Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
De enero a diciembre de 2023
En 2023, AWS Control Tower publicó las siguientes actualizaciones:
Transición a lo nuevo AWS Service Catalog Tipo de producto externo (fase 3)
Transición a lo nuevo AWS Service Catalog Tipo de producto externo (fase 2)
AWS Control Tower anuncia controles para ayudar a la soberanía digital
-
AWS Control Tower está disponible en AWS Asia-Pacífico (Melbourne)
-
Transición a una nueva AWS Service Catalog Tipo de producto externo (fase 1)
-
AWS Control Tower está disponible en cuatro versiones adicionales Regiones de AWS
-
AWS Control Tower agrega asignación de correo electrónico a ID para el IAM Identity Center
-
AWS Control Tower publica metadatos para AWS Security Hub CSPM controles
-
AWS Control Tower agrega Account Factory Customization (AFC) for Terraform
-
AWS Control Tower agrega un IAM Identity Center autoadministrado
-
AWS Control Tower está disponible en siete versiones adicionales Regiones de AWS
-
Controles proactivos de AWS Control Tower disponibles con carácter general
Transición a lo nuevo AWS Service Catalog Tipo de producto externo (fase 3)
14 de diciembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ya no admite Terraform Open Source como tipo de producto (modelo) al crear uno nuevo. Cuentas de AWS Para obtener más información e instrucciones sobre cómo actualizar los planos de su cuenta, consulte Transición al tipo de producto AWS Service Catalog externo.
Si no actualiza los esquemas de la cuenta para utilizar el tipo de producto externo, solo podrá actualizar o cancelar las cuentas que haya aprovisionado mediante los esquemas de código abierto de Terraform.
Zona de aterrizaje de AWS Control Tower, versión 3.3
14 de diciembre de 2023
(Es necesaria una actualización a la versión 3.3 de la zona de aterrizaje de AWS Control Tower. Para obtener más información, consulte Actualización de la zona de aterrizaje).
Actualizaciones de la política de buckets de S3 en la cuenta de auditoría de AWS Control Tower
Hemos modificado la política de buckets de auditoría de Amazon S3 que AWS Control Tower implementa en las cuentas, de modo que se debe cumplir una condición aws:SourceOrgID para cualquier permiso de escritura. Con esta versión, AWS los servicios solo tienen acceso a tus recursos cuando la solicitud proviene de tu organización o unidad organizativa (OU).
Puede utilizar la clave de condición aws:SourceOrgID y establecer el valor del ID de organización en el elemento de condición de la política de bucket de S3. Esta condición garantiza que CloudTrail solo pueda escribir registros en nombre de las cuentas de su organización en su bucket de S3; evita que CloudTrail los registros ajenos a su organización escriban en su bucket de S3 de AWS Control Tower.
Hicimos este cambio para corregir una posible vulnerabilidad de seguridad, sin que afectase a la funcionalidad de las cargas de trabajo actuales. Para ver la política actualizada, consulte Política de buzones de Amazon S3 para el registro.
Para obtener más información sobre la nueva clave de condición, consulte la documentación de IAM y la entrada del blog de IAM titulada «Use controles escalables para que los AWS servicios accedan a sus recursos».
Actualizaciones de la política en el tema SNS AWS Config
Hemos agregado la nueva clave de aws:SourceOrgID condición a la política del tema AWS Config SNS. Para ver la política actualizada, consulte la política temática de las SNS. AWS Config
Actualizaciones del control de denegación de regiones de la zona de aterrizaje
-
Se ha eliminado
discovery-marketplace:. Esta acción está cubierta por la exenciónaws-marketplace:*. -
Se ha agregado
quicksight:DescribeAccountSubscription
Plantilla actualizada CloudFormation
Hemos actualizado la CloudFormation plantilla de la pila denominada BASELINE-CLOUDTRAIL-MASTER para que no muestre variaciones cuando no se utiliza el AWS KMS cifrado.
Transición a lo nuevo AWS Service Catalog Tipo de producto externo (fase 2)
7 de diciembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
HashiCorp actualizaron sus licencias de Terraform. Como resultado, AWS Service Catalog cambiaron el soporte para los productos de código abierto de Terraform y los aprovisionaron a un nuevo tipo de producto, denominado Externo.
Para evitar interrumpir las cargas de trabajo y AWS los recursos existentes en sus cuentas, siga los pasos de transición a la torre de control de AWS que se indican en la sección Transición al tipo de producto AWS Service Catalog externo antes del 14 de diciembre de 2023.
AWS Control Tower anuncia controles para ayudar a la soberanía digital
27 de noviembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower anuncia 65 nuevos controles AWS administrados para ayudarlo a cumplir sus requisitos de soberanía digital. Con esta versión, podrá descubrir estos controles en un nuevo grupo de soberanía digital en la consola de AWS Control Tower. Puede utilizar estos controles para ayudar a evitar acciones y detectar cambios en los recursos relacionados con las capacidades de residencia de datos, restricción de acceso granular, cifrado y resiliencia. Estos controles están diseñados para que le resulte más sencillo abordar los requisitos a escala. Para obtener más información sobre los controles de soberanía digital, consulte Controls that enhance digital sovereignty protection.
Por ejemplo, puede optar por habilitar controles que ayuden a reforzar sus estrategias de cifrado y resiliencia, como exigir una caché de AWS AppSync API para habilitar el cifrado en tránsito o exigir la implementación de un firewall de AWS red en varias zonas de disponibilidad. También puede personalizar el control de denegación de regiones de AWS Control Tower para aplicar las restricciones regionales que mejor se adapten a sus necesidades empresariales únicas.
Esta versión incluye capacidades mejoradas de denegación de regiones de AWS Control Tower. Puede aplicar un nuevo control de denegación de regiones parametrizado en la unidad organizativa para aumentar la granularidad de la gobernanza y, al mismo tiempo, mantener una gobernanza adicional de la región en la zona de aterrizaje. Este control de denegación de regiones personalizable lo ayuda a aplicar las restricciones regionales que mejor se adapten a sus necesidades empresariales únicas. Para obtener más información sobre el nuevo control de denegación de regiones configurable, consulte Region deny control applied to the OU.
Como nueva herramienta para la nueva mejora de denegación de regiones, esta versión incluye una nueva API, UpdateEnabledControl, que le permite restablecer los controles habilitados a la configuración predeterminada. Esta API resulta especialmente útil en los casos de uso en los que es necesario resolver las desviaciones rápidamente o garantizar mediante programación que un control no se encuentre en estado de desviación. Para obtener más información acerca de la API, consulte AWS Control Tower API Reference
Nuevos controles proactivos
-
CT.APIGATEWAY.PR.6: Exija un dominio REST de Amazon API Gateway para utilizar una política de seguridad que especifique una versión mínima del protocolo TLS de TLSv1.2
-
CT.APPSYNC.PR.2: Exija que una API de AWS AppSync GraphQL esté configurada con visibilidad privada
-
CT.APPSYNC.PR.3: Exige que una API de AWS AppSync GraphQL no esté autenticada con claves de API
-
CT.APPSYNC.PR.4: Requiere una caché de API de AWS AppSync GraphQL para tener habilitado el cifrado en tránsito.
-
CT.APPSYNC.PR.5: Requiere una caché de API de AWS AppSync GraphQL para tener habilitado el cifrado en reposo.
-
CT.AUTOSCALING.PR.9: Cómo requerir que un volumen de Amazon EBS configurado mediante una configuración de lanzamiento de Amazon EC2 Auto Scaling cifre los datos en reposo
-
CT.AUTOSCALING.PR.10: Exija que un grupo de Amazon EC2 Auto Scaling utilice solo los tipos de instancias de AWS Nitro al anular una plantilla de lanzamiento
-
CT.AUTOSCALING.PR.11: Exija que solo los tipos de instancias de AWS Nitro que admitan el cifrado del tráfico de red entre instancias se añadan a un grupo de Amazon EC2 Auto Scaling, al anular una plantilla de lanzamiento
-
CT.DAX.PR.3: Cómo requerir que un clúster de DynamoDB Accelerator cifre datos en tránsito con seguridad de la capa de transporte (TLS)
-
CT.DMS.PR.2: Exija un punto final del servicio AWS de migración de bases de datos (DMS) para cifrar las conexiones de los puntos finales de origen y destino
-
CT.EC2.PR.15: Cómo requerir que una instancia de Amazon EC2 utilice un tipo de instancia de AWS Nitro cuando se crea desde el tipo de recurso
AWS::EC2::LaunchTemplate -
CT.EC2.PR.16: Cómo requerir que una instancia de Amazon EC2 utilice un tipo de instancia de AWS Nitro cuando se crea mediante el tipo de recurso
AWS::EC2::Instance -
CT.EC2.PR.17: Cómo requerir que un host dedicado de Amazon EC2 utilice un tipo de instancia de AWS Nitro
-
CT.EC2.PR.18: Exija una flota de Amazon EC2 para anular solo las plantillas de lanzamiento con tipos de instancias de Nitro AWS
-
CT.EC2.PR.19: Cómo requerir que una instancia de Amazon EC2 utilice un tipo de instancia de Nitro que admita cifrado en tránsito entre instancias cuando se crea mediante el tipo de recurso
AWS::EC2::Instance -
CT.EC2.PR.20: Exija que una flota de Amazon EC2 anule únicamente las plantillas de lanzamiento con tipos de instancias de AWS Nitro que admitan el cifrado en tránsito entre instancias
-
CT.ELASTICACHE.PR.8: Exija un grupo de ElastiCache replicación de Amazon de versiones posteriores de Redis para tener activada la autenticación RBAC
-
CT.MQ.PR.1: Exija que un agente de ActiveMQ de Amazon MQ utilice active/standby el modo de implementación para lograr una alta disponibilidad
-
CT.MQ.PR.2: Exija que un agente de Amazon MQ Rabbit MQ utilice Multi-AZ el modo de clúster para lograr una alta disponibilidad
-
CT.MSK.PR.1: Cómo requerir que un clúster de Amazon Managed Streaming para Apache Kafka (MSK) aplique cifrado en tránsito entre los nodos del agente del clúster
-
CT.MSK.PR.2: Exija que un clúster de Amazon Managed Streaming para Apache Kafka (MSK) esté configurado como deshabilitado PublicAccess
-
CT.NETWORK-FIREWALL.PR.5: Exija que se implemente un firewall de AWS red en varias zonas de disponibilidad
-
CT.RDS.PR.26: Cómo requerir que un proxy de base de datos de Amazon RDS exija conexiones de seguridad de la capa de transporte (TLS)
-
CT.RDS.PR.27: Cómo requerir que un grupo de parámetros de clúster de base de datos de Amazon RDS exija conexiones de seguridad de la capa de transporte (TLS) para los tipos de motores compatibles
-
CT.RDS.PR.28: Cómo requerir que un grupo de parámetros de base de datos de Amazon RDS exija conexiones de seguridad de la capa de transporte (TLS) para los tipos de motores compatibles
-
CT.RDS.PR.29: Exija que un clúster de Amazon RDS no esté configurado para que sea de acceso público mediante la propiedad 'PubliclyAccessible'
-
CT.RDS.PR.30: Cómo requerir que una instancia de base de datos de Amazon RDS tenga cifrado en reposo configurado para utilizar una clave de KMS que especifique para los tipos de motores compatibles
-
CT.S3.PR.12: Cómo requerir que un punto de acceso de Amazon S3 tenga una configuración Bloquear acceso público (BPA) con todas las opciones establecidas en true
Nuevos controles preventivos
-
CT.APPSYNC.PV.1Exige que la API de AWS AppSync GraphQL esté configurada con visibilidad privada
-
CT.EC2.PV.1 Cómo requerir que se cree una instantánea de Amazon EBS desde un volumen de EC2 cifrado
-
CT.EC2.PV.2 Cómo requerir que se configure un volumen de Amazon EBS adjunto para cifrar los datos en reposo
-
CT.EC2.PV.3 Cómo requerir que una instantánea de Amazon EBS no pueda restaurarse públicamente
-
CT.EC2.PV.4 Cómo requerir que no se llame a las API directas de Amazon EBS
-
CT.EC2.PV.5 Cómo prohibir el uso de la importación y exportación de máquinas virtuales de Amazon EC2
-
CT.EC2.PV.6No permita el uso de acciones de API y Amazon RequestSpotFleet EC2 en desuso RequestSpotInstances
-
CT.KMS.PV.1Exija una política de AWS KMS claves para incluir una declaración que limite la creación de AWS KMS subvenciones a los servicios AWS
-
CT.KMS.PV.2Exija que una clave AWS KMS asimétrica con material de clave RSA utilizado para el cifrado no tenga una longitud de clave de 2048 bits
-
CT.KMS.PV.3Exija que la AWS KMS clave esté configurada con la verificación de seguridad de bloqueo y bloqueo de la política de elusión habilitada
-
CT.KMS.PV.4Exija que se configure una clave AWS KMS administrada por el cliente (CMK) con el material clave que se origina en CloudHSM AWS
-
CT.KMS.PV.5Exija que se configure una clave AWS KMS administrada por el cliente (CMK) con material clave importado
-
CT.KMS.PV.6Exija que una clave AWS KMS administrada por el cliente (CMK) esté configurada con material de claves que provenga de un almacén de claves externo (XKS)
-
CT.LAMBDA.PV.1Exija una URL de AWS Lambda función para usar la autenticación AWS IAM-based
-
CT.LAMBDA.PV.2Exija que AWS Lambda la URL de una función esté configurada para que solo puedan acceder a ella los principales de su Cuenta de AWS
API de zona de aterrizaje de AWS Control Tower
26 de noviembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ofrece ahora API que ayudan a administrar la zona de aterrizaje mediante programación. Estas API permiten crear, actualizar y restablecer la zona de aterrizaje, así como recuperar información sobre la configuración y las operaciones de la zona de aterrizaje. Para obtener más información, consulte Ejemplos de la API de zona de aterrizaje.
Las API de la zona de destino están disponibles en todos los Regiones de AWS lugares en los que AWS Control Tower esté disponible, excepto en las regiones GovCloud (EE. UU.). Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
API de etiquetado de control de AWS Control Tower
10 de noviembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ofrece ahora API que ayudan a etiquetar controles habilitados mediante programación. Estas API permiten agregar, eliminar y enumerar etiquetas para los controles habilitados. Para obtener más información, consulte Etiquetado de recursos de AWS Control Tower.
Las API de etiquetado de controles están disponibles en todos los países en los Regiones de AWS que AWS Control Tower está disponible, excepto en las regiones GovCloud (EE. UU.). Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower está disponible en AWS Asia-Pacífico (Melbourne)
3 de noviembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower está disponible en Asia-Pacífico (Melbourne). Para obtener una lista de las regiones en las que AWS Control Tower está disponible, consulte la Tabla de Región de AWS
Transición a una nueva AWS Service Catalog Tipo de producto externo (fase 1)
31 de octubre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
HashiCorp actualizaron sus licencias de Terraform. Como resultado, AWS Service Catalog cambiaron el soporte para los productos de código abierto de Terraform y los aprovisionaron a un nuevo tipo de producto, denominado Externo.
Para evitar interrumpir las cargas de trabajo y AWS los recursos existentes en sus cuentas, siga los pasos de transición a la torre de control de AWS que se indican en la sección Transición al tipo de producto AWS Service Catalog externo antes del 14 de diciembre de 2023.
AWS Control Tower agrega nueva API de control
27 de octubre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ofrece ahora una nueva API, UpdateEnabledControl, que le permite actualizar los controles habilitados. Esta API resulta especialmente útil en los casos de uso en los que es necesario resolver las desviaciones rápidamente o garantizar mediante programación que un control no se encuentre en estado de desviación. Para obtener más información sobre la nueva API, consulte Referencia de la API de AWS Control Tower.
La UpdateEnabledControl API está disponible en todos los Regiones de AWS lugares en los que AWS Control Tower esté disponible, excepto en las regiones GovCloud (EE. UU.). Para obtener una lista de Regiones de AWS
donde AWS Control Tower está disponible, consulte la Tabla de Región de AWS
AWS Control Tower agrega nuevos controles
20 de octubre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ha agregado 22 nuevos controles a la biblioteca de controles de AWS Control Tower. Estos controles le ayudan a aplicar las mejores prácticas para sus AWS recursos. Para obtener más información sobre los nuevos controles, consulte Categorías de control.
Los nuevos controles están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower detecta desviación de acceso de confianza
13 de octubre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower detecta y registra ahora desviaciones en la configuración de acceso de confianza. La configuración de acceso confiable permite a AWS Control Tower interactuar con otros AWS servicios en su nombre. Si esta configuración se cambia fuera de AWS Control Tower, AWS Control Tower detectará la desviación y la registrará en la consola de AWS Control Tower. Para obtener más información sobre la desviación de acceso de confianza, consulte Tipos de desviación de gobernanza.
La detección confiable de desviaciones en el acceso está disponible en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower está disponible en cuatro versiones adicionales Regiones de AWS
29 de septiembre de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower está disponible en otros cuatro países Regiones de AWS: Asia Pacífico (Hyderabad), Asia Pacífico (Yakarta), Europa (España) y Europa (Zúrich). Para obtener una lista de las regiones en las que AWS Control Tower está disponible, consulte la Tabla de Región de AWS
AWS Control Tower está disponible en AWS Israel (Tel Aviv)
1 de agosto de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower está disponible en Israel (Tel Aviv). Para obtener una lista de las regiones en las que AWS Control Tower está disponible, consulte la Tabla de Región de AWS
AWS Control Tower agrega 28 nuevos controles proactivos
27 de julio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ha agregado 28 nuevos controles proactivos a la biblioteca de controles de AWS Control Tower. Estos controles le ayudan a aplicar las mejores prácticas para sus AWS recursos. Para obtener más información sobre los nuevos controles, consulte Categorías de control.
Los nuevos controles están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower descarta dos controles
27 de julio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ha retirado dos controles: CT.CLOUDFORMATION.PR.2 y CT.CLOUDFORMATION.PR.3. Estos controles ya no están disponibles en la biblioteca de controles de AWS Control Tower. Para obtener más información sobre los controles en desuso, consulte Categorías de control.
Los controles obsoletos ya no están disponibles en ninguno Región de AWS.
Zona de aterrizaje de AWS Control Tower, versión 3.2
16 de junio de 2023
(Es necesaria una actualización a la versión 3.2 de la zona de aterrizaje de AWS Control Tower. Para obtener más información, consulte Actualización de la zona de aterrizaje).
La versión 3.2 de la zona de aterrizaje de AWS Control Tower pone a disposición del público general los controles que forman parte del AWS Security Hub CSPM Service-Managed estándar: AWS Control Tower. Introduce la posibilidad de ver el estado de desviación de los controles que forman parte de este estándar en la consola de AWS Control Tower.
Esta actualización incluye un nuevo rol vinculado al servicio (SLR), denominado. AWSServiceRoleForAWSControlTower Esta función ayuda a AWS Control Tower a crear una regla EventBridge administrada, denominada AWSControlTowerManagedRule en la cuenta de cada miembro. Esta regla administrada recopila los eventos de AWS Security Hub CSPM búsqueda, y AWS Control Tower puede determinar la desviación del control.
Esta regla es la primera regla administrada que crea AWS Control Tower. La regla no se implementa en una pila; se implementa directamente desde las EventBridge API. Puede ver la regla en la EventBridge consola o mediante las EventBridge API. Si el campo managed-by está relleno, se mostrará la entidad principal del servicio de AWS Control Tower.
Anteriormente, AWS Control Tower asumía la AWSControlTowerExecution función de realizar operaciones en las cuentas de los miembros. Esta nueva función y regla se alinean mejor con el principio de mejores prácticas de conceder el mínimo privilegio al realizar operaciones en un AWS entorno de varias cuentas. El nuevo rol proporciona permisos de alcance reducido que permiten específicamente: crear la regla administrada en las cuentas de miembros, mantener la regla administrada, publicar notificaciones de seguridad a través de SNS y verificar las desviaciones. Para obtener más información, consulte AWSServiceRoleForAWSControlTower.
La actualización 3.2 de la zona de destino también incluye un nuevo StackSet recurso en la cuenta de administraciónBP_BASELINE_SERVICE_LINKED_ROLE, que inicialmente implementa la función vinculada al servicio.
Cuando notifica una desviación de control de Security Hub CSPM (en la zona de destino 3.2 y versiones posteriores), AWS Control Tower recibe una actualización de estado diaria de Security Hub CSPM. Si bien los controles están activos en todas las regiones gobernadas, AWS Control Tower envía los eventos de AWS Security Hub CSPM búsqueda únicamente a la región de origen de AWS Control Tower. Para obtener más información, consulte Security Hub control drift reporting.
Actualización del control de denegación de regiones
Esta versión de zona de aterrizaje también incluye una actualización del control de denegación de regiones.
Adición de servicios y API globales
-
Administración de facturación y costos de AWS (
billing:*) -
AWS CloudTrail (
cloudtrail:LookupEvents) para permitir la visibilidad de los eventos globales en las cuentas de los miembros. -
AWS Facturación consolidada (
consolidatedbilling:*) -
AWS Aplicación móvil Management Console (
consoleapp:*) -
AWS Nivel gratuito (
freetier:*) -
Facturación de AWS (
invoicing:*) -
AWS COEFICIENTE INTELECTUAL (
iq:*) -
AWS Notificaciones de usuario (
notifications:*) -
AWS Contactos de notificaciones de usuario (
notifications-contacts:*) -
Amazon Payments (
payments:*) -
AWS Configuración de impuestos (
tax:*)
Eliminación de servicios y API globales
-
Se ha eliminado
s3:GetAccountPublicporque no es una acción válida. -
Se ha eliminado
s3:PutAccountPublicporque no es una acción válida.
AWS Control Tower agrega asignación de correo electrónico a ID para el IAM Identity Center
13 de julio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower admite ahora asignación de correo electrónico a ID para IAM Identity Center. Esta característica le permite asignar direcciones de correo electrónico a ID de usuario del IAM Identity Center, lo que facilita la administración del acceso de los usuarios al entorno de AWS Control Tower. Para obtener más información sobre la asignación de correo electrónico a ID, consulte Integración con el IAM Identity Center.
Email-to-ID la cartografía está disponible en todos los Regiones de AWS lugares en los que AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower añade más AWS Security Hub CSPM controles
29 de junio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ha agregado más AWS Security Hub CSPM controles a la biblioteca de controles de AWS Control Tower. Estos controles le ayudan a aplicar las mejores prácticas para sus AWS recursos. Para obtener más información sobre los nuevos controles, consulte Categorías de control.
Los nuevos controles están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower publica metadatos para AWS Security Hub CSPM controles
22 de junio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ahora publica los metadatos de los AWS Security Hub CSPM controles. Estos metadatos incluyen información sobre el control, como ID, título y descripción del control. Para obtener más información sobre los metadatos, consulte Metadatos de objetos.
Los metadatos de control están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower agrega Account Factory Customization (AFC) for Terraform
15 de junio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower agrega ahora Account Factory Customization (AFT) for Terraform. Esta característica le permite utilizar Terraform para personalizar las cuentas de AWS Control Tower. Para obtener más información sobre AFC para Terraform, consulte Account Factory Customization for Terraform.
AFC para Terraform está disponible en todos los Regiones de AWS lugares en los que AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla.
AWS Control Tower agrega un IAM Identity Center autoadministrado
8 de junio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower admite ahora un IAM Identity Center autoadministrado. Esta característica le permite utilizar su propio proveedor de identidades con AWS Control Tower. Para obtener más información sobre el IAM Identity Center autoadministrado, consulte IAM Identity Center.
Self-managed El centro de identidad de IAM está disponible en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower agrega nota de gobernanza mixta
1 de junio de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower incluye ahora una nota sobre gobernanza mixta. En esta nota se explica cómo AWS Control Tower funciona con otros AWS servicios para garantizar el control de sus AWS recursos. Para obtener más información sobre la gobernanza mixta, consulte Gobernanza mixta.
La nota sobre gobernanza mixta está disponible en todos los países Regiones de AWS en los que AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower agrega nuevos controles proactivos
25 de mayo de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ha agregado nuevos controles proactivos a la biblioteca de controles de AWS Control Tower. Estos controles le ayudan a aplicar las mejores prácticas para sus AWS recursos. Para obtener más información sobre los nuevos controles, consulte Categorías de control.
Los nuevos controles están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower actualiza controles de Amazon EC2
18 de mayo de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower ha actualizado los controles de Amazon EC2 en la biblioteca de controles de AWS Control Tower. Estas actualizaciones mejoran la seguridad y la fiabilidad del entorno de AWS Control Tower. Para obtener más información sobre los controles actualizados, consulte Categorías de control.
Los controles actualizados están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
AWS Control Tower está disponible en siete versiones adicionales Regiones de AWS
11 de mayo de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
AWS Control Tower está disponible en otros siete países Regiones de AWS: Asia Pacífico (Osaka), Canadá (Central), Europa (Milán), Europa (Estocolmo), Oriente Medio (Bahréin), Oriente Medio (Emiratos Árabes Unidos) y Sudamérica (São Paulo). Para obtener una lista de las regiones en las que AWS Control Tower está disponible, consulte la Tabla de Región de AWS
Account Factory Customization (AFC) y rastreo de solicitudes de AWS Control Tower disponibles con carácter general
27 de abril de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
Account Factory Customization (AFC) y el rastreo de solicitudes de AWS Control Tower están ahora disponibles con carácter general. AFC le permite personalizar sus cuentas de AWS Control Tower y el rastreo de solicitudes le permite realizar un seguimiento del estado de las solicitudes de AWS Control Tower. Para obtener más información sobre la AFC y el rastreo de solicitudes, consulte Account Factory Customization y Rastreo de solicitudes.
El AFC y el rastreo de solicitudes están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla
Zona de aterrizaje de AWS Control Tower, versión 3.1
9 de febrero de 2023
(Es necesaria una actualización a la versión 3.1 de la zona de aterrizaje de AWS Control Tower. Para obtener más información, consulte Actualización de la zona de aterrizaje).
La versión 3.1 de la zona de aterrizaje de AWS Control Tower incluye las siguientes actualizaciones:
-
Con esta versión, AWS Control Tower desactiva el registro de acceso innecesario para su bucket de registro de acceso, que es el bucket de Amazon S3 en el que se almacenan los registros de acceso en la cuenta de archivo de registro, al tiempo que sigue habilitando el registro de acceso al servidor para los buckets de S3. Esta versión también incluye actualizaciones del control de denegaciones regionales que permiten realizar acciones adicionales para los servicios globales, como Soporte los planes y AWS Artifact.
-
La desactivación del registro de acceso al servidor para el bucket de registro de acceso de AWS Control Tower hace que Security Hub CSPM busque el bucket de registro de acceso de la cuenta de Log Archive. Por AWS Security Hub CSPM regla general, [S3.9] el registro de acceso al servidor del bucket S3 debe estar habilitado. De acuerdo con el CSPM de Security Hub, le recomendamos que suprima este resultado en particular, tal y como se indica en la descripción de esta regla en el CSPM de Security Hub. Para obtener más información, consulte la información sobre los resultados suprimidos.
-
El registro de acceso al bucket de registro (normal) de la cuenta de archivo de registro no ha cambiado en la versión 3.1. En consonancia con las prácticas recomendadas, los eventos de acceso a ese bucket se registran como entradas de registro en el bucket de registro de acceso. Para obtener más información sobre el registro de acceso, consulte Registro de solicitudes con registro de acceso al servidor en la documentación de Amazon S3.
-
Hemos actualizado el control de denegación de regiones. Esta actualización permite que más servicios globales realicen acciones. Para obtener más información sobre este SCP, consulte Denegar el acceso a personas en AWS función de lo solicitado Región de AWS y Controles que mejoran la protección de la residencia de los datos.
Servicios globales añadidos:
-
AWS Account Management (
account:*) -
AWS Activar ()
activate:* -
AWS Artifact (
artifact:*) -
AWS Billing Conductor (
billingconductor:*) -
AWS Compute Optimizer (
compute-optimizer:*) -
AWS Data Pipeline (
datapipeline:GetAccountLimits) -
AWS Device Farm(
devicefarm:*) -
AWS Marketplace (
discovery-marketplace:*) -
Amazon ECR (
ecr-public:*) -
AWS License Manager (
license-manager:ListReceivedLicenses) -
AWS Lightsail ()
lightsail:Get* -
Explorador de recursos de AWS (
resource-explorer-2:*) -
Amazon S3 (
s3:CreateMultiRegionAccessPoint,s3:GetBucketPolicyStatus,s3:PutMultiRegionAccessPointPolicy) -
AWS Planes de ahorro ()
savingsplans:* -
IAM Identity Center (
sso:*) -
AWS Support App (
supportapp:*) -
Soporte Planes (
supportplans:*) -
AWS Sostenibilidad (
sustainability:*) -
AWS Resource Groups Tagging API (
tag:GetResources) -
AWS Marketplace Perspectivas sobre los proveedores (
vendor-insights:ListEntitledSecurityProfiles)
-
Controles proactivos de AWS Control Tower disponibles con carácter general
13 de abril de 2023
(No es necesaria ninguna actualización de la zona de aterrizaje de AWS Control Tower).
Los controles proactivos de AWS Control Tower están ahora disponibles con carácter general. Los controles proactivos le ayudan a aplicar las mejores prácticas para sus AWS recursos. Para obtener más información sobre los controles proactivos, consulte Proactive controls.
Los controles proactivos están disponibles en todos los Regiones de AWS lugares donde AWS Control Tower esté disponible. Para obtener una lista de los Regiones de AWS lugares en los que está disponible AWS Control Tower, consulte la Región de AWS tabla