View a markdown version of this page

Janvier-décembre 2024 - AWS Control Tower
Supports cFCT GitHub et RCP d'AWS Control TowerAWS Control Tower ajoute des contrôles préventifs avec des politiques déclarativesAWS Control Tower ajoute des options de plan de sauvegarde prescriptivesAWS Control Tower intègre AWS Config contrôlesAWS Control Tower améliore la gestion des hooks et ajoute des régions de contrôle proactivesAWS Control Tower lance des politiques de contrôle des ressources géréesAWS Control Tower signale une dérive des politiques de contrôleNouvelle ResetEnabledControl APIGetControlAPI de contrôle des mises à jour du catalogueSupporte l'AFT de la tour de contrôle AWS GitLabAWS Control Tower disponible en AWS Région Asie-Pacifique (Malaisie)AWS Control Tower prend en charge jusqu'à 1 000 comptes par unité d'organisationAWS Control Tower ajoute la sélection de la version de la zone d'atterrissageAPI de contrôle descriptif disponible, accès étendu aux régions et aux contrôlesAWS Control Tower prend en charge l'AFT et le cFCT dans les régions optionnellesAWS Control Tower ajoute l'ListLandingZoneOperationsAPIAWS Control Tower prend en charge jusqu'à 100 opérations de contrôle simultanéesAWS Control Tower disponible en AWS Canada-Ouest (Calgary)AWS Control Tower prend en charge les ajustements de quotas en libre-serviceAWS Control Tower publie le Guide de référence sur les contrôlesAWS Control Tower met à jour et renomme deux contrôles proactifsLes contrôles obsolètes ne sont plus disponiblesAWS Control Tower prend en charge le balisage des EnabledControl ressources dans CloudFormationAWS Control Tower prend en charge les API pour l'enregistrement et la configuration des unités d'organisation avec des lignes de base

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Janvier-décembre 2024

En 2024, AWS Control Tower a publié les mises à jour suivantes :

Supports cFCT GitHub et RCP d'AWS Control Tower

9 décembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge GitHub tant qu'option pour un système de contrôle de version (VCS) tiers et une source de configuration pour les personnalisations pour AWS Control Tower (CFCT). Pour plus d’informations, consultez Configurer en GitHub tant que source de configuration.

AWS Control Tower prend désormais en charge les politiques de contrôle des ressources (RCP) pour les personnalisations pour AWS Control Tower (CFCT). Pour de plus amples informations, veuillez consulter Guide de personnalisation du cFCT.

AWS Control Tower ajoute des contrôles préventifs avec des politiques déclaratives

1er décembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge les contrôles préventifs mis en œuvre par des politiques déclaratives de AWS Organizations. Les politiques déclaratives sont appliquées directement au niveau du service. Cette approche garantit que la configuration spécifiée est appliquée, même lorsque de nouvelles fonctionnalités ou API sont introduites par le service. Pour plus d'informations, consultez la section Contrôles mis en œuvre avec des politiques déclaratives.

AWS Control Tower ajoute des options de plan de sauvegarde prescriptives

25 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge des AWS Backup plans prescriptifs qui vous permettent d'intégrer un flux de travail de sauvegarde et de restauration des données directement dans votre zone d'atterrissage. Le plan de sauvegarde inclut des règles prédéfinies, telles que les jours de rétention, la fréquence des sauvegardes et la fenêtre de temps pendant laquelle la sauvegarde a lieu. Ces règles définissent la manière de sauvegarder vos AWS ressources sur tous vos comptes membres régis. Lorsque vous appliquez un plan de sauvegarde à la zone d'atterrissage, AWS Control Tower s'assure que le plan est cohérent pour tous les comptes membres et qu'il est conforme aux recommandations de bonnes pratiques de AWS Backup.

Pour plus d'informations, consultez la section AWS Sauvegarde et AWS Control Tower.

AWS Control Tower intègre AWS Config contrôles

21 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a intégré certains AWS Config contrôles, afin qu'ils puissent être visualisés et gérés par AWS Control Tower.

Pour plus d'informations, consultez la section AWS Config Contrôles intégrés disponibles dans AWS Control Tower

AWS Control Tower améliore la gestion des hooks et ajoute des régions de contrôle proactives

20 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

Avec cette version, vous pouvez utiliser toute la capacité des CloudFormation hooks, sans aucune restriction de la part d'AWS Control Tower. Des contrôles proactifs sont également disponibles dans la région de l'Ouest du Canada (Calgary) et dans la région Asie-Pacifique (Malaisie).

Auparavant, tous les CloudFormation hooks de votre environnement devaient être protégés par le CT.CLOUDFORMATION.PR.1 contrôle, afin que seule AWS Control Tower puisse les modifier. Avec cette version, vous pouvez déployer CloudFormation des hooks et modifier ces hooks, sans les restrictions qui étaient auparavant requises par le service AWS Control Tower.

Si vous déployez actuellement des contrôles proactifs, vous pouvez passer à cette fonctionnalité de hook améliorée. Pour réinitialiser tous les contrôles proactifs d'une unité d'organisation, réinitialisez tous les contrôles proactifs actifs sur cette unité d'organisation. Vous pouvez effectuer la réinitialisation en appelant l'ResetEnabledControlAPI ou en mettant à jour le contrôle depuis la console, à l'aide de la fonctionnalité de réinitialisation. Lorsque vous terminez cette tâche de réinitialisation pour tout contrôle proactif, AWS Control Tower déplace tous les hooks de contrôle proactif de l'unité d'organisation vers la nouvelle fonctionnalité. Répétez ce processus pour chaque unité d'organisation qui déploie des contrôles proactifs.

Après avoir réinitialisé tout contrôle proactif, supprimez-le CT.CLOUDFORMATION.PR.1 sur vos unités d'organisation AWS Control Tower, sauf si vous avez activé ce contrôle dans un autre but. Si vous ne désactivez pas la CT.CLOUDFORMATION.PR.1 commande, vous ne pourrez pas créer et modifier vos autres CloudFormation hooks.

Pour plus d'informations, voir Mettre à jour les hooks de contrôle proactifs.

AWS Control Tower lance des politiques de contrôle des ressources gérées

15 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower propose un nouveau type de contrôle préventif, mis en œuvre avec des politiques de contrôle des ressources (RCP). Ces contrôles vous aident à établir un périmètre de données dans l'ensemble de votre environnement AWS Control Tower, afin de protéger vos ressources contre tout accès involontaire.

Par exemple, vous pouvez activer les RCP-based contrôles pour Amazon S3, AWS Security Token Service AWS Key Management Service, Amazon SQS et les AWS Secrets Manager services. Un RCP-based contrôle peut appliquer une exigence telle que « Exiger que les ressources Amazon S3 de l'organisation soient accessibles uniquement par les principaux responsables IAM appartenant à l'organisation, ou par un AWS service », quelles que soient les autorisations accordées sur les politiques de compartiment individuelles.

Vous pouvez configurer les nouveaux RCP-based contrôles, ainsi que certains contrôles SCP-based préventifs existants, afin de spécifier des exemptions AWS IAM pour les principaux et les ressources. Si vous ne souhaitez pas qu'un principal ou une ressource soit régi par le contrôle, vous pouvez configurer une exemption.

En combinant des contrôles préventifs, proactifs et de détection dans AWS Control Tower, vous pouvez vérifier si votre AWS environnement multi-comptes est sécurisé et géré conformément aux meilleures pratiques, telles que la norme AWS Foundational Security Best Practices.

Ces nouveaux contrôles RCP-based préventifs sont disponibles Régions AWS là où AWS Control Tower est disponible. Pour obtenir la liste complète des Régions AWS sites où AWS Control Tower est disponible, consultez le Région AWS Tableau.

AWS Control Tower signale une dérive des politiques de contrôle

15 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower signale désormais la dérive des politiques de contrôle, pour les contrôles mis en œuvre avec des politiques de contrôle des ressources (RCP) et pour les contrôles qui font partie de la Service-managed norme Security Hub CSPM : AWS Control Tower. Ce type de dérive peut être corrigé grâce à la nouvelle ResetEnabledControl API. Pour plus d'informations, consultez la section Types de dérive de gouvernance.

Nouvelle ResetEnabledControl API

14 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower annonce une nouvelle API pour vous aider à gérer la dérive des contrôles par programmation. Vous pouvez réparer la dérive des commandes et rétablir la configuration prévue d'une commande. L'ResetEnabledControlAPI fonctionne avec les contrôles optionnels de la tour de contrôle AWS, y compris les contrôles fortement recommandés et facultatifs.

Exceptions de contrôle
  • Les contrôles mis en œuvre avec des politiques de contrôle de service (SCP) ne peuvent pas être réinitialisés avec cette API. Pour de plus amples informations, veuillez consulter ResetEnabledControl.

  • Les contrôles obligatoires ne peuvent pas être réinitialisés, car ils protègent les ressources de la tour de contrôle AWS.

  • Le contrôle de refus régional pour la zone d'atterrissage doit être réinitialisé via la console.

La dérive de contrôle se produit lorsqu'un contrôle de la tour de contrôle AWS est modifié en dehors de la tour de contrôle AWS, par exemple depuis la AWS Organizations console. La résolution de la dérive contribue à garantir votre conformité aux exigences de gouvernance.

GetControlAPI de contrôle des mises à jour du catalogue

8 novembre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge une GetControl API mise à jour qui inclut deux nouveaux champs : les Implementation types pour tous les contrôles et Parameters pour certains contrôles qui peuvent être configurés.

L'GetControlAPI fait partie de l'controlcatalogespace de noms d'AWS Control Tower.

Pour plus d'informations, consultez l'GetControlAPI dans la référence de l'API Control Catalog.

Cette version inclut les modifications associées qui sont affichées dans la console AWS Control Tower.
  • La valeur de Implementation paramètre de tous les AWS Security Hub CSPM contrôles existants passe de AWS Config règle à AWS Security Hub CSPM. Le panneau d'aide de la console correspondant est modifié pour refléter cette modification.

  • La valeur de Implementation paramètre de tous les contrôles Hook existants passe de règle de CloudFormation garde à CloudFormation hook. Le panneau d'aide de la console correspondant est modifié pour refléter cette modification.

Supporte l'AFT de la tour de contrôle AWS GitLab

23 octobre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge GitLab et en GitLab Self-managed tant qu'option pour un système de contrôle de version (VCS) tiers et une source de configuration pour Account Factory for Terraform (AFT).

AWS Control Tower disponible en AWS Région Asie-Pacifique (Malaisie)

21 octobre 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower est disponible dans la région AWS Asie-Pacifique (Malaisie).

Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le tableau des AWS régions.

AWS Control Tower prend en charge jusqu'à 1 000 comptes par unité d'organisation

30 août 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a augmenté le nombre maximum de comptes autorisés par unité organisationnelle (UO) de 300 à 1 000. Vous pouvez désormais inscrire jusqu'à 1 000 personnes à la gouvernance d' Comptes AWS AWS Control Tower à la fois, sans modifier la structure de votre unité d'organisation. Les processus d'enregistrement et de réenregistrement de l'unité d'organisation sont également plus efficaces, car ils nécessitent beaucoup moins de temps pour déployer les ressources de base d'AWS Control Tower sur vos comptes.

Certaines restrictions de compte s'appliquent toujours en raison du nombre limité d'ensembles de CloudFormation piles disponibles. Plus précisément, le nombre maximum de comptes que vous pouvez inscrire dans une UO peut varier en fonction du nombre de régions que vous gérez. Pour en savoir plus, consultez la section Limitations basées sur les AWS services sous-jacents dans le guide de l'utilisateur d'AWS Control Tower . Pour obtenir la liste complète des Régions AWS sites où AWS Control Tower est disponible, consultez le Région AWS Tableau.

AWS Control Tower ajoute la sélection de la version de la zone d'atterrissage

15 août 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

Si vous utilisez la version 3.1 ou supérieure d'AWS Control Tower landing zone, vous pouvez mettre à jour ou réparer votre zone d'atterrissage sur place sur la version actuelle, ou vous pouvez passer à la version de votre choix. Auparavant, toute mise à jour ou réparation d'une zone d'atterrissage nécessitait une mise à niveau vers la dernière version de la zone d'atterrissage.

Grâce à la sélection de la version de la zone d'atterrissage, vous disposez d'une plus grande flexibilité pour planifier les mises à niveau des versions tout en évaluant les modifications potentielles de votre environnement. Vous n'avez pas à choisir entre réparer Drift pour rester en conformité, mettre à jour les configurations de votre zone d'atterrissage ou passer à la dernière version de zone d'atterrissage. Si vous utilisez la version 3.1 ou supérieure de la zone d'atterrissage, vous pouvez choisir de conserver la version actuelle ou de passer à une version plus récente lorsque vous mettez à jour ou réinitialisez les configurations de votre zone d'atterrissage.

API de contrôle descriptif disponible, accès étendu aux régions et aux contrôles

6 août 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a ajouté deux nouvelles opérations d'API qui vous aident à trouver plus d'informations sur les contrôles disponibles, par programmation. Cette fonctionnalité facilite le déploiement de contrôles automatisés.

  • L'GetControlAPI renvoie des informations sur un contrôle activé, notamment l'identifiant de la cible, un résumé des informations de contrôle, une liste des régions cibles et l'état de la dérive.

  • L'ListControlsAPI renvoie une liste paginée de tous les contrôles disponibles dans la bibliothèque de contrôles AWS Control Tower.

Ces API sont accessibles via l'espace de noms AWS Control Catalog. Le catalogue de AWS contrôle fait partie d'AWS Control Tower, qui inclut des contrôles qui vous aident à gérer d'autres AWS services, et pas seulement AWS Control Tower. Ce catalogue étendu regroupe les contrôles de plusieurs AWS services, afin que vous puissiez les afficher AWS en fonction de certains cas d'utilisation courants, tels que la sécurité, le coût, la durabilité et les opérations. Pour plus d'informations, consultez la référence de l'API Control Catalog.

Disponibilité étendue des régions

À compter de cette version, vous pouvez étendre la gouvernance d'AWS Control Tower Régions AWS là où certains de vos contrôles (déjà) activés ne sont pas disponibles. En outre, vous pouvez désormais activer certains contrôles dans un plus grand nombre de régions, même si le contrôle n'est pas pris en charge dans toutes les régions que vous gérez.

Auparavant, AWS Control Tower vous empêchait d'étendre la gouvernance à des régions ou d'activer des contrôles, alors qu'elle n'assurait pas la cohérence entre tous vos contrôles activés et les régions gouvernées. Avec cette version, vous bénéficiez d'une plus grande flexibilité et d'une plus grande responsabilité pour vous assurer que votre configuration est correcte pour tous les contrôles activés et toutes les régions gouvernées. Les API de contrôle AWS Control Tower et les API du catalogue de contrôle peuvent vous aider à obtenir des informations sur les AWS régions dans lesquelles vous êtes protégé par des contrôles activés et sur les régions dans lesquelles des contrôles supplémentaires peuvent être déployés. Les informations de région et de contrôle sont également disponibles dans la console AWS Control Tower.

AWS Control Tower prend en charge l'AFT et le cFCT dans les régions optionnelles

18 juillet 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

Aujourd'hui, les frameworks de personnalisation AWS Control Tower Account Factory for Terraform (AFT) et Customizations for AWS Control Tower (cFCT) sont disponibles dans cinq autres environnements Régions AWS : Asie-Pacifique (Hyderabad, Jakarta et Osaka), Israël (Tel Aviv) et Moyen-Orient (Émirats arabes unis).

Account Factory for Terraform (AFT) met en place un pipeline Terraform pour vous aider à provisionner et à personnaliser des comptes dans AWS Control Tower. Les personnalisations pour AWS Control Tower (cFCT) vous permettent de personnaliser votre zone d'accueil et vos comptes AWS Control Tower à l'aide de CloudFormation modèles et de politiques de contrôle des services (SCP).

Pour en savoir plus, consultez les pages Account Factory for Terraform et Customizations for AWS Control Tower ; consultez le guide de l'utilisateur d'AWS Control Tower. Vous pouvez également consulter les notes de publication sur les pages Github de l'AFT et de la CfCT Github. L'AFT et le cFCT sont pris en charge dans toutes les AWS régions, à quelques exceptions près. Pour plus de détails, consultez la section Limitations https://docs.aws.amazon.com/controltower/latest/userguide/limits.html régionales.

AWS Control Tower ajoute l'ListLandingZoneOperationsAPI

26 juin 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a ajouté une API qui vous permet de récupérer la liste des opérations récemment appliquées à votre zone d'atterrissage et des opérations en cours. L'API peut renvoyer l'historique des opérations des zones d'atterrissage et leurs identifiants pendant une période maximale de 90 jours. Pour des exemples d'utilisation, voir Afficher l'état des opérations de votre zone d'atterrissage.

Pour plus d'informations sur l'ListLandingZoneOperationsAPI, consultez le ListLandingZoneOperations manuel de référence de l'API AWS Control Tower.

AWS Control Tower prend en charge jusqu'à 100 opérations de contrôle simultanées

20 mai 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge plusieurs opérations de contrôle avec une plus grande simultanéité. Vous pouvez soumettre jusqu'à 100 opérations de contrôle de la tour de contrôle AWS, sur plusieurs unités organisationnelles (UO), en même temps, depuis la console ou via des API. Jusqu'à dix (10) opérations peuvent être exécutées simultanément, et les opérations supplémentaires sont mises en file d'attente. De cette façon, vous pouvez configurer une configuration plus standardisée pour plusieurs applications Comptes AWS, sans la charge opérationnelle liée aux opérations de contrôle répétitives.

Pour suivre l'état de vos opérations de contrôle en cours et en file d'attente, vous pouvez accéder à la nouvelle page Opérations récentes de la console AWS Control Tower ou appeler la nouvelle ListControlOperations API.

La bibliothèque AWS Control Tower contient plus de 500 contrôles, qui correspondent à différents objectifs, cadres et services de contrôle. Pour un objectif de contrôle spécifique, tel que Chiffrer les données au repos, vous pouvez activer plusieurs contrôles en une seule opération de contrôle, afin de vous aider à atteindre l'objectif. Cette fonctionnalité accélère le développement, permet une adoption plus rapide des contrôles des meilleures pratiques et atténue les complexités opérationnelles.

AWS Control Tower disponible en AWS Canada-Ouest (Calgary)

3 mai 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

À compter d'aujourd'hui, vous pouvez activer AWS Control Tower dans la région de l'Ouest du Canada (Calgary). Si vous avez déjà déployé AWS Control Tower et que vous souhaitez étendre ses fonctionnalités de gouvernance à cette région, vous pouvez le faire à l'aide des API de zone de destination AWS Control Tower. Ou depuis la console, rendez-vous sur la page Paramètres de votre tableau de bord AWS Control Tower, sélectionnez vos régions, puis mettez à jour votre zone de destination.

La région de l'Ouest du Canada (Calgary) ne prend pas en charge AWS Service Catalog. C'est pourquoi certaines fonctionnalités d'AWS Control Tower sont différentes. Le changement de fonctionnalité le plus notable est que Account Factory n'est pas disponible. Si vous choisissez Canada-Ouest (Calgary) comme région d'origine, les procédures de mise à jour des comptes, de configuration des automatisations de comptes et de tout autre processus impliquant le catalogue de services sont différentes de celles des autres régions.

Comptes de provisionnement

Pour créer et provisionner un nouveau compte dans la région de l'Ouest du Canada (Calgary), nous vous recommandons de créer un compte en dehors de la tour de contrôle AWS, puis de l'inscrire dans une unité d'organisation enregistrée. Pour plus d'informations, voir Inscrire un compte existant et Étapes pour créer un compte.

Les API du catalogue de services ne sont pas disponibles dans la région de l'Ouest du Canada (Calgary). L'exemple de script présenté dans Automatiser le provisionnement des comptes dans AWS Control Tower par les API Service Catalog n'est pas utilisable.

Les personnalisations Account Factory (AFC), Account Factory for Terraform (AFT) et Customizations for AWS Control Tower (cFCT) ne sont pas disponibles dans l'ouest du Canada (Calgary), en raison de l'absence d'autres dépendances sous-jacentes pour AWS Control Tower. Si vous étendez la gouvernance à la région de l'Ouest du Canada (Calgary), vous pouvez continuer à gérer les plans de l'AFC dans toutes les régions prises en charge par AWS Control Tower, à condition que le catalogue de services soit disponible dans votre région d'origine.

Contrôles

Contrôles proactifs et contrôles pour la AWS Security Hub CSPM Service-Managed norme : AWS Control Tower n'est pas disponible dans la région Ouest du Canada (Calgary). Le contrôle préventif n'CT.CLOUDFORMATION.PR.1est pas disponible dans l'ouest du Canada (Calgary) car il n'est nécessaire que pour activer les contrôles proactifs basés sur des crochets. Certains contrôles de détection basés sur ne AWS Config sont pas disponibles. Pour en savoir plus, consultez Limites de contrôle.

Fournisseur d'identité

L'IAM Identity Center n'est pas disponible dans l'ouest du Canada (Calgary). La meilleure pratique consiste à configurer votre zone d'atterrissage dans une région où IAM Identity Center est disponible. Vous pouvez également gérer vous-même la configuration d'accès à votre compte si vous faites appel à un fournisseur d'identité externe au Canada-Ouest (Calgary).

L'indisponibilité du catalogue de services dans la région de l'Ouest du Canada (Calgary) n'a aucun effet sur les autres régions prises en charge par AWS Control Tower. Ces différences ne s'appliquent que si votre région d'origine est le Canada-Ouest (Calgary).

Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le tableau des AWS régions.

AWS Control Tower prend en charge les ajustements de quotas en libre-service

25 avril 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower prend désormais en charge les ajustements de quotas en libre-service via la console Service Quotas. Pour de plus amples informations, veuillez consulter Demander une augmentation de quota.

AWS Control Tower publie le Guide de référence sur les contrôles

21 avril 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a publié le Controls Reference Guide, un nouveau document dans lequel vous pouvez trouver des informations détaillées sur les contrôles spécifiques à l'environnement AWS Control Tower. Auparavant, ce matériel était inclus dans le guide de l'utilisateur d'AWS Control Tower. Le Guide de référence des contrôles couvre les contrôles dans un format développé. Pour plus d'informations, consultez le guide de référence AWS Control Tower Controls.

AWS Control Tower met à jour et renomme deux contrôles proactifs

26 mars 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a renommé deux contrôles proactifs afin de les aligner sur les mises à jour d'Amazon OpenSearch Service.

Nous avons mis à jour les noms de contrôle et les artefacts de ces deux contrôles afin de les aligner sur la récente version d'Amazon OpenSearch Service, qui prend désormais en charge la version 1.3 de Transport Layer Security (TLS) parmi ses options de sécurité de transport pour la sécurité des points de terminaison de domaine.

TLSv1.3 Pour ajouter la prise en charge de ces contrôles, nous avons mis à jour l'artefact et le nom des contrôles afin de refléter l'intention du contrôle. Ils évaluent désormais la version TLS minimale du domaine de service. Pour effectuer cette mise à jour dans votre environnement, vous devez désactiver et activer les commandes pour déployer le dernier artefact.

Aucun autre contrôle proactif n'est affecté par cette modification. Nous vous recommandons de passer en revue ces contrôles afin de vous assurer qu'ils répondent à vos objectifs de contrôle.

Pour toute question ou préoccupation, contactez AWS le support.

Les contrôles obsolètes ne sont plus disponibles

12 mars 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

AWS Control Tower a rendu certains contrôles obsolètes. Ces commandes ne sont plus disponibles.

  • CT.ATHENA.PR.1

  • CT.CODEBUILD.PR.4

  • CT.AUTOSCALING.PR.3

  • SH.Athena.1

  • SH.Codebuild.5

  • SH.AutoScaling.4

  • SH.SNS.1

  • SH.SNS.2

AWS Control Tower prend en charge le balisage des EnabledControl ressources dans CloudFormation

22 février 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

Cette version d'AWS Control Tower met à jour le comportement de la EnabledControl ressource, afin de mieux l'aligner sur les contrôles configurables et d'améliorer la capacité à gérer votre environnement AWS Control Tower de manière automatisée. Avec cette version, vous pouvez ajouter des balises à EnabledControl des ressources configurables au moyen de CloudFormation modèles. Auparavant, vous pouviez ajouter des balises via la console AWS Control Tower et les API uniquement.

La tour GetEnabledControl de contrôle AWS et EnableControl les opérations d'ListTagsforResourceAPI sont mises à jour avec cette version, car elles reposent sur la fonctionnalité EnabledControl des ressources.

Pour plus d'informations, consultez la section Balisage EnabledControl des ressources dans AWS Control Tower et EnabledControl dans le Guide de l'CloudFormation utilisateur.

AWS Control Tower prend en charge les API pour l'enregistrement et la configuration des unités d'organisation avec des lignes de base

14 février 2024

(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)

Ces API prennent en charge l'enregistrement programmatique de l'unité d'organisation lors de l'EnableBaselineappel. Lorsque vous activez une base de référence sur une unité d'organisation, les comptes membres de l'unité d'organisation sont inscrits à la gouvernance d'AWS Control Tower. Certaines mises en garde peuvent s'appliquer. Par exemple, l'enregistrement de l'unité d'organisation via la console AWS Control Tower permet d'activer des contrôles facultatifs ainsi que des contrôles obligatoires. Lorsque vous appelez des API, vous devrez peut-être effectuer une étape supplémentaire pour que les contrôles facultatifs soient activés.

Une base de référence AWS Control Tower incarne les meilleures pratiques pour la gouvernance d'une unité d'organisation et des comptes membres par la tour de contrôle AWS. Par exemple, lorsque vous activez une référence sur une unité d'organisation, les comptes membres de l'unité d'organisation reçoivent un groupe de ressources défini AWS CloudTrail AWS Config, y compris IAM Identity Center et les rôles AWS IAM requis.

Les bases de référence spécifiques sont compatibles avec les versions spécifiques de la zone d'atterrissage d'AWS Control Tower. AWS Control Tower peut appliquer la dernière référence compatible à votre zone d'atterrissage lorsque vous modifiez les paramètres de votre zone d'atterrissage. Pour de plus amples informations, veuillez consulter Compatibilité des lignes de base de l'unité d'organisation et des versions des zones d'atterrissage.

Cette version inclut quatre éléments essentiels Types de niveaux de référence
  • AWSControlTowerBaseline

  • AuditBaseline

  • LogArchiveBaseline

  • IdentityCenterBaseline

Grâce aux nouvelles API et aux lignes de base définies, vous pouvez enregistrer des unités d'organisation et automatiser votre flux de travail de provisionnement des unités d'organisation. Les API peuvent également gérer les unités d'organisation qui sont déjà sous la gouvernance d'AWS Control Tower, de sorte que vous pouvez réenregistrer les unités d'organisation après les mises à jour des zones de destination. Les API incluent la prise en charge d'une CloudFormation EnabledBaseline ressource, qui vous permet de gérer vos unités d'organisation à l'aide de l'infrastructure en tant que code (IaC).

API de base
  • EnableBaseline, UpdateEnabledBaseline, DisableBaseline  : Agissez sur la base de référence d'une unité d'organisation.

  • GetEnabledBaseline, ListEnabledBaselines  : Découvrez les configurations pour vos lignes de base activées.

  • GetBaselineOperation: affiche l'état d'une opération de référence particulière.

  • ResetEnabledBaseline: Corrigez la dérive des ressources sur une unité d'organisation avec une base de référence activée (y compris les unités d'organisation imbriquées et la dérive de contrôle obligatoire). Corrige également la dérive pour le contrôle du refus de la région au niveau de la zone d'atterrissage

  • GetBaseline, ListBaselines  : Découvrez le contenu des bases de référence d'AWS Control Tower.

Pour en savoir plus sur ces API, consultez les lignes de base du guide de l'utilisateur d'AWS Control Tower et la référence des API. Les nouvelles API sont disponibles Régions AWS là où AWS Control Tower est disponible, à l'exception des régions GovCloud (États-Unis). Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau.