View a markdown version of this page

Janvier-décembre 2022 - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Janvier-décembre 2022

En 2022, AWS Control Tower a publié les mises à jour suivantes :

Opérations simultanées sur les comptes

16 décembre 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge les actions simultanées dans Account Factory. Vous pouvez créer, mettre à jour ou inscrire jusqu'à cinq (5) comptes à la fois. Soumettez jusqu'à cinq actions de suite et visualisez l'état d'avancement de chaque demande, pendant que vos comptes finissent de se créer en arrière-plan. Par exemple, vous ne devez plus attendre la fin de chaque processus avant de mettre à jour un autre compte ou de réenregistrer une unité organisationnelle (UO) complète.

Personnalisation de Account Factory (AFC)

28 novembre 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

La personnalisation de l'usine de comptes vous permet de personnaliser des comptes nouveaux et existants depuis la console AWS Control Tower. Ces nouvelles fonctionnalités de personnalisation vous offrent la flexibilité nécessaire pour définir des plans de compte, qui sont des CloudFormation modèles contenus dans un produit de catalogue de services spécialisé. Les plans fournissent des ressources et des configurations entièrement personnalisées. Vous pouvez également choisir d'utiliser des plans prédéfinis, conçus et gérés par des AWS partenaires, qui vous aident à personnaliser les comptes pour des cas d'utilisation spécifiques.

Auparavant, AWS Control Tower account factory ne prenait pas en charge la personnalisation des comptes dans la console. Avec cette mise à jour de Account Factory, vous pouvez prédéfinir les exigences du compte et les implémenter dans le cadre d'un flux de travail bien défini. Vous pouvez appliquer des plans pour créer de nouveaux comptes, inscrire d'autres AWS comptes à AWS Control Tower et mettre à jour les comptes AWS Control Tower existants.

Lorsque vous provisionnez, inscrivez ou mettez à jour un compte dans Account Factory, vous sélectionnez le plan à déployer. Les ressources spécifiées dans le plan sont provisionnées sur votre compte. Lorsque la création de votre compte est terminée, toutes les configurations personnalisées peuvent être utilisées immédiatement.

Pour commencer à personnaliser les comptes, vous pouvez définir les ressources correspondant à votre cas d'utilisation prévu dans un produit du catalogue de services. Vous pouvez également sélectionner des solutions gérées par des partenaires dans la bibliothèque AWS Getting Started. Pour de plus amples informations, veuillez consulter Personnalisez les comptes avec Account Factory Customization (AFC).

Des contrôles complets aident à AWS approvisionnement et gestion des ressources

28 novembre 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge une gestion complète des contrôles, y compris de nouveaux contrôles proactifs facultatifs, mis en œuvre via CloudFormation des hooks. Ces contrôles sont qualifiés de proactifs car ils vérifient vos ressources, avant leur déploiement, afin de déterminer si les nouvelles ressources seront conformes aux contrôles activés dans votre environnement.

Plus de 130 nouveaux contrôles proactifs vous aident à atteindre des objectifs politiques spécifiques pour votre environnement AWS Control Tower, à répondre aux exigences des cadres de conformité standard du secteur et à régir les interactions avec AWS Control Tower dans plus de vingt autres AWS services.

La bibliothèque de contrôles AWS Control Tower classe ces contrôles en fonction des AWS services et ressources associés. Pour plus de détails, consultez la section Contrôles proactifs.

Dans cette version, AWS Control Tower est également intégrée à AWS Security Hub CSPM, au moyen de la nouvelle norme Security Hub CSPM : AWS Control Tower, qui prend en charge la Service-Managed norme FSBP ( AWS Foundational Security Best Practices). Vous pouvez consulter plus de 160 contrôles Security Hub CSPM aux côtés des contrôles AWS Control Tower dans la console, et vous pouvez obtenir un score de sécurité Security Hub CSPM pour votre environnement AWS Control Tower. Pour plus d'informations, consultez la section Contrôles de Security Hub.

L'état de conformité est visible pour tous AWS Config rules

18 novembre 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower affiche désormais l'état de conformité de toutes les AWS Config règles déployées dans les unités organisationnelles enregistrées auprès d'AWS Control Tower. Vous pouvez consulter l'état de conformité de toutes les AWS Config règles qui concernent vos comptes dans AWS Control Tower, qu'ils soient inscrits ou non inscrits, sans avoir à quitter la console AWS Control Tower. Les clients peuvent choisir de configurer des règles de configuration, appelées contrôles de détection, dans AWS Control Tower, ou de les configurer directement via le AWS Config service. Les règles déployées par AWS Config sont affichées, ainsi que les règles déployées par AWS Control Tower.

Auparavant, AWS Config les règles déployées via le AWS Config service n'étaient pas visibles dans la console AWS Control Tower. Les clients devaient accéder au AWS Config service pour identifier les AWS Config règles non conformes. Vous pouvez désormais identifier toute AWS Config règle non conforme dans la console AWS Control Tower. Pour consulter l'état de conformité de toutes vos règles de configuration, accédez à la page des détails du compte dans la console AWS Control Tower. Vous verrez une liste indiquant l'état de conformité des contrôles gérés par AWS Control Tower et les règles de configuration déployées en dehors d'AWS Control Tower.

API pour les contrôles et une nouvelle CloudFormation ressource

1er septembre 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge la gestion programmatique des contrôles, également appelés garde-corps, par le biais d'un ensemble d'appels d'API. Une nouvelle CloudFormation ressource prend en charge la fonctionnalité d'API pour les contrôles. Pour de plus amples informations, veuillez consulter Automatisez les tâches dans AWS Control Tower et Créer AWS Control Tower ressources avec AWS CloudFormation.

Ces API vous permettent d'activer, de désactiver et d'afficher l'état de l'application des contrôles dans la bibliothèque AWS Control Tower. Les API incluent la prise en charge de CloudFormation, afin que vous puissiez gérer les AWS ressources sous forme d'infrastructure en tant que code (IaC). AWS Control Tower fournit des contrôles préventifs et de détection facultatifs qui expriment vos intentions en matière de politique concernant l'ensemble d'une unité organisationnelle (UO) et chaque AWS compte au sein de l'UO. Ces règles restent en vigueur lorsque vous créez de nouveaux comptes ou que vous apportez des modifications à des comptes existants.

API incluses dans cette version
  • EnableControl— Cet appel d'API active un contrôle. Il lance une opération asynchrone qui crée AWS des ressources sur l'unité organisationnelle spécifiée et les comptes qu'elle contient.

  • DisableControl— Cet appel d'API désactive un contrôle. Il lance une opération asynchrone qui supprime les AWS ressources de l'unité organisationnelle spécifiée et des comptes qu'elle contient.

  • GetControlOperation— Renvoie le statut d'un élément EnableControl ou d'une DisableControl opération.

  • ListEnabledControls— Répertorie les contrôles activés par AWS Control Tower sur l'unité organisationnelle spécifiée et les comptes qu'elle contient.

Pour consulter la liste des noms de contrôle pour les contrôles facultatifs, consultez la section Identifiants de ressources pour les API et les contrôles, dans le guide de l'utilisateur d'AWS Control Tower.

cFCT prend en charge la suppression des ensembles de piles

26 août 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

Les personnalisations pour AWS Control Tower (cFCT) prennent désormais en charge la suppression des ensembles de piles, en définissant un paramètre dans le manifest.yaml fichier. Pour de plus amples informations, veuillez consulter Suppression d'un ensemble de piles.

Important

Lorsque vous définissez initialement la valeur surtrue, la prochaine fois que vous invoquerez cFCT, TOUTES les ressources qui commencent par le préfixeCustomControlTower-, qui ont la balise Key:AWS_Solutions, Value: CustomControlTowerStackSet clé associée et qui ne sont pas déclarées dans le fichier manifeste, sont stockées pour enable_stack_set_deletion être supprimées.

Conservation des journaux personnalisée

15 août 2022

(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage)

AWS Control Tower offre désormais la possibilité de personnaliser la politique de conservation pour les compartiments Amazon S3 qui stockent vos CloudTrail journaux AWS Control Tower. Vous pouvez personnaliser votre politique de conservation des journaux Amazon S3, par incréments de jours ou d'années, jusqu'à un maximum de 15 ans.

Si vous choisissez de ne pas personnaliser la conservation de vos journaux, les paramètres par défaut sont de 1 an pour la journalisation standard des comptes et de 10 ans pour la journalisation des accès.

Cette fonctionnalité est disponible pour les clients existants via AWS Control Tower lorsque vous mettez à jour ou réparez votre zone d'atterrissage, et pour les nouveaux clients via la configuration d'AWS Control Tower

Réparation de la dérive des rôles disponible

11 août 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge la réparation de la dérive des rôles. Vous pouvez restaurer un rôle requis sans avoir à réparer complètement votre zone d'atterrissage. Si ce type de réparation de dérive est nécessaire, la page d'erreur de la console indique les étapes à suivre pour restaurer le rôle, afin que votre zone d'atterrissage soit à nouveau disponible.

Zone d'atterrissage de la tour de contrôle AWS, version 3.0

29 juillet 2022

(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 3.0. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage)

La version 3.0 d'AWS Control Tower Landing Zone inclut les mises à jour suivantes :

  • Possibilité de choisir des AWS CloudTrail parcours au niveau de l'organisation ou de désactiver les CloudTrail parcours gérés par AWS Control Tower.

  • Deux nouvelles commandes de détective pour déterminer si l'activité de journalisation de vos comptes AWS CloudTrail est enregistrée.

  • L'option permettant de regrouper AWS Config des informations sur les ressources mondiales de votre région d'origine uniquement.

  • Une mise à jour du contrôle des refus régionaux.

  • Une mise à jour de la politique gérée, AWSControlTowerServiceRolePolicy.

  • Nous ne créons plus le rôle IAM aws-controltower-CloudWatchLogsRole et le groupe de CloudWatch journaux aws-controltower/CloudTrailLogs dans chaque compte inscrit. Auparavant, nous les créions dans chaque compte pour le suivi de son compte. Avec les traces d'organisation, nous n'en créons qu'une dans le compte de gestion.

Les sections suivantes fournissent plus de détails sur chaque nouvelle fonctionnalité.

Organization-level CloudTrail sentiers dans la tour de contrôle AWS

Avec la version 3.0 de Landing Zone, AWS Control Tower prend désormais en charge les pistes au niveau de l'organisation AWS CloudTrail .

Lorsque vous mettez à jour votre zone d'atterrissage AWS Control Tower vers la version 3.0, vous avez la possibilité de sélectionner les AWS CloudTrail pistes au niveau de l'organisation comme préférence de journalisation, ou de désactiver les CloudTrail pistes gérées par AWS Control Tower. Lorsque vous passez à la version 3.0, AWS Control Tower supprime les traces existantes au niveau du compte pour les comptes inscrits après une période d'attente de 24 heures. AWS Control Tower ne supprime pas les traces au niveau du compte pour les comptes non inscrits. Dans le cas peu probable où la mise à jour de votre zone d'atterrissage échouerait, mais que l'échec se produirait alors qu'AWS Control Tower a déjà créé le suivi au niveau de l'organisation, vous risquez de devoir payer des frais dupliqués pour les suivis au niveau de l'organisation et au niveau du compte, jusqu'à ce que votre opération de mise à jour soit menée à bien.

À partir de la version 3.0 de la zone d'atterrissage, AWS Control Tower ne prend plus en charge les pistes gérées au niveau du compte. AWS AWS Control Tower crée plutôt un historique au niveau de l'organisation, actif ou inactif, en fonction de votre sélection.

Note

Après la mise à jour vers la version 3.0 ou ultérieure, vous n'avez pas la possibilité de poursuivre les suivis au niveau du compte CloudTrail gérés par AWS Control Tower.

Aucune donnée de journalisation n'est perdue dans les journaux agrégés de votre compte, car les journaux restent dans le compartiment Amazon S3 existant où ils sont stockés. Seules les traces sont supprimées, pas les journaux existants. Si vous sélectionnez l'option permettant d'ajouter des traces au niveau de l'organisation, AWS Control Tower ouvre un nouveau chemin vers un nouveau dossier dans votre compartiment Amazon S3 et continue d'envoyer les informations de journalisation à cet emplacement. Si vous choisissez de ne pas participer aux trails gérés par AWS Control Tower, vos journaux existants restent inchangés dans le bucket.

Conventions de dénomination des chemins pour le stockage des journaux
  • Les journaux de suivi des comptes sont stockés avec un chemin de la forme suivante : /org id/AWSLogs/…

  • Les journaux de suivi de l'organisation sont stockés avec un chemin de la forme suivante : /org id/AWSLogs/org id/…

Le chemin créé par AWS Control Tower pour les suivis au niveau de votre organisation CloudTrail est différent du chemin par défaut pour un suivi au niveau de l'organisation créé manuellement, qui aurait la forme suivante :

  • /AWSLogs/org id/…

Pour plus d'informations sur la dénomination des CloudTrail chemins, consultez la section Recherche de vos fichiers CloudTrail journaux.

Astuce

Si vous envisagez de créer et de gérer vos propres traces au niveau de votre compte, nous vous recommandons de créer les nouvelles traces avant de terminer la mise à jour vers la version 3.0 d'AWS Control Tower landing zone, afin de commencer à vous enregistrer immédiatement.

À tout moment, vous pouvez choisir de créer de nouveaux CloudTrail parcours au niveau du compte ou de l'organisation et de les gérer vous-même. L'option permettant de choisir les CloudTrail sentiers au niveau de l'organisation gérés par AWS Control Tower est disponible lors de toute mise à jour de la zone d'atterrissage vers la version 3.0 ou ultérieure. Vous pouvez vous inscrire et vous désinscrire des sentiers au niveau de l'organisation chaque fois que vous mettez à jour votre zone d'atterrissage.

Si vos journaux sont gérés par un service tiers, veillez à donner le nouveau nom de chemin d'accès à votre service.

Note

Pour les zones d'atterrissage de la version 3.0 ou ultérieure, les AWS CloudTrail traces au niveau du compte ne sont pas prises en charge par AWS Control Tower. Vous pouvez créer et gérer vos propres traces au niveau de votre compte à tout moment, ou vous pouvez opter pour des pistes au niveau de l'organisation gérées par AWS Control Tower.

Enregistrer AWS Config les ressources dans la région d'origine uniquement

Dans la version 3.0 de la zone d'atterrissage, AWS Control Tower a mis à jour la configuration de base AWS Config pour enregistrer les ressources globales uniquement dans la région d'origine. Après la mise à jour vers la version 3.0, l'enregistrement des ressources pour les ressources globales est activé uniquement dans votre région d'origine.

Cette configuration est considérée comme une bonne pratique. Elle est recommandée par AWS Security Hub CSPM et AWS Config, et elle permet de réaliser des économies en réduisant le nombre d'éléments de configuration créés lors de la création, de la modification ou de la suppression de ressources globales. Auparavant, chaque fois qu'une ressource globale était créée, mise à jour ou supprimée, que ce soit par un client ou par un AWS service, un élément de configuration était créé pour chaque élément dans chaque région gouvernée.

Deux nouvelles commandes de détection pour la AWS CloudTrail journalisation

Dans le cadre de la modification des AWS CloudTrail pistes au niveau de l'organisation, AWS Control Tower introduit deux nouvelles commandes de détection qui vérifient si elles CloudTrail sont activées. Le premier contrôle comporte des instructions obligatoires et il est activé sur l'unité d'organisation de sécurité lors de la configuration ou des mises à jour de la zone d'atterrissage de la version 3.0 et des versions ultérieures. Le second contrôle contient des directives fortement recommandées, et il est éventuellement appliqué à toute unité d'organisation autre que l'unité d'organisation de sécurité, pour laquelle la protection de contrôle obligatoire est déjà appliquée.

Contrôle obligatoire : détectez si les comptes partagés de l'unité organisationnelle de sécurité ont activé AWS CloudTrail ou CloudTrail Lake

Contrôle fortement recommandé : détectez si un compte est activé AWS CloudTrail ou si CloudTrail Lake est activé

Pour plus d'informations sur les nouveaux contrôles, consultez la bibliothèque de contrôles AWS Control Tower.

Une mise à jour du contrôle des refus régionaux

Nous avons mis à jour la NotAction liste du contrôle des refus régionaux pour inclure les actions de certains services supplémentaires, répertoriés ci-dessous :

"chatbot:*", "s3:GetAccountPublic", "s3:DeleteMultiRegionAccessPoint", "s3:DescribeMultiRegionAccessPointOperation", "s3:GetMultiRegionAccessPoint", "s3:GetMultiRegionAccessPointPolicy", "s3:GetMultiRegionAccessPointPolicyStatus", "s3:ListMultiRegionAccessPoints", "s3:GetStorageLensConfiguration", "s3:GetStorageLensDashboard", "s3:ListStorageLensConfigurations" "s3:GetAccountPublicAccessBlock", "s3:PutAccountPublic", "s3:PutAccountPublicAccessBlock",

Vidéo de procédure

Cette vidéo (3:07) explique comment mettre à jour votre zone d'atterrissage AWS Control Tower existante vers la version 3. Pour un visionnage de meilleure qualité, sélectionnez l'icône dans le coin inférieur droit de la vidéo pour l'afficher en plein écran. Le sous-titrage est disponible.

La page Organisation combine les vues des unités d'organisation et des comptes

18 juillet 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower)

La nouvelle page Organisation d'AWS Control Tower affiche une vue hiérarchique (arborescence) de toutes les unités organisationnelles (UO) et de tous les comptes. Il combine les informations des pages UO et Comptes, qui existaient auparavant.

Sur la nouvelle page, vous pouvez voir les relations entre les unités d'organisation parents et leurs unités d'organisation et comptes imbriqués. Vous pouvez prendre des mesures concernant les regroupements de ressources. Vous pouvez configurer l'affichage des pages. Par exemple, vous pouvez développer ou réduire la vue hiérarchique, filtrer la vue pour afficher uniquement les comptes ou les unités d'organisation, choisir de n'afficher que vos comptes inscrits et les unités d'organisation enregistrées, ou vous pouvez afficher des groupes de ressources connexes. Il est plus facile de s'assurer que l'ensemble de votre organisation est correctement mis à jour.

Création de compte et inscription simplifiées

30 juin 2022

(Aucune mise à jour n'est requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower propose désormais un flux de travail simplifié pour la création et l'inscription de comptes. Vous pouvez créer un nouveau compte ou inscrire un compte existant dans un seul flux de travail, sans accéder à la console Service Catalog. Pour de plus amples informations, veuillez consulter Enregistrez un compte existant depuis la console AWS Control Tower.

AFT prend en charge la personnalisation automatique des comptes AWS Control Tower partagés

27 mai 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower)

Account Factory for Terraform (AFT) peut désormais personnaliser et mettre à jour par programmation tous vos comptes gérés par AWS Control Tower, y compris le compte de gestion, le compte d'audit et le compte d'archivage des journaux, ainsi que vos comptes inscrits. Vous pouvez centraliser la personnalisation de votre compte et la gestion des mises à jour, tout en protégeant la sécurité de la configuration de votre compte, car c'est vous qui définissez le rôle qui effectue le travail.

Le rôle AWSaftExecution existant déploie désormais des personnalisations dans tous les comptes. Vous pouvez configurer des autorisations IAM avec des limites qui limitent l'accès au rôle AWSaftExecution en fonction de vos exigences commerciales et de sécurité. Vous pouvez également déléguer par programmation les autorisations de personnalisation approuvées dans ce rôle, pour les utilisateurs de confiance. Il est recommandé de limiter les autorisations à celles qui sont nécessaires pour déployer les personnalisations requises.

L'AFT crée désormais le nouveau rôle AWSAFTService pour déployer les ressources AFT dans tous les comptes gérés, y compris les comptes partagés et le compte de gestion. Les ressources étaient auparavant déployées par le rôle AWSaftExecution.

Les comptes partagés et de gestion AWS Control Tower ne sont pas provisionnés via Account Factory, ils ne disposent donc pas des produits provisionnés correspondants dans. AWS Service Catalog Par conséquent, vous ne pouvez pas mettre à jour les comptes partagés et de gestion dans Service Catalog.

Opérations simultanées pour toutes les commandes optionnelles

18 mai 2022

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower)

AWS Control Tower prend désormais en charge les opérations simultanées pour les contrôles préventifs, ainsi que pour les contrôles de détection.

Grâce à cette nouvelle fonctionnalité, toute commande optionnelle peut désormais être appliquée ou supprimée simultanément, améliorant ainsi la facilité d'utilisation et les performances de toutes les commandes optionnelles. Vous pouvez activer plusieurs contrôles facultatifs sans attendre la fin des opérations de contrôle individuelles. Les seules périodes limitées sont celles où la tour de contrôle AWS est en train de configurer la zone d'atterrissage ou lors de l'extension de la gouvernance à une nouvelle organisation.

Fonctionnalités prises en charge pour les contrôles préventifs :
  • Appliquez et supprimez différents contrôles préventifs sur la même unité d'organisation.

  • Appliquez et supprimez simultanément différents contrôles préventifs sur différentes unités d'organisation.

  • Appliquez et supprimez le même contrôle préventif sur plusieurs unités d'organisation simultanément.

  • Vous pouvez appliquer et supprimer tous les contrôles préventifs et de détection simultanément.

Vous pouvez bénéficier de ces améliorations de la simultanéité des contrôles dans toutes les versions publiées d'AWS Control Tower.

Lorsque vous appliquez des contrôles préventifs à des unités d'organisation imbriquées, les contrôles préventifs concernent tous les comptes et unités d'organisation imbriqués dans l'unité d'organisation cible, même si ces comptes et unités d'organisation ne sont pas enregistrés auprès d'AWS Control Tower. Les contrôles préventifs sont mis en œuvre à l'aide des politiques de contrôle des services (SCP), qui font partie intégrante de AWS Organizations. Les contrôles de détection sont mis en œuvre à l'aide de AWS Config règles. Les garde-fous restent en vigueur lorsque vous créez de nouveaux comptes ou que vous apportez des modifications à vos comptes existants, et AWS Control Tower fournit un rapport récapitulatif sur la conformité de chaque compte à vos politiques activées. Pour obtenir la liste complète des contrôles disponibles, consultez la bibliothèque de contrôles AWS Control Tower.

Comptes de sécurité et de journalisation existants

16 mai 2022

(Disponible lors de la configuration initiale.)

AWS Control Tower vous offre désormais la possibilité de spécifier un AWS compte existant en tant que compte de sécurité ou de journalisation AWS Control Tower, lors du processus initial de configuration de la zone d'atterrissage. Cette option évite à AWS Control Tower de créer de nouveaux comptes partagés. Le compte de sécurité, appelé compte d'audit par défaut, est un compte restreint qui permet à vos équipes chargées de la sécurité et de la conformité d'accéder à tous les comptes de votre zone d'atterrissage. Le compte de journalisation, appelé compte Log Archive par défaut, fonctionne comme un référentiel. Il stocke les journaux des activités de l'API et des configurations de ressources de tous les comptes de votre zone de destination.

En intégrant vos comptes de sécurité et de journalisation existants, il est plus facile d'étendre la gouvernance d'AWS Control Tower à vos organisations existantes, ou de passer à la tour de contrôle AWS depuis une autre zone d'atterrissage. L'option vous permettant d'utiliser les comptes existants s'affiche lors de la configuration initiale de la zone d'atterrissage. Il inclut des contrôles au cours du processus de configuration, qui garantissent un déploiement réussi. AWS Control Tower met en œuvre les rôles et les contrôles nécessaires sur vos comptes existants. Il ne supprime ni ne fusionne aucune ressource ou donnée existante dans ces comptes.

Limitation : si vous envisagez d'intégrer AWS des comptes existants dans AWS Control Tower en tant que comptes d'audit et d'archivage des journaux, et si ces comptes disposent de AWS Config ressources existantes, vous devez supprimer les AWS Config ressources existantes avant de pouvoir inscrire les comptes dans AWS Control Tower.

Zone d'atterrissage de la tour de contrôle AWS, version 2.9

22 avril 2022

(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 2.9. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage)

La version 2.9 de la zone d'atterrissage d'AWS Control Tower met à jour le transmetteur de notifications Lambda pour utiliser l'environnement d'exécution Python version 3.9. Cette mise à jour corrige la dépréciation de la version 3.6 de Python, qui est prévue pour juillet 2022. Pour les informations les plus récentes, consultez la page de dépréciation de Python.

Zone d'atterrissage de la tour de contrôle AWS, version 2.8

10 février 2022

(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 2.8. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage)

La version 2.8 d'AWS Control Tower landing zone ajoute des fonctionnalités conformes aux récentes mises à jour des meilleures pratiques AWS fondamentales en matière de sécurité.

Dans cette version :
  • La journalisation des accès est configurée pour le compartiment de journaux d'accès du compte Log Archive, afin de suivre l'accès au compartiment de journaux d'accès S3 existant.

  • La prise en charge de la politique de cycle de vie est ajoutée. Le journal d'accès du compartiment de journaux d'accès S3 existant est défini sur une durée de conservation par défaut de 10 ans.

  • En outre, cette version met à jour AWS Control Tower pour utiliser le rôle lié au AWS service (SLR) fourni par AWS Config, dans tous les comptes gérés (à l'exception du compte de gestion), afin que vous puissiez configurer et gérer les règles de configuration conformément aux AWS Config meilleures pratiques. Les clients qui ne procèdent pas à la mise à niveau continueront à utiliser leur rôle existant.

  • Cette version rationalise le processus de configuration d'AWS Control Tower KMS pour le chiffrement AWS Config des données et améliore la messagerie d'état associée dans. CloudTrail

  • La version inclut une mise à jour du contrôle de refus de région, pour autoriser la route53-application-recovery fonctionnalité dansus-west-2.

  • Mise à jour : Le 15 février 2022, nous avons supprimé la file d'attente de lettres mortes pour les fonctions AWS Lambda.

Informations supplémentaires :
  • Si vous désactivez votre zone d'atterrissage, AWS Control Tower ne supprime pas le rôle lié AWS Config aux services.

  • Si vous déprovisionnez un compte Account Factory, AWS Control Tower ne supprime pas le rôle lié au AWS Config service.

Pour mettre à jour votre zone d'atterrissage vers la version 2.8, accédez à la page des paramètres de la zone d'atterrissage, sélectionnez la version 2.8, puis choisissez Mettre à jour. Après avoir mis à jour votre zone de destination, vous devez mettre à jour tous les comptes qui sont régis par AWS Control Tower, comme indiqué dansGestion des mises à jour de configuration dans AWS Control Tower.