Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Janvier-décembre 2023
En 2023, AWS Control Tower a publié les mises à jour suivantes :
Transition vers un nouveau AWS Service Catalog Type de produit externe (phase 3)
Transition vers un nouveau AWS Service Catalog Type de produit externe (phase 2)
AWS Control Tower annonce des contrôles visant à renforcer la souveraineté numérique
-
AWS Control Tower disponible en AWS Asie-Pacifique (Melbourne)
-
Transition vers un nouveau AWS Service Catalog Type de produit externe (phase 1)
-
AWS Control Tower disponible en quatre versions supplémentaires Régions AWS
-
AWS Control Tower ajoute un mappage e-mail-ID pour IAM Identity Center
-
AWS Control Tower en ajoute d'autres AWS Security Hub CSPM contrôles
-
AWS Control Tower publie des métadonnées pour AWS Security Hub CSPM contrôles
-
AWS Control Tower ajoute la personnalisation de l'Account Factory (AFC) pour Terraform
-
AWS Control Tower disponible en sept versions supplémentaires Régions AWS
-
Contrôles proactifs AWS Control Tower généralement disponibles
Transition vers un nouveau AWS Service Catalog Type de produit externe (phase 3)
14 décembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower ne prend plus en charge Terraform Open Source en tant que type de produit (plan) lors de la création de nouveaux produits. Comptes AWS Pour plus d'informations et pour obtenir des instructions sur la mise à jour des plans de votre compte, consultez la rubrique Transition vers le type de produit AWS Service Catalog externe.
Si vous ne mettez pas à jour vos plans de compte pour utiliser le type de produit externe, vous ne pouvez mettre à jour ou résilier que les comptes que vous avez provisionnés à l'aide des plans Open Source Terraform.
Zone d'atterrissage de la tour de contrôle AWS, version 3.3
14 décembre 2023
(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 3.3. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage).
Mises à jour de la politique relative aux compartiments S3 dans le compte AWS Control Tower Audit
Nous avons modifié la politique de compartiment d'audit Amazon S3 qu'AWS Control Tower déploie dans les comptes, de sorte qu'une aws:SourceOrgID condition doit être remplie pour toute autorisation d'écriture. Dans cette version, AWS les services ont accès à vos ressources uniquement lorsque la demande provient de votre organisation ou unité organisationnelle (UO).
Vous pouvez utiliser la clé de aws:SourceOrgID condition et définir la valeur de l'ID de votre organisation dans l'élément de condition de votre politique de compartiment S3. Cette condition garantit que CloudTrail seuls les journaux peuvent écrire des journaux pour le compte des comptes de votre organisation dans votre compartiment S3 ; elle empêche CloudTrail les journaux extérieurs à votre organisation d'écrire dans votre compartiment S3 AWS Control Tower.
Nous avons apporté cette modification afin de remédier à une faille de sécurité potentielle, sans affecter les fonctionnalités de vos charges de travail existantes. Pour consulter la politique mise à jour, consultezPolitique de compartiment Amazon S3 pour la journalisation.
Pour plus d'informations sur la nouvelle clé de condition, consultez la documentation IAM et le billet de blog IAM intitulé « Utiliser des contrôles évolutifs pour les AWS services accédant à vos ressources ».
Mises à jour de la politique dans la AWS Config rubrique SNS
Nous avons ajouté la nouvelle clé de aws:SourceOrgID condition à la politique de la rubrique AWS Config SNS. Pour consulter la politique mise à jour, voir La politique de la AWS Config rubrique SNS.
Mises à jour du contrôle Region Deny de la zone d'atterrissage
-
discovery-marketplace:supprimé. Cette action est couverte par l'aws-marketplace:*exemption. -
Ajout de
quicksight:DescribeAccountSubscription.
CloudFormation Modèle mis à jour
Nous avons mis à jour le CloudFormation modèle pour la pile nommée BASELINE-CLOUDTRAIL-MASTER afin qu'elle ne présente pas de dérive lorsque AWS KMS le cryptage n'est pas utilisé.
Transition vers un nouveau AWS Service Catalog Type de produit externe (phase 2)
7 décembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
HashiCorp a mis à jour leur licence Terraform. En conséquence, la prise en charge des produits Terraform Open Source AWS Service Catalog a été modifiée et les produits provisionnés ont été remplacés par un nouveau type de produit, appelé External.
Pour éviter de perturber les charges de travail et les AWS ressources existantes de vos comptes, suivez les étapes de transition vers la tour de contrôle AWS décrites dans la section Transition vers le type de produit AWS Service Catalog externe d'ici le 14 décembre 2023.
AWS Control Tower annonce des contrôles visant à renforcer la souveraineté numérique
27 novembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower annonce 65 nouveaux contrôles AWS gérés, pour vous aider à répondre à vos exigences en matière de souveraineté numérique. Dans cette version, vous pouvez découvrir ces contrôles dans le cadre d'un nouveau groupe de souveraineté numérique dans la console AWS Control Tower. Vous pouvez utiliser ces contrôles pour empêcher les actions et détecter les changements de ressources concernant la résidence des données, la restriction d'accès granulaire, le cryptage et les fonctionnalités de résilience. Ces contrôles sont conçus pour vous permettre de répondre plus facilement aux besoins à grande échelle. Pour plus d'informations sur les contrôles de souveraineté numérique, voir Contrôles qui améliorent la protection de la souveraineté numérique.
Par exemple, vous pouvez choisir d'activer des contrôles qui vous aident à appliquer vos stratégies de chiffrement et de résilience, comme Exiger un cache d' AWS AppSync API pour activer le chiffrement en transit ou Exiger le déploiement d'un pare-feu AWS réseau dans plusieurs zones de disponibilité. Vous pouvez également personnaliser l'AWS Control Tower Region Deny Control Region afin d'appliquer des restrictions régionales qui répondent le mieux aux besoins spécifiques de votre entreprise.
Cette version apporte des fonctionnalités de refus bien améliorées d'AWS Control Tower Region. Vous pouvez appliquer un nouveau contrôle de refus de région paramétré au niveau de l'unité d'organisation, pour une granularité accrue de la gouvernance, tout en maintenant une gouvernance de région supplémentaire au niveau de la zone d'atterrissage. Ce contrôle de refus de région personnalisable vous aide à appliquer des restrictions régionales qui répondent le mieux aux besoins spécifiques de votre entreprise. Pour plus d'informations sur le nouveau contrôle de refus de région configurable, voir Contrôle de refus de région appliqué à l'unité d'organisation.
En tant que nouvel outil de la nouvelle amélioration du refus de région, cette version inclut une nouvelle APIUpdateEnabledControl, qui vous permet de rétablir les paramètres par défaut de vos contrôles activés. Cette API est particulièrement utile dans les cas d'utilisation où vous devez résoudre rapidement la dérive ou pour garantir par programmation qu'un contrôle n'est pas en état de dérive. Pour plus d'informations sur la nouvelle API, consultez la référence de l'API AWS Control Tower
Nouveaux contrôles proactifs
-
CT.APIGATEWAY.PR.6: Exiger qu'un domaine REST Amazon API Gateway utilise une politique de sécurité qui spécifie une version minimale du protocole TLS de TLSv1.2
-
CT.APPSYNC.PR.2: nécessite la configuration d'une API AWS AppSync GraphQL avec une visibilité privée
-
CT.APPSYNC.PR.3: Exiger qu'une API AWS AppSync GraphQL ne soit pas authentifiée avec des clés d'API
-
CT.APPSYNC.PR.4: nécessite un cache d'API AWS AppSync GraphQL pour que le chiffrement en transit soit activé.
-
CT.APPSYNC.PR.5: nécessite un cache d'API AWS AppSync GraphQL pour que le chiffrement au repos soit activé.
-
CT.AUTOSCALING.PR.9: Exiger un volume Amazon EBS configuré via une configuration de lancement Amazon EC2 Auto Scaling pour chiffrer les données au repos
-
CT.AUTOSCALING.PR.10: Exiger qu'un groupe Amazon EC2 Auto Scaling utilise uniquement les types d'instance AWS Nitro lors du remplacement d'un modèle de lancement
-
CT.AUTOSCALING.PR.11: Exiger que seuls les types d'instance AWS Nitro qui prennent en charge le chiffrement du trafic réseau entre les instances soient ajoutés à un groupe Amazon EC2 Auto Scaling, lors du remplacement d'un modèle de lancement
-
CT.DAX.PR.3: nécessite un cluster DynamoDB Accelerator pour chiffrer les données en transit avec le protocole TLS (Transport Layer Security)
-
CT.DMS.PR.2: nécessite un point de terminaison du service de migration de AWS base de données (DMS) pour chiffrer les connexions des terminaux source et cible
-
CT.EC2.PR.15: Exiger qu'une instance Amazon EC2 utilise un type d'instance AWS Nitro lors de la création à partir du
AWS::EC2::LaunchTemplatetype de ressource -
CT.EC2.PR.16: Exiger qu'une instance Amazon EC2 utilise un type d'instance AWS Nitro lorsqu'elle est créée à l'aide du
AWS::EC2::Instancetype de ressource -
CT.EC2.PR.17: Exiger un hôte dédié Amazon EC2 pour utiliser un type d'instance AWS Nitro
-
CT.EC2.PR.18: Exiger qu'une flotte Amazon EC2 remplace uniquement les modèles de lancement par des types d'instance AWS Nitro
-
CT.EC2.PR.19: Exiger qu'une instance Amazon EC2 utilise un type d'instance nitro qui prend en charge le chiffrement en transit entre les instances lorsqu'elle est créée à l'aide du type de ressource
AWS::EC2::Instance -
CT.EC2.PR.20: Exiger qu'une flotte Amazon EC2 remplace uniquement les modèles de lancement par des types d'instance AWS Nitro qui prennent en charge le chiffrement en transit entre les instances
-
CT.ELASTICACHE.PR.8: Exiger un groupe de ElastiCache réplication Amazon des versions ultérieures de Redis pour que l'authentification RBAC soit activée
-
CT.MQ.PR.1: Exiger qu'un courtier Amazon MQ ActiveMQ utilise le mode active/standby déploiement pour une haute disponibilité
-
CT.MQ.PR.2: Exiger qu'un courtier Amazon MQ Rabbit MQ utilise le mode Multi-AZ cluster pour une haute disponibilité
-
CT.MSK.PR.1: Exiger un cluster Amazon Managed Streaming for Apache Kafka (MSK) pour appliquer le chiffrement lors du transit entre les nœuds du cluster Broker
-
CT.MSK.PR.2: Exiger qu'un cluster Amazon Managed Streaming for Apache Kafka (MSK) soit configuré avec désactivé PublicAccess
-
CT.NETWORK-FIREWALL.PR.5: Exiger le déploiement d'un pare-feu AWS réseau sur plusieurs zones de disponibilité
-
CT.RDS.PR.26: Exiger un proxy de base de données Amazon RDS pour exiger des connexions TLS (Transport Layer Security)
-
CT.RDS.PR.27: Exiger un groupe de paramètres de cluster de bases de données Amazon RDS pour exiger des connexions TLS (Transport Layer Security) pour les types de moteurs pris en charge
-
CT.RDS.PR.28: Exiger un groupe de paramètres de base de données Amazon RDS pour exiger des connexions TLS (Transport Layer Security) pour les types de moteurs pris en charge
-
CT.RDS.PR.29: Exiger qu'un cluster Amazon RDS ne soit pas configuré pour être accessible au public via la propriété PubliclyAccessible « »
-
CT.RDS.PR.30: Exiger que le chiffrement au repos d'une instance de base de données Amazon RDS soit configuré pour utiliser une clé KMS que vous spécifiez pour les types de moteurs pris en charge
-
CT.S3.PR.12: Exiger qu'un point d'accès Amazon S3 dispose d'une configuration BPA (Block Public Access) avec toutes les options définies sur true
Nouveaux contrôles préventifs
-
CT.APPSYNC.PV.1Exiger qu'une API AWS AppSync GraphQL soit configurée avec une visibilité privée
-
CT.EC2.PV.1Exiger la création d'un instantané Amazon EBS à partir d'un volume EC2 chiffré
-
CT.EC2.PV.2Exiger qu'un volume Amazon EBS attaché soit configuré pour chiffrer les données au repos
-
CT.EC2.PV.3Exiger qu'un instantané Amazon EBS ne puisse pas être restauré publiquement
-
CT.EC2.PV.4Exiger que les API Amazon EBS directes ne soient pas appelées
-
CT.EC2.PV.5Interdire l'utilisation de l'importation et de l'exportation de machines virtuelles Amazon EC2
-
CT.EC2.PV.6Interdire l'utilisation d'actions Amazon RequestSpotFleet EC2 et API obsolètes RequestSpotInstances
-
CT.KMS.PV.1Exiger qu'une politique AWS KMS clé comporte une déclaration limitant la création de AWS KMS subventions aux AWS services
-
CT.KMS.PV.2Exiger qu'une clé AWS KMS asymétrique avec un matériau de clé RSA utilisé pour le chiffrement n'ait pas une longueur de clé de 2048 bits
-
CT.KMS.PV.3Exiger qu'une AWS KMS clé soit configurée avec la politique de contournement, le verrouillage et le contrôle de sécurité activés
-
CT.KMS.PV.4Exiger qu'une clé AWS KMS gérée par le client (CMK) soit configurée avec du matériel clé provenant de CloudHSM AWS
-
CT.KMS.PV.5Exiger qu'une clé AWS KMS gérée par le client (CMK) soit configurée avec du matériel clé importé
-
CT.KMS.PV.6Exiger qu'une clé AWS KMS gérée par le client (CMK) soit configurée avec du matériel clé provenant d'un magasin de clés externe (XKS)
-
CT.LAMBDA.PV.1Exiger une URL de AWS Lambda fonction pour utiliser l' AWS IAM-based authentification
-
CT.LAMBDA.PV.2Exiger qu'une URL de AWS Lambda fonction soit configurée pour être accessible uniquement par les principaux acteurs de votre Compte AWS
API de zone d'atterrissage d'AWS Control Tower
26 novembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower propose désormais des API qui vous aident à gérer votre zone d'atterrissage par programmation. Ces API vous permettent de créer, de mettre à jour et de réinitialiser votre zone d'atterrissage, ainsi que de récupérer des informations sur la configuration et les opérations de votre zone d'atterrissage. Pour plus d'informations, consultez la section Exemples d'API de zone de destination.
Les API de zone d'atterrissage sont disponibles partout Régions AWS où AWS Control Tower est disponible, à l'exception des régions GovCloud (États-Unis). Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
API de balisage de contrôle AWS Control Tower
10 novembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower propose désormais des API qui vous aident à baliser vos contrôles activés par programmation. Ces API vous permettent d'ajouter, de supprimer et de répertorier des balises pour les contrôles que vous avez activés. Pour plus d'informations, consultez la section Balisage des ressources de la tour de contrôle AWS.
Les API de balisage des contrôles sont disponibles partout Régions AWS où AWS Control Tower est disponible, à l'exception des régions GovCloud (États-Unis). Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower disponible en AWS Asie-Pacifique (Melbourne)
3 novembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est disponible dans la région Asie-Pacifique (Melbourne). Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le Région AWS tableau
Transition vers un nouveau AWS Service Catalog Type de produit externe (phase 1)
31 octobre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
HashiCorp a mis à jour leur licence Terraform. En conséquence, la prise en charge des produits Terraform Open Source AWS Service Catalog a été modifiée et les produits provisionnés ont été remplacés par un nouveau type de produit, appelé External.
Pour éviter de perturber les charges de travail et les AWS ressources existantes de vos comptes, suivez les étapes de transition vers la tour de contrôle AWS décrites dans la section Transition vers le type de produit AWS Service Catalog externe d'ici le 14 décembre 2023.
AWS Control Tower ajoute une nouvelle API de contrôle
27 octobre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower propose désormais une nouvelle API qui vous permet de mettre à jour les contrôles que vous avez activés. UpdateEnabledControl Cette API est particulièrement utile dans les cas d'utilisation où vous devez résoudre rapidement la dérive ou pour garantir par programmation qu'un contrôle n'est pas en état de dérive. Pour plus d'informations sur la nouvelle API, consultez la référence de l'API AWS Control Tower.
L'UpdateEnabledControlAPI est disponible partout Régions AWS où AWS Control Tower est disponible, à l'exception des régions GovCloud (États-Unis). Pour obtenir la liste des Régions AWS
endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower ajoute de nouveaux contrôles
20 octobre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a ajouté 22 nouveaux contrôles à la bibliothèque de contrôles AWS Control Tower. Ces contrôles vous aident à appliquer les meilleures pratiques pour vos AWS ressources. Pour plus d'informations sur les nouveaux contrôles, voir Catégories de contrôles.
Les nouveaux contrôles sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower détecte une dérive de l'accès sécurisé
13 octobre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower détecte et signale désormais la dérive des paramètres d'accès sécurisés. Les paramètres d'accès sécurisés permettent à AWS Control Tower d'interagir avec d'autres AWS services en votre nom. Si ces paramètres sont modifiés en dehors d'AWS Control Tower, AWS Control Tower détectera la dérive et la signalera dans la console AWS Control Tower. Pour plus d'informations sur la dérive des accès sécurisés, consultez la section Types de dérive de gouvernance.
La détection sécurisée des dérives d'accès est disponible partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower disponible en quatre versions supplémentaires Régions AWS
29 septembre 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est disponible dans quatre autres pays Régions AWS : Asie-Pacifique (Hyderabad), Asie-Pacifique (Jakarta), Europe (Espagne) et Europe (Zurich). Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le Région AWS tableau
AWS Control Tower disponible en AWS Israël (Tel Aviv)
1er août 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est disponible en Israël (Tel Aviv). Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le Région AWS tableau
AWS Control Tower ajoute 28 nouveaux contrôles proactifs
27 juillet 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a ajouté 28 nouveaux contrôles proactifs à la bibliothèque de contrôles AWS Control Tower. Ces contrôles vous aident à appliquer les meilleures pratiques pour vos AWS ressources. Pour plus d'informations sur les nouveaux contrôles, voir Catégories de contrôles.
Les nouveaux contrôles sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower désapprouve deux contrôles
27 juillet 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a supprimé deux contrôles : CT.CLOUDFORMATION.PR.2 et. CT.CLOUDFORMATION.PR.3 Ces contrôles ne sont plus disponibles dans la bibliothèque de contrôles AWS Control Tower. Pour plus d'informations sur les contrôles obsolètes, voir Catégories de contrôles.
Les contrôles obsolètes ne sont plus disponibles dans aucun. Région AWS
Zone d'atterrissage de la tour de contrôle AWS, version 3.2
16 juin 2023
(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 3.2. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage).
La version 3.2 d'AWS Control Tower landing zone met à disposition générale les contrôles qui font partie de la AWS Security Hub CSPM Service-Managed norme : AWS Control Tower. Il permet de visualiser l'état de dérive des contrôles qui font partie de cette norme dans la console AWS Control Tower.
Cette mise à jour inclut un nouveau rôle lié à un service (SLR), appelé. AWSServiceRoleForAWSControlTower Ce rôle aide AWS Control Tower en créant une règle EventBridge gérée, appelée « règle » AWSControlTowerManagedRule dans chaque compte de membre. Cette règle gérée collecte les événements AWS Security Hub CSPM Finding, à partir desquels AWS Control Tower peut déterminer la dérive de contrôle.
Cette règle est la première règle gérée créée par AWS Control Tower. La règle n'est pas déployée par une pile ; elle est déployée directement depuis les EventBridge API. Vous pouvez consulter la règle dans la EventBridge console ou à l'aide des EventBridge API. Si le managed-by champ est renseigné, il indiquera le principal du service AWS Control Tower.
Auparavant, AWS Control Tower avait pour AWSControlTowerExecution rôle d'effectuer des opérations sur les comptes des membres. Ce nouveau rôle et cette nouvelle règle sont mieux alignés sur le principe des meilleures pratiques qui consiste à accorder le moindre privilège lors de l'exécution d'opérations dans un AWS environnement multi-comptes. Le nouveau rôle fournit des autorisations limitées qui permettent spécifiquement : de créer la règle gérée dans les comptes des membres, de gérer la règle gérée, de publier des notifications de sécurité via SNS et de vérifier la dérive. Pour de plus amples informations, veuillez consulter AWSServiceRoleForAWSControlTower.
La mise à jour 3.2 de la zone d'atterrissage inclut également une nouvelle StackSet ressource dans le compte de gestionBP_BASELINE_SERVICE_LINKED_ROLE, qui déploie initialement le rôle lié aux services.
Lorsque vous signalez une dérive de contrôle du Security Hub CSPM (dans la zone d'atterrissage 3.2 et versions ultérieures), AWS Control Tower reçoit une mise à jour quotidienne de l'état de Security Hub CSPM. Bien que les contrôles soient actifs dans toutes les régions gouvernées, AWS Control Tower envoie les événements AWS Security Hub CSPM Finding uniquement à la région d'origine d'AWS Control Tower. Pour plus d'informations, consultez la section Rapports sur la dérive des contrôles de Security Hub.
Mise à jour du contrôle Region Deny
Cette version de zone d'atterrissage inclut également une mise à jour du contrôle Region Deny.
Services mondiaux et API ajoutés
-
AWS Billing and Cost Management (
billing:*) -
AWS CloudTrail (
cloudtrail:LookupEvents) pour permettre la visibilité des événements mondiaux sur les comptes des membres. -
AWS Facturation consolidée (
consolidatedbilling:*) -
AWS Application mobile de console de gestion (
consoleapp:*) -
AWS Niveau gratuit (
freetier:*) -
Facturation AWS (
invoicing:*) -
AWS QI (
iq:*) -
AWS Notifications aux utilisateurs (
notifications:*) -
AWS Contacts pour les notifications des utilisateurs (
notifications-contacts:*) -
Amazon Payments (
payments:*) -
AWS Paramètres fiscaux (
tax:*)
Services mondiaux et API supprimés
-
Supprimé
s3:GetAccountPubliccar il ne s'agit pas d'une action valide. -
Supprimé
s3:PutAccountPubliccar il ne s'agit pas d'une action valide.
AWS Control Tower ajoute un mappage e-mail-ID pour IAM Identity Center
13 juillet 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower prend désormais en charge le mappage e-mail-ID pour IAM Identity Center. Cette fonctionnalité vous permet de mapper les adresses e-mail aux identifiants utilisateur IAM Identity Center, ce qui facilite la gestion de l'accès des utilisateurs à votre environnement AWS Control Tower. Pour plus d'informations sur le mappage entre e-mail et identifiant, consultez la section Intégration à IAM Identity Center.
Email-to-ID le mappage est disponible partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower en ajoute d'autres AWS Security Hub CSPM contrôles
29 juin 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a ajouté d'autres AWS Security Hub CSPM contrôles à la bibliothèque de contrôles AWS Control Tower. Ces contrôles vous aident à appliquer les meilleures pratiques pour vos AWS ressources. Pour plus d'informations sur les nouveaux contrôles, voir Catégories de contrôles.
Les nouveaux contrôles sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower publie des métadonnées pour AWS Security Hub CSPM contrôles
22 juin 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower publie désormais des métadonnées pour les AWS Security Hub CSPM contrôles. Ces métadonnées incluent des informations sur le contrôle, telles que son identifiant, son titre et sa description. Pour plus d'informations sur les métadonnées, voir Contrôler les métadonnées.
Les métadonnées de contrôle sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower ajoute la personnalisation de l'Account Factory (AFC) pour Terraform
15 juin 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower prend désormais en charge la personnalisation de l'Account Factory (AFC) pour Terraform. Cette fonctionnalité vous permet d'utiliser Terraform pour personnaliser vos comptes AWS Control Tower. Pour plus d'informations sur AFC pour Terraform, consultez Account Factory Customization for Terraform.
AFC pour Terraform est disponible partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower ajoute un centre d'identité IAM autogéré
8 juin 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower prend désormais en charge le centre d'identité IAM autogéré. Cette fonctionnalité vous permet d'utiliser votre propre fournisseur d'identité avec AWS Control Tower. Pour plus d'informations sur le centre d'identité IAM autogéré, consultez IAM Identity Center.
Self-managed Le centre d'identité IAM est disponible partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower ajoute une note de gouvernance mixte
1er juin 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower inclut désormais une note sur la gouvernance mixte. Cette note explique comment AWS Control Tower fonctionne avec d'autres AWS services pour assurer la gouvernance de vos AWS ressources. Pour plus d'informations sur la gouvernance mixte, voir Gouvernance mixte.
La note de gouvernance mixte est disponible partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower ajoute de nouveaux contrôles proactifs
25 mai 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a ajouté de nouveaux contrôles proactifs à la bibliothèque de contrôles AWS Control Tower. Ces contrôles vous aident à appliquer les meilleures pratiques pour vos AWS ressources. Pour plus d'informations sur les nouveaux contrôles, voir Catégories de contrôles.
Les nouveaux contrôles sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower met à jour les contrôles Amazon EC2
18 mai 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a mis à jour les contrôles Amazon EC2 dans la bibliothèque de contrôles AWS Control Tower. Ces mises à jour améliorent la sécurité et la fiabilité de votre environnement AWS Control Tower. Pour plus d'informations sur les contrôles mis à jour, voir Catégories de contrôles.
Les contrôles mis à jour sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower disponible en sept versions supplémentaires Régions AWS
11 mai 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est disponible dans sept autres pays Régions AWS : Asie-Pacifique (Osaka), Canada (Centre), Europe (Milan), Europe (Stockholm), Moyen-Orient (Bahreïn), Moyen-Orient (Émirats arabes unis) et Amérique du Sud (São Paulo). Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le Région AWS tableau
AWS Control Tower Account Factory Customization (AFC) et suivi des demandes sont généralement disponibles
27 avril 2023
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower Account Factory Customization (AFC) et le suivi des demandes sont désormais disponibles pour tous. L'AFC vous permet de personnaliser vos comptes AWS Control Tower, et le suivi des demandes vous permet de suivre l'état de vos demandes AWS Control Tower. Pour plus d'informations sur l'AFC et le suivi des demandes, consultez les sections Personnalisation de Account Factory et Suivi des demandes.
L'AFC et le suivi des demandes sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
Zone d'atterrissage de la tour de contrôle AWS, version 3.1
9 février 2023
(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 3.1. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage)
La version 3.1 de la zone d'atterrissage d'AWS Control Tower inclut les mises à jour suivantes :
-
Dans cette version, AWS Control Tower désactive la journalisation des accès inutiles pour votre compartiment de journalisation des accès, qui est le compartiment Amazon S3 dans lequel les journaux d'accès sont stockés dans le compte Log Archive, tout en continuant à activer la journalisation des accès au serveur pour les compartiments S3. Cette version inclut également des mises à jour du contrôle Region Deny qui permet des actions supplémentaires pour les services globaux, tels que Support les plans et AWS Artifact.
-
La désactivation de la journalisation des accès au serveur pour le compartiment de journalisation des accès AWS Control Tower amène Security Hub CSPM à créer une recherche pour le compartiment de journalisation des accès du compte Log Archive, en raison d'une AWS Security Hub CSPM règle, [S3.9] La journalisation de l'accès au serveur du compartiment S3 doit être activée. Conformément à Security Hub CSPM, nous vous recommandons de supprimer ce résultat particulier, comme indiqué dans la description de cette règle par Security Hub CSPM. Pour plus d'informations, consultez les informations sur les résultats supprimés.
-
La journalisation des accès pour le compartiment de journalisation (normal) du compte Log Archive est inchangée dans la version 3.1. Conformément aux meilleures pratiques, les événements d'accès pour ce compartiment sont enregistrés en tant qu'entrées de journal dans le compartiment de journalisation des accès. Pour plus d'informations sur la journalisation des accès, consultez la section Journalisation des demandes à l'aide de la journalisation des accès au serveur dans la documentation Amazon S3.
-
Nous avons mis à jour le contrôle Region Deny. Cette mise à jour autorise des actions par des services plus globaux. Pour plus de détails sur ce SCP, voir Refuser l'accès en AWS fonction de la demande Région AWS et Contrôles améliorant la protection de la résidence des données.
Services mondiaux ajoutés :
-
Gestion de compte AWS (
account:*) -
AWS Activer (
activate:*) -
AWS Artifact (
artifact:*) -
AWS Billing Conductor (
billingconductor:*) -
Optimiseur de calcul AWS (
compute-optimizer:*) -
AWS Data Pipeline (
datapipeline:GetAccountLimits) -
AWS Device Farm(
devicefarm:*) -
AWS Marketplace (
discovery-marketplace:*) -
Amazon ECR ()
ecr-public:* -
AWS License Manager (
license-manager:ListReceivedLicenses) -
AWS Voile légère ()
lightsail:Get* -
AWS Resource Explorer (
resource-explorer-2:*) -
Amazon S3 (
s3:CreateMultiRegionAccessPoint,s3:GetBucketPolicyStatus,s3:PutMultiRegionAccessPointPolicy) -
AWS Plans d'épargne (
savingsplans:*) -
Centre d'identité IAM ()
sso:* -
AWS Support App (
supportapp:*) -
Support Plans (
supportplans:*) -
AWS Durabilité (
sustainability:*) -
AWS Resource Groups Tagging API (
tag:GetResources) -
AWS Marketplace Informations sur les fournisseurs (
vendor-insights:ListEntitledSecurityProfiles)
-
Contrôles proactifs AWS Control Tower généralement disponibles
13 avril 2023
(Aucune mise à jour n'est requise pour la zone d'atterrissage d'AWS Control Tower.)
Les contrôles proactifs d'AWS Control Tower sont désormais disponibles pour tous. Les contrôles proactifs vous aident à appliquer les meilleures pratiques pour vos AWS ressources. Pour plus d'informations sur les contrôles proactifs, voir Contrôles proactifs.
Des contrôles proactifs sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau