

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Actualizaciones de configuración de AWS
<a name="config-updates-v4"></a>
+  **Recursos dedicados para AWS CloudTrail: AWS Config ** AWS Config y AWS CloudTrail ahora usa temas de SNS y cubos de S3 dedicados por separado en lugar de recursos compartidos. Los clientes tienen una flexibilidad limitada a la hora de utilizar una sola cuenta o cuentas independientes para varias integraciones. 
  +  Al actualizar a la versión 4.0 de la zona de destino de AWS Control Tower, los datos y los depósitos de S3 existentes no se mueven. CloudTrail La integración de AWS sigue utilizando el bucket de S3 existente con prefijo`aws-controltower-logs`. Tras la operación de actualización, los nuevos datos de AWS Config se almacenarán en un nuevo bucket de S3 con el prefijo `aws-controltower-config` que AWS Control Tower cree en la cuenta designada para ello. CentralConfigBaseline 
**nota**  
 Si se habilita CloudTrail la integración de AWS en la zona de destino 4.0 por primera vez, se crearán nuevos cubos de S3 cada vez con un prefijo `aws-controltower-cloudtrail` 
  +  Cambios en la ubicación de los datos: los clientes actuales que cambien de recursos previamente compartidos a recursos dedicados tendrán AWS Config los CloudTrail datos de AWS en diferentes grupos de S3. Es posible que los flujos de trabajo y las herramientas de los clientes establecidos necesiten actualizarse para acceder a los datos desde nuevas ubicaciones de cubos. 
  +  AWS CloudTrail seguirá en el mismo depósito existente, pero AWS Config los datos estarán en un nuevo depósito de S3 creado por AWS Control Tower. 
  +  Los clientes pueden configurar la replicación entre buzones si desean centralizar diferentes registros en un solo bucket. Consulte la documentación de [ S3 ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/replication.html) para obtener más información. 
  +  Si ha inscrito cuentas con canales de entrega de AWS Config preexistentes que AWS Control Tower no haya creado en regiones controladas por AWS Control Tower, actualice el nombre del bucket de S3 de los canales de entrega por el nuevo bucket de S3 con el prefijo `aws-controltower-config-logs-` en la cuenta de integración de AWS Config para que sea coherente con las configuraciones de AWS Control Tower en la zona de destino 4.0. Consulte más detalles en [Inscriba las cuentas que ya existen AWS Config recursos](existing-config-resources.md). 
+  **AWS Config integración en la zona de destino 4.0: ** al migrar a la zona de destino 4.0 con la AWS Config integración habilitada, los clientes verán los siguientes cambios - 

  1.  La cuenta de auditoría existente está registrada como administrador delegado de AWS Config. 

  1.  Service-Linked Config Aggregator se implementa en la cuenta de auditoría (cuenta de agregación AWS Config central para los clientes nuevos y cuenta de auditoría para los clientes existentes). El nuevo agregador puede agregar datos de cualquier AWS Config grabador de la organización, incluidas las cuentas que no estén administradas por Control Tower. 

  1.  Se eliminarán los agregadores existentes: se eliminarán el agregador de la organización en la cuenta de administración (`aws-controltower-ConfigAggregatorForOrganizations`) y el agregador de cuentas en la cuenta de auditoría (`aws-controltower-GuardRailsComplianceAggregator`). 

  1.  Como Configuration Aggregator está vinculado a un servicio, los controles asociados a los agregadores eliminados se eliminarán automáticamente. 

     1. [No permita los cambios en las etiquetas creadas por AWS Control Tower para los recursos de configuración de AWS ](https://docs.aws.amazon.com/controltower/latest/controlreference/mandatory-controls.html#cloudwatch-disallow-config-changes)

     1. [No permita la eliminación de las autorizaciones de agregación de AWS Config creadas por AWS Control Tower ](https://docs.aws.amazon.com/controltower/latest/controlreference/mandatory-controls.html#config-aggregation-authorization-policy)
+  **Nueva `ConfigBaseline` base de referencia: ahora ** existe una unidad organizativa independiente `ConfigBaseline` para el soporte de los controles de detección sin necesidad de realizar controles exhaustivos. `AWSControlTowerBaseline` Consulte la lista de tipos de [ referencia a nivel de la unidad organizativa ](https://docs.aws.amazon.com/controltower/latest/userguide/types-of-baselines.html#ou-baseline-types) para obtener más información. Para los clientes actuales que utilizan la zona de destino predeterminada, todas las integraciones de servicios ahora son opcionales, con la salvedad de los requisitos de dependencia que se describen en. [Cambios clave](key-changes-lz-v4.md) 
+  **Service-Linked Agregador de configuraciones: ** reemplaza a los agregadores de organizaciones y cuentas en la cuenta del AWS Config agregador central. 
  +  Al actualizar a la zona de destino 4.0 con AWS Config la integración habilitada, los clientes deben tener permisos `organizations:ListDelegatedAdministrators` 

    ```
    {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
          {
             "Effect": "Allow",
             "Action": [
               "backup:UpdateGlobalSettings",
               "controltower:CreateLandingZone",
               "controltower:UpdateLandingZone",
               "controltower:ResetLandingZone",
               "controltower:DeleteLandingZone",
               "controltower:GetLandingZoneOperation",
               "controltower:GetLandingZone",
               "controltower:ListLandingZones",
               "controltower:ListLandingZoneOperations",
               "controltower:ListTagsForResource",
               "controltower:TagResource",
               "controltower:UntagResource",
                "servicecatalog:*",
                "organizations:*",
                "organizations:RegisterDelegatedAdministrator",
                "organizations:EnableAWSServiceAccess",
                "organizations:DeregisterDelegatedAdministrator",
                "organizations:ListDelegatedAdministrators",
                "sso:*",
                "sso-directory:*",
                "logs:*",
                "cloudformation:*",
                "kms:*",
                "iam:GetRole",
                "iam:CreateRole",
                "iam:GetSAMLProvider",
                "iam:CreateSAMLProvider",
                "iam:CreateServiceLinkedRole",
                "iam:ListRolePolicies",
                "iam:PutRolePolicy",
                "iam:ListAttachedRolePolicies",
                "iam:AttachRolePolicy",
                "iam:DeleteRole",
                "iam:DeleteRolePolicy",
                "iam:DetachRolePolicy"
             ],
             "Resource": "*"
          }
       ]
    }
    ```

**importante**  
 Tras actualizar a la versión 4.0 de la zona de destino y habilitar la AWS Config integración, debes completar el proceso de habilitación. Actualice o habilite la opción `ConfigBaseline` en todas las unidades organizativas en las que desee implementar AWS Config los recursos. Hasta que no completes este proceso, tu AWS Config agregador no recibirá datos de las grabadoras. Cada cuenta continúa registrando y almacenando datos. Una vez que termines de `ConfigBaseline` actualizarlos, los datos registrados se rellenan automáticamente en el agregador.   
 Le recomendamos que vuelva a registrar sus unidades organizativas o que las habilite lo antes `ConfigBaseline` posible después de habilitar la integración. AWS Config La actualización de la zona de destino elimina los permisos de AWS Config entrega de la anterior política de buckets de S3, pero los canales de entrega se redirigen al nuevo bucket solo después de completar el nuevo registro. Hasta entonces, las instantáneas de configuración y el historial de configuración no se enviarán a S3.   
 Si el nuevo registro se retrasa, es posible que algunos de estos datos no se entreguen a S3 una vez finalizado el nuevo registro. Puede recuperar todos los datos registrados durante el período de retención configurado mediante la `config:GetResourceConfigHistory` API. 