Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Tipos de desviaciones de gobernanza
La desviación de gobernanza, también llamada desviación organizativa se produce cuando las OU, las SCP y las cuentas de miembro se cambian o actualizan. Los tipos de desviaciones de gobernanza que se pueden detectar en AWS Control Tower son los siguientes:
Desviación de gobernanza de cuentas y UO
Desviación de la zona de aterrizaje
Control de desviaciones para controles que no son SCP
Desviación de herencia para líneas de base y controles
En las siguientes secciones, se proporcionan detalles sobre estos tipos de desviaciones que registra AWS Control Tower y cómo resolverlos.
nota
AWS Control Tower dejará de enviar notificaciones de desvíos a SNS Topic para LZ4.0 más clientes y, EventBridge en su lugar, empezará a enviar notificaciones de desvíos a la cuenta de administración. Para ver ejemplos de eventos y consejos sobre cómo recibir notificaciones de cambios EventBridge , consulta la siguiente sección sobre la EventBridge creación.
Desviación de gobernanza de cuentas y UO
Desviación de la zona de aterrizaje
Otro tipo de desviación es la desviación de la zona de aterrizaje, que se puede encontrar a través de la cuenta de administración. La desviación de la zona de aterrizaje consiste en la desviación del rol de IAM o cualquier tipo de desviación organizativa que afecte específicamente a las OU fundamentales y a las cuentas compartidas.
Un caso especial de desviación de la zona de aterrizaje es la desviación de rol, que se detecta cuando un rol necesario no está disponible. Si se produce este tipo de desviación, la consola muestra una página de advertencia y algunas instrucciones sobre cómo restaurar el rol. La zona de aterrizaje no estará disponible hasta que se resuelva la desviación en los roles. Para obtener más información sobre la desviación de roles, consulte No eliminar los roles necesarios en la sección llamada Tipos de desviación que se deben resolver de inmediato.
Control de desviaciones para controles que no son SCP
AWS Control Tower informa sobre las desviaciones de control en relación con los controles implementados junto con las políticas de control de recursos (RCP), las políticas declarativas y los controles que forman parte de la AWS Security Hub CSPM Service-managed norma: AWS Control Tower.
Desviación de herencia para líneas de base y controles
Desviación de línea de base habilitada
Cuando las configuraciones de línea de base de una cuenta de miembro son diferentes a las aplicadas a la UO principal, AWS Control Tower registra la desviación de herencia de las líneas de base habilitadas (configuraciones de recursos) en esas UO y cuentas. Para obtener más información sobre líneas de base, consulte Tipos de líneas de base.
-
Control de desviación habilitado
Cuando las configuraciones de control habilitadas de una cuenta de miembro son diferentes a las aplicadas a la UO principal, AWS Control Tower registra la desviación de herencia de controles habilitados en esas UO y cuentas.
Desviación que no se registra
-
AWS Control Tower no busca desviaciones con respecto a otros servicios que funcionan con la cuenta de administración AWS CloudTrail, como Amazon CloudWatch, IAM Identity Center CloudFormation AWS Config, etc.
-
AWS Control Tower no detecta desviación de recursos ni ningún otro tipo de desviación que pueda producirse si se modifican los recursos contenidos en una línea de base.
Cuenta de miembro movida
nota
En el caso de los clientes que tengan una versión LZ 4.0 o superior, AWS Control Tower no enviará notificaciones de traslado de cuentas a las cuentas de Account Factory que no la tengan. AWSControlTowerBaseline
Este tipo de desviación se produce en la cuenta y no en la OU. Este tipo de desviación se puede producir cuando una cuenta de miembro de AWS Control Tower, la cuenta de auditoría o la cuenta de archivo de registro se traslada de una OU registrada de AWS Control Tower a cualquier otra OU. En muchos casos, puede evitar este tipo de desviaciones si activa la característica de inscripción automática para cuentas en la página Configuración. Para obtener más información, consulte Movimiento e inscripción de cuentas con inscripción automática.
El siguiente es un ejemplo de una notificación de desviación cuando se detecta este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "RemediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "AccountId" : "012345678909", "SourceId" : "012345678909", "DestinationId" : "ou-3210-1EXAMPLE" }
Soluciones
Cuando se produce este tipo de desviación en una cuenta aprovisionada en el generador de cuentas de una OU con hasta 1000 cuentas, puede resolverse de la siguiente manera:
-
Vaya a la página Organización en la consola de AWS Control Tower, seleccione la cuenta y elija Actualizar cuenta en la parte superior derecha (la opción más rápida para cuentas individuales).
-
Ir a la página de la organización en la consola de AWS Control Tower y, a continuación, elegir Re-register la unidad organizativa que contiene la cuenta (la opción más rápida para varias cuentas). Para obtener más información, consulte Registro de una OU existente en AWS Control Tower.
-
Actualización del producto aprovisionado en el generador de cuentas. Para obtener más información, consulte Actualización y movimiento de cuentas con AWS Control Tower.
nota
Si tiene varias cuentas individuales que actualizar, consulte también este método para realizar actualizaciones con un script: Aprovisionamiento y actualización de cuentas mediante automatización.
-
Cuando este tipo de desviación se produce en una OU con más de 1000 cuentas, la resolución puede depender del tipo de cuenta que se haya trasladado, como se explica en los párrafos siguientes. Para obtener más información, consulte Actualización de la zona de aterrizaje.
-
Si se traslada una cuenta aprovisionada en el generador de cuentas: en una OU con menos de 1000 cuentas, puede resolver la desviación de la cuenta actualizando el producto aprovisionado en el generador de cuentas, volviendo a registrar la OU o actualizando la zona de aterrizaje.
En una unidad organizativa con más de 1000 cuentas, debe resolver el problema actualizando cada cuenta trasladada, ya sea a través de la consola de AWS Control Tower o del producto aprovisionado, ya que la Re-register unidad organizativa no realizará la actualización. Para obtener más información, consulte Actualización y movimiento de cuentas con AWS Control Tower.
-
Si se traslada una cuenta compartida: actualice la zona de aterrizaje para resolver la desviación que supone el traslado de la cuenta de auditoría o de archivo de registro. Para obtener más información, consulte Actualización de la zona de aterrizaje.
-
Nombre de campo obsoleto
El nombre del campo se MasterAccountID ha cambiado para ManagementAccountID cumplir con las AWS directrices. El nombre antiguo está obsoleto. A partir de 2022 han dejado de funcionar los scripts que contienen el nombre de campo obsoleto.
Cuenta de miembro eliminada
Este tipo de desviación se puede producir cuando se elimina una cuenta de miembro de una unidad organizativa registrada de AWS Control Tower. El siguiente ejemplo muestra la notificación de desviación cuando se detecta este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that the member account012345678909has been removed from organizationo-123EXAMPLE. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/remove-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_REMOVED_FROM_ORGANIZATION", "RemediationStep" : "Add account to Organization and update Account Factory provisioned product", "AccountId" : "012345678909" }
Resolución
-
Cuando se produce este tipo de desviación en una cuenta de miembro, puede resolverse actualizando la cuenta en la consola de AWS Control Tower o en el generador de cuentas. Por ejemplo, puede añadir la cuenta a otra OU registrada desde el asistente de actualización del generador de cuentas. Para obtener más información, consulte Actualización y movimiento de cuentas con AWS Control Tower.
-
Si se elimina una cuenta compartida de una OU fundamental, debe resolver la desviación restableciendo la zona de aterrizaje. Hasta que no se resuelva esta desviación, no podrá utilizar la consola de AWS Control Tower.
-
Para obtener más información acerca de la resolución de desviaciones para cuentas y unidades organizativas, consulte Si administra recursos fuera de AWS Control Tower.
nota
En Service Catalog, el producto aprovisionado del generador de cuentas que representa la cuenta no se actualiza para eliminarla. En su lugar, el producto aprovisionado se muestra como TAINTED y en un estado de error. Para eliminarla, vaya a Service Catalog, seleccione el producto aprovisionado y, a continuación, elija Terminar.
Actualización no programada para SCP administrada
Este tipo de desviación puede producirse cuando el SCP de un control se actualiza en la AWS Organizations consola o mediante programación mediante uno de los SDK de AWS AWS CLI o uno de ellos. El siguiente es un ejemplo de la notificación de desviación cuando se detecta este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345(p-tEXAMPLE)', attached to the registered organizational unit 'Security (ou-0123-1EXAMPLE)', has been modified. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/update-scp'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_UPDATED", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }
Resolución
Cuando se produce este tipo de error en una OU con hasta 1000 cuentas, puede resolverse de la siguiente manera:
-
Ir a la página Organización en la consola de AWS Control Tower para volver a registrar la OU (la opción más rápida). Para obtener más información, consulte Registro de una OU existente en AWS Control Tower.
-
Actualizar la zona de aterrizaje (la opción más lenta). Para obtener más información, consulte Actualización de la zona de aterrizaje.
Cuando se produzca este tipo de desviación en una OU con más de 1000 cuentas, resuélvala actualizando la zona de aterrizaje. Para obtener más información, consulte Actualización de la zona de aterrizaje.
SCP desvinculada de UO administrada
Este tipo de desviación se puede producir cuando una SCP de un control se desasocia de una OU administrada por AWS Control Tower. Esto es especialmente común cuando se trabaja desde fuera de la consola de AWS Control Tower. El siguiente es un ejemplo de la notificación de desviación cuando se detecta este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345(p-tEXAMPLE)' has been detached from the registered organizational unit 'Sandbox (ou-0123-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/scp-detached'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_DETACHED_FROM_OU", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }
Resolución
Cuando se produce este tipo de error en una OU con hasta 1000 cuentas, puede resolverse de la siguiente manera:
-
Ir a la OU en la consola de AWS Control Tower para volver a registrar la OU (la opción más rápida). Para obtener más información, consulte Registro de una OU existente en AWS Control Tower.
-
Actualizar la zona de aterrizaje (la opción más lenta). Si la desviación afecta a un control obligatorio, el proceso de actualización crea una nueva política de control de servicio (SCP) y la asocia a la OU para resolver la desviación. Para obtener más información sobre cómo actualizar la zona de aterrizaje, consulte Actualización de la zona de aterrizaje.
Cuando se produzca este tipo de desviación en una OU con más de 1000 cuentas, resuélvala actualizando la zona de aterrizaje. Si la desviación afecta a un control obligatorio, el proceso de actualización crea una nueva política de control de servicio (SCP) y la asocia a la OU para resolver la desviación. Para obtener más información sobre cómo actualizar la zona de aterrizaje, consulte Actualización de la zona de aterrizaje.
OU fundamental eliminada
Este tipo de desviación solo se aplica a las OU fundamentales de AWS Control Tower, como la OU de seguridad. Se puede producir si se elimina una OU fundamental fuera de la consola de AWS Control Tower. Las OU fundamentales no se pueden trasladar sin crear este tipo de desviación, ya que trasladar una OU es igual que eliminarla y añadirla en otro lugar. Cuando se resuelve la desviación actualizando la zona de aterrizaje, AWS Control Tower sustituye la OU fundamental en la ubicación original. El siguiente ejemplo muestra una notificación de desviación que puede recibir cuando se detecte este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that the registered organizational unit 'Security (ou-0123-1EXAMPLE)' has been deleted. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/delete-ou'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ORGANIZATIONAL_UNIT_DELETED", "RemediationStep" : "Delete organizational unit in Control Tower", "OrganizationalUnitId" : "ou-0123-1EXAMPLE" }
Resolución
Dado que esta desviación solo se produce en las OU fundamentales, la resolución consiste en actualizar la zona de aterrizaje. Cuando se eliminan otros tipos de OU, AWS Control Tower se actualiza automáticamente.
Para obtener más información acerca de la resolución de desviaciones para cuentas y unidades organizativas, consulte Si administra recursos fuera de AWS Control Tower.
Desviación del control de CSPM de Security Hub
Este tipo de desviación se produce cuando un control que forma parte de la AWS Security Hub CSPM Service-Managed norma: AWS Control Tower informa de un estado de desviación. El propio servicio AWS Security Hub CSPM no informa de un estado de desviación en estos controles. En su lugar, el servicio envía sus resultados a AWS Control Tower.
La desviación del control del CSPM de Security Hub también se puede detectar si AWS Control Tower no ha recibido ninguna actualización de estado del CSPM de Security Hub en más de 24 horas. Si esos resultados no se reciben como se esperaba, AWS Control Tower verifica que el control se encuentra en un estado de desviación. El siguiente ejemplo muestra una notificación de desviación que puede recibir cuando se detecte este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that an AWS Security Hub control was removed in your account example-account@amazon.com <mailto:example-account@amazon.com>. The artifact deployed on the target OU and accounts does not match the expected template and configuration for the control. This mismatch indicates that configuration changes were made outside of AWS Control Tower. For more information, view Security Hub standard", "MasterAccountId" : "123456789XXX", "ManagementAccountId" : "123456789XXX", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SECURITY_HUB_CONTROL_DISABLED", "RemediationStep" : "To remediate the issue, Re-register the OU, or remove the control and enable it again. If the problem persists, contact AWS support.", "AccountId" : "7876543219XXX", "ControlId" : "SH.XXXXXXX.1", "ControlName" : "EBS snapshots should not be publicly restorable", "ApiControlIdentifier" : "arn:aws:controltower:us-east-1::control/PYBETSAGNUZB", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>". "Region" : "us-east-1" }
Resolución
Para las unidades organizativas con menos de 1000 cuentas, la solución recomendada es llamar a la ResetEnabledControl API para el control de desviaciones. En la consola, puede seleccionar Re-register la unidad organizativa, que restablece el control a su estado original. Si se trata de cualquier UO, también puede eliminar y volver a habilitar el control a través de la consola o las API de AWS Control Tower, lo que también restablece el control.
Para obtener más información acerca de la resolución de desviaciones para cuentas y unidades organizativas, consulte Si administra recursos fuera de AWS Control Tower.
Desviación de políticas de control
Este tipo de desviación se produce cuando un control que se implementa con políticas de control de recursos (RCP) o políticas declarativas registra un estado de desviación. Devuelve un estado de CONTROL_INEFFECTIVE, que puede ver en la consola de AWS Control Tower y en el mensaje de desviación. El mensaje de este tipo de desviación también incluye el EnabledControlIdentifier del control afectado.
Este tipo de desviación no se notifica en los SCP-based controles.
El siguiente ejemplo muestra una notificación de desviación que puede recibir cuando se detecte este tipo de desviación.
{ "Message": "AWS Control Tower detects that a policy it owns was updated unexpectedly. This mismatch indicates that configuration changes were made outside of AWS Control Tower.", "MasterAccountId": "123456789XXX", "ManagementAccountId": "123456789XXX", "OrganizationId": "o-123EXAMPLE", "DriftType": "CONTROL_INEFFECTIVE", "RemediationStep": "To remediate the issue, Reset the DRIFTED enabled control if permitted or Re-register the OU. If the problem persists, contact AWS support.", "TargetIdentifier": "arn:aws:::organizations/o-123456/ou-1234-4567", "ControlId": "CT.XXXXXXX.PV.1", "ControlName": "EBS snapshots should not be publicly restorable", "ApiControlIdentifier": "arn:aws:controlcatalog:::control/<UNIQUE_ID>", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>" }
Resolución
La solución más sencilla para las desviaciones de la política de control en los controles de RCP, los controles de políticas declarativas y los controles de CSPM de Security Hub habilitados en AWS Control Tower es llamar a la API. ResetEnabledControl
En el caso de las unidades organizativas con menos de 1000 cuentas, otra solución de la consola o la API es Re-register la unidad organizativa, que restablece el control a su estado original.
Si se trata de una UO individual, puede eliminar y volver a habilitar el control a través de la consola o las API de AWS Control Tower, lo que también restablece el control.
Para obtener más información acerca de la resolución de desviaciones para cuentas y unidades organizativas, consulte Si administra recursos fuera de AWS Control Tower.
Acceso de confianza deshabilitado
Este tipo de desviación se aplica a las zonas de aterrizaje de AWS Control Tower. Se produce cuando se inhabilita el acceso confiable a la Torre de Control de AWS AWS Organizations después de configurar la zona de aterrizaje de la Torre de Control de AWS.
Cuando se deshabilita el acceso de confianza, AWS Control Tower deja de recibir eventos de cambio de AWS Organizations. AWS Control Tower se basa en estos eventos de cambio para mantenerse sincronizado con AWS Organizations ellos. Como resultado, es posible que AWS Control Tower pase por alto cambios organizativos en cuentas y OU. Por eso es importante volver a registrar cada OU cada vez que se actualice la zona de aterrizaje.
Ejemplo: notificación de cambios
El siguiente es un ejemplo de la notificación de desviación que recibes cuando se produce este tipo de desviación.
{ "Message" : "AWS Control Tower has detected that trusted access has been disabled in AWS Organizations. For more information, including steps to resolve this issue, see https://docs.aws.amazon.com/controltower/latest/userguide/drift.html#drift-trusted-access-disabled", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "TRUSTED_ACCESS_DISABLED", "RemediationStep" : "Reset Control Tower landing zone." }
Resolución
AWS Control Tower notifica cuando se produce este tipo de desviación en la consola de AWS Control Tower. La resolución consiste en restablecer la zona de aterrizaje de AWS Control Tower. Para obtener más información, consulte Resolución de desviaciones.
Desviación de herencia en líneas de base habilitadas
Este tipo de desviación puede producirse en UO y cuentas de AWS Control Tower.
Resolución
AWS Control Tower notifica cuando se produce este tipo de desviación. En casi todos los casos de falta de sucesión, recibirás una notificación de anulación en caso de que una cuenta de miembro de Moved se haya quedado sin efecto. Esto se debe a que este tipo de desviación suele producirse cuando se mueve una cuenta o cuando una cuenta no se inscribe.
Visualización y corrección de desviaciones en la consola
En la consola de AWS Control Tower puede ver este estado de desviación heredado en la columna Estado de línea de base de la página Organizaciones. La resolución de la consola es enviar la información a Re-register tu unidad organizativa o actualizar tu cuenta.
Visualización y corrección de desviaciones mediante programación
Para ver el estado de desviación mediante programación, puede llamar a la API ListEnabledBaselines para ver los estados de las líneas de base habilitadas en sus UO. Para ver los estados de cuentas individuales mediante programación con la API ListEnabledBaselines, use la marca includeChildren.
Puede resolver este tipo de errores de desviación mediante programación llamando a la API ResetEnabledBaseline.
Desviación de herencia en controles habilitados
Este tipo de desviación puede producirse en UO y cuentas de AWS Control Tower.
Resolución
AWS Control Tower notifica cuando se produce este tipo de desviación. En casi todos los casos de incumplimiento hereditario, recibirás una notificación de anulación de cuentas de miembros de Moved. Esto se debe a que este tipo de desviación suele producirse cuando se mueve una cuenta o cuando una cuenta no se inscribe.
Visualización y corrección de desviaciones en la consola
En la consola de AWS Control Tower puede ver este estado de desviación heredado en la página Organizaciones, Controles habilitados y Detalles de la cuenta. La resolución de la consola es enviar la información a Re-register tu unidad organizativa o actualizar tu cuenta.
Visualización y corrección de desviaciones mediante programación
Para ver mediante programación el estado de desviación heredado de controles habilitados, puede llamar a la API ListEnabledControls para ver los estados de los controles habilitados en sus UO. Para ver los estados de cuentas individuales mediante programación con la API ListEnabledControls, use la marca includeChildren.
Puede solucionar este tipo de desviación de herencia mediante programación llamando a la API ResetEnabledControl.
EventBridge creación
nota
EventBridge está habilitado solo para clientes LZ4.0 +.
EventBridge Formato de ejemplo para AWS Control Tower
{ "version": "0", "id": "cd4d811e-ab12-322b-8255-872ce65b1bc8", "detail-type": "Drift Detected", "source": "aws.controltower", "account": "111122223333", "time": "2018-03-22T00:38:11Z", "region": "us-east-1", "resources": [], "detail": { "message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "managementAccountId" : "012345678912", "organizationId" : "o-123EXAMPLE", "driftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "remediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "accountId" : "012345678909", "sourceId" : "012345678909", "destinationId" : "ou-3210-1EXAMPLE" } }
Guía para crear una EventBridge regla que permita recibir notificaciones de cambios:
Para crear una EventBridge regla para las notificaciones de desviaciones
-
Abre la EventBridge consola de Amazon:
-
En el panel de navegación, seleccione Reglas.
-
Elija Creación de regla.
-
Escriba un nombre y una descripción para la regla.
-
En Tipo de regla, elija Regla con un patrón de evento.
-
Defina la fuente del evento:
-
Para «Fuente de eventos», seleccione AWS servicios como fuente de eventos.
-
Para «nombre del AWS servicio», seleccione AWS Control Tower.
-
Para «Tipo de evento», seleccione Drift Detected
-
-
Selecciona el objetivo:
-
Para los tipos de objetivo, elija un AWS servicio y, para Seleccionar un objetivo, elija un objetivo, como un tema de notificación de desviaciones o una función Lambda. El destino se activa cuando se recibe un evento que coincide con el patrón de eventos definido en la regla.
-
Según el objetivo que haya seleccionado, proporcione los detalles de configuración necesarios, como el nombre de la función Lambda o el ARN del tema de la notificación de cambios.
-
-
Revisa y crea la regla:
-
Revisa los detalles de tu regla y realiza los cambios necesarios.
-
Cuando estés satisfecho, haz clic en Crear regla para guardar la nueva EventBridge regla.
-
Tras crear la regla, comenzará a supervisar los eventos especificados de la Torre de Control de AWS y activará la acción objetivo seleccionada cuando se produzcan eventos de deriva.