in Ihrem Namen mit anderen AWS Diensten zu interagieren. Wenn diese Einstellungen außerhalb von AWS Control Tower geändert werden, erkennt AWS Control Tower die Abweichung und meldet sie in der AWS Control Tower-Konsole. Weitere Informationen zu Trusted Access Drift finden Sie unter Arten der Governance-Drift.

Die Erkennung vertrauenswürdiger Zugriffsabweichungen ist überall dort verfügbar AWS-Regionen , wo der AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower ist in vier weiteren Versionen erhältlich AWS-Regionen

29. September 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower ist in vier weiteren Ländern verfügbar AWS-Regionen: Asien-Pazifik (Hyderabad), Asien-Pazifik (Jakarta), Europa (Spanien) und Europa (Zürich). Eine vollständige Liste der Regionen, in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower verfügbar in AWS Israel (Tel Aviv)

1. August 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

Der AWS Control Tower ist in Israel (Tel Aviv) verfügbar. Eine vollständige Liste der Regionen, in denen der AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower fügt 28 neue proaktive Kontrollen hinzu

27. Juli 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower hat der Kontrollbibliothek von AWS Control Tower 28 neue proaktive Kontrollen hinzugefügt. Diese Kontrollen helfen Ihnen dabei, bewährte Verfahren für Ihre AWS Ressourcen durchzusetzen. Weitere Informationen zu den neuen Kontrollen finden Sie unter Kontrollkategorien.

Die neuen Steuerelemente sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

Im AWS Control Tower sind zwei Steuerelemente veraltet

27. Juli 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

Im AWS Control Tower sind zwei Steuerelemente veraltet: CT.CLOUDFORMATION.PR.2 und. CT.CLOUDFORMATION.PR.3 Diese Steuerelemente sind in der Kontrollbibliothek von AWS Control Tower nicht mehr verfügbar. Weitere Informationen zu den veralteten Steuerelementen finden Sie unter Kontrollkategorien.

Die veralteten Steuerelemente sind in keinem mehr verfügbar. AWS-Region

AWS-Kontrollturm-Landezone, Version 3.2

16. Juni 2023

(Für die AWS Control Tower-Landezone auf Version 3.2 ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone).

Mit der Version 3.2 der AWS Control Tower Landing Zone sind die Steuerungen, die Teil des AWS Security Hub CSPM Service-Managed Standards sind: AWS Control Tower, allgemein verfügbar. Es bietet die Möglichkeit, den Drift-Status von Steuerungen, die Teil dieses Standards sind, in der AWS Control Tower-Konsole einzusehen.

Dieses Update beinhaltet eine neue Service-Linked Role (SLR) namens. AWSServiceRoleForAWSControlTower Diese Rolle unterstützt AWS Control Tower bei der Erstellung einer EventBridge verwalteten Regel, die AWSControlTowerManagedRule in jedem Mitgliedskonto als „" bezeichnet wird“. Diese verwaltete Regel erfasst AWS Security Hub CSPM Finding-Ereignisse, anhand derer mithilfe des AWS Control Tower Kontrollabweichungen ermittelt werden können.

Diese Regel ist die erste verwaltete Regel, die von AWS Control Tower erstellt wird. Die Regel wird nicht von einem Stack bereitgestellt; sie wird direkt über die EventBridge APIs bereitgestellt. Sie können die Regel in der EventBridge Konsole oder mithilfe der EventBridge APIs anzeigen. Wenn das managed-by Feld ausgefüllt ist, wird der AWS Control Tower-Serviceprinzipal angezeigt.

Zuvor hatte AWS Control Tower die AWSControlTowerExecution Aufgabe übernommen, Operationen in Mitgliedskonten durchzuführen. Diese neue Rolle und Regel entsprechen besser dem bewährten Prinzip, bei der Ausführung von Vorgängen in einer AWS Umgebung mit mehreren Konten die geringsten Rechte zu gewähren. Die neue Rolle bietet erweiterte Berechtigungen, die insbesondere Folgendes ermöglichen: die Erstellung der verwalteten Regel in Mitgliedskonten, die Verwaltung der verwalteten Regel, die Veröffentlichung von Sicherheitsbenachrichtigungen über SNS und die Überprüfung von Abweichungen. Weitere Informationen finden Sie unter AWSServiceRoleForAWSControlTower.

Das Landing Zone 3.2-Update beinhaltet auch eine neue StackSet Ressource im VerwaltungskontoBP_BASELINE_SERVICE_LINKED_ROLE, das zunächst die serviceverknüpfte Rolle bereitstellt.

Wenn der Security Hub CSPM eine Drift bei der Steuerung meldet (in der Landezone 3.2 und höher), erhält der AWS Control Tower täglich ein Status-Update von Security Hub CSPM. Obwohl die Kontrollen in jeder regulierten Region aktiv sind, sendet der AWS Control Tower die AWS Security Hub CSPM Finding-Ereignisse nur an die Heimatregion des AWS Control Tower. Weitere Informationen finden Sie unter Security Hub — Berichte über Kontrollabweichungen.

Aktualisieren Sie die Kontrolle über die Region: Verweigern

Diese Version der Landezone beinhaltet auch ein Update für das Steuerelement Region Deny.

Globale Dienste und APIs hinzugefügt
  • AWS Fakturierung und Kostenmanagement (billing:*)

  • AWS CloudTrail (cloudtrail:LookupEvents), um die Sichtbarkeit globaler Ereignisse in den Mitgliedskonten zu ermöglichen.

  • AWS Konsolidierte Fakturierung (consolidatedbilling:*)

  • AWS Mobile Anwendung für die Managementkonsole (consoleapp:*)

  • AWS Kostenloses Kontingent (freetier:*)

  • AWS Invoicing (invoicing:*)

  • AWS IQ (iq:*)

  • AWS Benutzerbenachrichtigungen (notifications:*)

  • AWS Benutzerbenachrichtigungen Kontakte (notifications-contacts:*)

  • Amazon Payments (payments:*)

  • AWS Steuereinstellungen (tax:*)

Globale Dienste und APIs wurden entfernt
  • Wurde entfernts3:GetAccountPublic, da es sich nicht um eine gültige Aktion handelt.

  • Wurde entfernts3:PutAccountPublic, weil es sich nicht um eine gültige Aktion handelt.

AWS Control Tower fügt die Zuordnung von E-Mail zu ID für IAM Identity Center hinzu

13. Juli 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower unterstützt jetzt die Zuordnung von E-Mail zu ID für IAM Identity Center. Mit dieser Funktion können Sie E-Mail-Adressen IAM Identity Center-Benutzer-IDs zuordnen, was die Verwaltung des Benutzerzugriffs auf Ihre AWS Control Tower-Umgebung erleichtert. Weitere Informationen zur Zuordnung von E-Mails zu IDs finden Sie unter Integration mit IAM Identity Center.

Email-to-ID Mapping ist überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower fügt weitere hinzu AWS Security Hub CSPM Steuerelemente

29. Juni 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower hat der AWS Security Hub CSPM Steuerelementbibliothek von AWS Control Tower weitere Steuerelemente hinzugefügt. Diese Kontrollen helfen Ihnen dabei, bewährte Methoden für Ihre AWS Ressourcen durchzusetzen. Weitere Informationen zu den neuen Kontrollen finden Sie unter Kontrollkategorien.

Die neuen Steuerelemente sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower veröffentlicht Metadaten für AWS Security Hub CSPM Steuerelemente

22. Juni 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower veröffentlicht jetzt Metadaten für AWS Security Hub CSPM Kontrollen. Diese Metadaten enthalten Informationen über die Kontrolle, wie z. B. die Kontroll-ID, den Kontrolltitel und die Kontrollbeschreibung. Weitere Informationen zu den Metadaten finden Sie unter Steuerelement-Metadaten.

Kontrollmetadaten sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower fügt Account Factory Customization (AFC) für Terraform hinzu

15. Juni 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower unterstützt jetzt Account Factory Customization (AFC) für Terraform. Mit dieser Funktion können Sie Terraform verwenden, um Ihre AWS Control Tower-Konten anzupassen. Weitere Informationen zu AFC für Terraform finden Sie unter Account Factory-Anpassung für Terraform.

AFC for Terraform ist überall dort verfügbar, wo AWS Control Tower verfügbar ist. AWS-Regionen Eine Liste der Standorte, an AWS-Regionen denen AWS Control Tower verfügbar ist, finden Sie in der Tabelle. AWS-Region

AWS Control Tower fügt ein selbstverwaltetes IAM-Identitätscenter hinzu

8. Juni 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower unterstützt jetzt das selbstverwaltete IAM-Identitätscenter. Mit dieser Funktion können Sie Ihren eigenen Identitätsanbieter mit AWS Control Tower verwenden. Weitere Informationen zum selbstverwalteten IAM-Identitätscenter finden Sie unter IAM-Identitätscenter.

Self-managed Das IAM Identity Center ist überall dort verfügbar, AWS-Regionen wo der AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower fügt einen gemischten Hinweis zur Unternehmensführung hinzu

1. Juni 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

Der AWS Control Tower enthält jetzt einen Hinweis zur gemischten Verwaltung. In diesem Hinweis wird erläutert, wie AWS Control Tower mit anderen AWS Diensten zusammenarbeitet, um die Verwaltung Ihrer AWS Ressourcen zu gewährleisten. Weitere Informationen zur gemischten Unternehmensführung finden Sie unter Mixed Governance.

Die Mixed Governance Note ist überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower fügt neue proaktive Kontrollen hinzu

25. Mai 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower hat der Kontrollbibliothek von AWS Control Tower neue proaktive Kontrollen hinzugefügt. Diese Kontrollen helfen Ihnen dabei, bewährte Verfahren für Ihre AWS Ressourcen durchzusetzen. Weitere Informationen zu den neuen Kontrollen finden Sie unter Kontrollkategorien.

Die neuen Steuerelemente sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower aktualisiert die Amazon EC2-Steuerelemente

18. Mai 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower hat die Amazon EC2-Steuerelemente in der Steuerelementbibliothek von AWS Control Tower aktualisiert. Diese Updates verbessern die Sicherheit und Zuverlässigkeit Ihrer AWS Control Tower-Umgebung. Weitere Informationen zu den aktualisierten Steuerelementen finden Sie unter Kontrollkategorien.

Die aktualisierten Steuerelemente sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower ist in sieben weiteren erhältlich AWS-Regionen

11. Mai 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower ist in sieben weiteren Ländern verfügbar AWS-Regionen: Asien-Pazifik (Osaka), Kanada (Zentral), Europa (Mailand), Europa (Stockholm), Naher Osten (Bahrain), Naher Osten (VAE) und Südamerika (São Paulo). Eine vollständige Liste der Regionen, in denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower Account Factory Customization (AFC) und Anforderungsverfolgung sind allgemein verfügbar

27. April 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

AWS Control Tower Account Factory Customization (AFC) und Anforderungsverfolgung sind jetzt allgemein verfügbar. Mit AFC können Sie Ihre AWS Control Tower-Konten anpassen, und mithilfe der Anforderungsverfolgung können Sie den Status Ihrer AWS Control Tower-Anfragen verfolgen. Weitere Informationen zu AFC und Anforderungsverfolgung finden Sie unter Account Factory-Anpassung und Anforderungsverfolgung. https://docs.aws.amazon.com/controltower/latest/userguide/request-tracing.html

AFC und Anforderungsverfolgung sind überall dort verfügbar, AWS-Regionen wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.

AWS Control Tower-Landezone, Version 3.1

9. Februar 2023

(Für die AWS Control Tower-Landezone auf Version 3.1 ist ein Update erforderlich. Weitere Informationen finden Sie unterAktualisiere deine Landezone)

Die Version 3.1 der AWS Control Tower-Landing Zone umfasst die folgenden Updates:

  • Mit dieser Version deaktiviert AWS Control Tower die unnötige Zugriffsprotokollierung für Ihren Access Logging Bucket. Dabei handelt es sich um den Amazon S3-Bucket, in dem Zugriffsprotokolle im Log Archive-Konto gespeichert werden, und aktiviert gleichzeitig weiterhin die Serverzugriffsprotokollierung für S3-Buckets. Diese Version enthält auch Aktualisierungen der Steuerung „Region verweigern“, die zusätzliche Aktionen für globale Dienste wie Support Pläne und ermöglichen. AWS Artifact

  • Die Deaktivierung der Serverzugriffsprotokollierung für den AWS Control Tower Access Logging Bucket veranlasst Security Hub CSPM, ein Ergebnis für den Zugriffsprotokollierungs-Bucket des Log Archive-Kontos zu erstellen. Aufgrund einer AWS Security Hub CSPM Regel sollte die [S3.9] S3-Bucket-Serverzugriffsprotokollierung aktiviert sein. In Übereinstimmung mit Security Hub CSPM empfehlen wir, dieses spezielle Ergebnis zu unterdrücken, wie in der Security Hub CSPM-Beschreibung dieser Regel angegeben. Weitere Informationen finden Sie unter Informationen zu unterdrückten Ergebnissen.

  • Die Zugriffsprotokollierung für den (regulären) Logging-Bucket im Log Archive-Konto ist in Version 3.1 unverändert. Gemäß den bewährten Methoden werden Zugriffsereignisse für diesen Bucket als Logeinträge im Access Logging Bucket aufgezeichnet. Weitere Informationen zur Zugriffsprotokollierung finden Sie unter Protokollieren von Anfragen mithilfe der Serverzugriffsprotokollierung in der Amazon S3-Dokumentation.

  • Wir haben die Steuerung Region Deny aktualisiert. Dieses Update ermöglicht Aktionen von mehr globalen Diensten. Einzelheiten zu diesem SCP finden Sie unter Zugriff auf AWS basierend auf den angeforderten Einstellungen verweigern AWS-Region und unter Kontrollen, die den Schutz der Datenresidenz verbessern.

    Globale Dienste haben hinzugefügt:

    • AWS -Kontenverwaltung (account:*)

    • AWS Aktiviere (activate:*)

    • AWS Artifact (artifact:*)

    • AWS Billing Conductor (billingconductor:*)

    • AWS Compute Optimizer (compute-optimizer:*)

    • AWS Data Pipeline (datapipeline:GetAccountLimits)

    • AWS Device Farm(devicefarm:*)

    • AWS Marketplace (discovery-marketplace:*)

    • Amazon ECR () ecr-public:*

    • AWS License Manager (license-manager:ListReceivedLicenses)

    • AWS Lichtsegel () lightsail:Get*

    • AWS Resource Explorer (resource-explorer-2:*)

    • Amazon S3 (s3:CreateMultiRegionAccessPoint,s3:GetBucketPolicyStatus) s3:PutMultiRegionAccessPointPolicy

    • AWS Sparpläne (savingsplans:*)

    • IAM-Identitätszentrum () sso:*

    • AWS Support App (supportapp:*)

    • Support Pläne () supportplans:*

    • AWS Nachhaltigkeit (sustainability:*)

    • AWS Resource Groups Tagging API (tag:GetResources)

    • AWS Marketplace Einblicke in Anbieter (vendor-insights:ListEntitledSecurityProfiles)

Proaktive Kontrollen im AWS Control Tower sind allgemein verfügbar

13. April 2023

(Für die AWS Control Tower-Landezone ist kein Update erforderlich.)

Proaktive Kontrollen im AWS Control Tower sind jetzt allgemein verfügbar. Proaktive Kontrollen helfen Ihnen dabei, bewährte Verfahren für Ihre AWS Ressourcen durchzusetzen. Weitere Informationen zu proaktiven Kontrollen finden Sie unter Proaktive Kontrollen.

Proaktive Kontrollen sind überall dort verfügbar AWS-Regionen , wo AWS Control Tower verfügbar ist. Eine Liste der Standorte AWS-Regionen , an denen AWS Control Tower verfügbar ist, finden Sie in der AWS-Region Tabelle.