

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Cambios clave
<a name="key-changes-lz-v4"></a>

**nota**  
 La definición de «registrado» e «inscrito» ha cambiado con esta nueva versión de AWS Control Tower. Cuando account/OU tenga activado algún recurso de AWS Control Tower (por ejemplo, de control o de referencia), se considerará un recurso gobernado. La definición ya no se basará en la presencia de la `AWSControlTowerBaseline` línea base. 
 Service-Linked Los roles se conservan en todas las versiones de la zona de destino y ya no se eliminan cuando las unidades organizativas dejan de estar registradas 
 Service-Linked Los clientes solo pueden eliminar los roles manualmente después de cerrar la zona de destino 

**Actualización de la versión 3.3 o anterior a la versión 4.0**  
 No desactive las integraciones de servicios (AWS Config, SecurityRoles) como parte de la actualización de la versión. En las versiones 3.3 y anteriores de Landing Zone, AWS Config y siempre SecurityRoles estaban habilitadas de forma implícita. La versión 4.0 presenta por primera vez estas integraciones como opciones configurables. Tras actualizar correctamente a la versión 4.0, puede deshabilitar las integraciones de servicios según lo desee. 
+  **Pre-requisite para Landing Zone 4.0: ** Al actualizar a la versión 4.0 mediante una API, asegúrese de que el rol de `AWSControlTowerCloudTrailRole` servicio utilice la nueva política administrada `AWSControlTowerCloudTrailRolePolicy` en lugar de la política en línea existente. Separe la política en línea actual y adjunte la nueva política administrada tal y como se describe en la documentación. [https://docs.aws.amazon.com/controltower/latest/userguide/access-control-managing-permissions.html#AWSControlTowerCloudTrailRolePolicy](https://docs.aws.amazon.com/controltower/latest/userguide/access-control-managing-permissions.html#AWSControlTowerCloudTrailRolePolicy) 
+  **Manifiesto opcional: el campo de ** manifiesto de la API de la zona de destino ahora es opcional. Los clientes pueden crear zonas de destino sin ninguna integración de servicios. No hay ningún impacto para los clientes actuales que ya utilizan el campo de manifiesto. 
+  **Estructura organizativa opcional: ** AWS Control Tower ya no aplica ni administra la creación de la unidad organizativa de seguridad para que los clientes puedan definir y administrar su propia estructura organizativa. Sin embargo, AWS Control Tower exigirá que todas las cuentas configuradas para cada integración de servicios de AWS estén en la misma OU principal. Esto no afectará a los clientes que ya han configurado la torre de control de AWS y tienen la unidad organizativa de seguridad. AWS Control Tower implementa automáticamente los recursos y controles necesarios para administrar las cuentas de integración de servicios en la unidad organizativa de seguridad. Por ejemplo, cuando la integración de AWS Config está habilitada, el registro de AWS Config se habilita en todas las cuentas [ de integración de ](special-accounts.md) servicios. La línea base de AWS Control Tower y la línea base de AWS Config no se aplican a la unidad organizativa de seguridad ni a las cuentas de integración de servicios. Para cambiar las integraciones de servicios, actualice la configuración de la zona de destino. 
**nota**  
 La configuración de la estructura organizativa de la zona de aterrizaje 4.0 de AWS Control Tower ha cambiado con respecto a las versiones anteriores de la zona de aterrizaje. AWS Control Tower ya no creará la unidad organizativa de seguridad designada. La OU con las cuentas de integración de servicios será la OU de seguridad designada. 
 Si las cuentas de los miembros se trasladan a la unidad organizativa en la que residen las cuentas de cada integración, los controles habilitados en esa unidad organizativa se desvían independientemente de si la inscripción automática está activada o desactivada. 

   **Estado de referencia de la unidad organizativa de seguridad: ** los valores de referencia y de referencia de la AWS Config torre de control de AWS no se pueden aplicar a la unidad organizativa de seguridad. La unidad organizativa de seguridad muestra el estado base de «No aplicable» para estas líneas de base. Este estado es el esperado. Se BackupBaseline puede aplicar a la unidad organizativa de seguridad. 

   AWS Control Tower administra las cuentas de integración de servicios a través de la zona de aterrizaje, no a través de OU-level líneas base. Si una cuenta de integración de servicios muestra el estado básico de «No habilitada» y la integración de servicios asociada está deshabilitada, AWS Control Tower ya no administra esa cuenta. 

   Las cuentas de la unidad organizativa de seguridad que no estén designadas como cuentas de integración de servicios no reciben los recursos básicos. Para controlar estas cuentas, muévalas a una unidad organizativa gestionada y amplíe el control. 

   **Conjuntos de permisos del IAM Identity Center para las cuentas de integración de servicios: ** AWS Control Tower proporciona conjuntos de permisos del IAM Identity Center para la cuenta de Logging y la SecurityRoles cuenta. AWS Control Tower no proporciona conjuntos de permisos para la cuenta Config ni para la cuenta Backup. Para acceder a la cuenta Config o Backup a través del IAM Identity Center, cree conjuntos de permisos manualmente con los recursos del IAM Identity Center que AWS Control Tower implementó. 
+  **Notificaciones de ** desvíos: AWS Control Tower dejará de enviar notificaciones de desvíos al tema de las redes sociales a todos los clientes de la zona de destino 4.0 y versiones posteriores y, en su lugar, empezará a enviar notificaciones de desvíos a la EventBridge cuenta de administración. Para recibir estas notificaciones, cree una EventBridge regla en la cuenta de administración. A continuación, configure un objetivo, como un tema de SNS o una función de Lambda. Para obtener más información sobre las notificaciones de cambios y EventBridge los ejemplos de eventos, consulte [ Tipos de cambios en la gobernanza. ](https://docs.aws.amazon.com/controltower/latest/userguide/governance-drift.html) 
+  **Integraciones de servicios opcionales: ahora ** puede realizar enable/disable todas las integraciones de AWS Control Tower AWS Config, incluidas AWS CloudTrail y SecurityRoles. AWS Backup Estas integraciones ahora también incluyen `enabled` indicadores opcionales obligatorios en la API. Las bases de referencia que pueden aplicarse a tu zona de destino o a tus cuentas compartidas ahora dependen unas de otras. Las dependencias específicas de la integración son: 
  + Habilitación:
    +  `CentralSecurityRolesBaseline`→ requiere estar `CentralConfigBaseline` habilitado 
    +  `IdentityCenterBaseline`→ requiere `CentralSecurityRolesBaseline` estar activado 
    +  `BackupCentralVaultBaseline`→ requiere `CentralSecurityRolesBaseline` estar activado 
    +  `BackupAdminBaseline`→ requiere `CentralSecurityRolesBaseline` estar activado 
    +  `LogArchiveBaseline`→ independiente (sin dependencias) 
    +  `CentralConfigBaseline`→ independiente (sin dependencias) 
  + Inhabilitación: 
    +  `CentralConfigBaseline`solo se puede deshabilitar si `CentralSecurityRolesBaseline``IdentityCenterBaseline`, `BackupAdminBaseline` y las `BackupCentralVaultBaseline` líneas base se deshabilitan primero. 
    +  `CentralSecurityRolesBaseline`solo se puede deshabilitar si`IdentityCenterBaseline`, `BackupAdminBaseline` y las `BackupCentralVaultBaseline` líneas base se deshabilitan primero. 
    +  `IdentityCenterBaseline`se puede desactivar de forma independiente. 
    +  `BackupAdminBaseline`y las `BackupCentralVaultBaseline` líneas de base se pueden desactivar de forma independiente 
    +  `LogArchiveBaseline`se puede desactivar de forma independiente 
**Alcance de AWS Config habilitación de integración de servicios**  
 Al habilitar la integración AWS Config de servicios en el nivel de la zona de destino, los recursos de registro de configuración se implementan únicamente en las cuentas de integración de servicios. Para implementar AWS Config los recursos (Config Recorder, Delivery Channel) en las cuentas de los miembros, habilite la AWS Config línea base en cada unidad organizativa gestionada de forma individual.   
 Habilitar la integración de la configuración en el nivel de la zona de destino es un requisito previo para habilitar la línea base de configuración en las unidades organizativas. La configuración a nivel de zona de destino por sí sola no implementa los recursos de configuración en las cuentas de los miembros.   
 Para obtener más información, consulte [Actualizaciones de configuración de AWS](config-updates-v4.md). 
**CentralizedLogging cambio de comportamiento en la versión 4.0**  
 En las versiones 3.3 y anteriores de la zona de destino, la desactivación CentralizedLogging desactivaba la organización CloudTrail y conservaba todos los recursos desplegados. En la versión 4.0, la desactivación CentralizedLogging elimina todos los recursos asociados de la cuenta de registro. Estos recursos incluyen las instancias de Config Recorder, Delivery Channel y CloudTrail-related Stack. Tras la desactivación, AWS Control Tower ya no administra la cuenta de registro.   
 Para restablecer la administración de la cuenta de registro, vuelva a habilitarla CentralizedLogging o muévala a una unidad organizativa administrada y amplíe la gobernanza. 