Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
janvier 2025 - décembre 2025
Depuis janvier 2025, AWS Control Tower a publié les mises à jour suivantes :
AWS Control Tower en ajoute 279 supplémentaires AWS Config contrôles vers Control Catalog
AWS Control Tower disponible dans la région Asie-Pacifique (Nouvelle-Zélande)
AWS Control Tower prend en charge l'inscription automatique des comptes
-
La tour de contrôle AWS est disponible dans la région Asie-Pacifique (Taipei)
Prise en charge de cadres industriels supplémentaires, de métadonnées mises à jour
Commandes activées : la vue de la console offre une visibilité centralisée
Account Factory for Terraform (AFT) prend en charge les nouvelles configurations lors du déploiement
AWS Control Tower introduit des rapports au niveau du compte pour les API de base
-
AWS Control Tower disponible en AWS Régions Asie-Pacifique (Thaïlande) et Mexique (Centre)
-
Désenregistrer et supprimer des actions pour les unités d'organisation
Zone d'atterrissage de la tour de contrôle AWS, version 4.0
17 novembre 2025
(Mise à jour requise pour la zone d'atterrissage d'AWS Control Tower vers la version 4.0. Pour plus d'informations, voirMettez à jour votre zone d'atterrissage).
AWS Control Tower landing zone 4.0 est une mise à jour majeure qui introduit une Controls-Only expérience flexible, permettant aux clients de personnaliser la manière dont ils mettent en œuvre et gèrent leur environnement multi-comptes AWS. Cette version modifie de manière significative la manière dont AWS Control Tower s'intègre aux services AWS et gère les ressources organisationnelles. Pour plus d'informations sur les principales modifications, consultezGuide de migration vers Landing Zone v4.0.
Principales modifications et fonctionnalités
-
Intégrations de services facultatives - Landing Zone 4.0 vous permet de choisir les intégrations de services à activer dans votre environnement. La désactivation d'une intégration permet de nettoyer les ressources déployées par la tour de contrôle AWS et spécifiques à cette intégration dans les comptes gérés et les comptes centraux d'intégration des services. Vous pouvez désormais activer ou désactiver les intégrations de services de manière sélective :
AWS Config
AWS CloudTrail
Rôles de sécurité
AWS Backup
Important : si vous souhaitez désactiver l'intégration d'AWS Config, vous devez également désactiver les intégrations Security Roles, IAM Identity Center et AWS Backup.
-
Ressources dédiées au lieu d'utiliser des ressources partagées : la zone d'atterrissage 4.0 crée désormais des ressources dédiées pour les services clés. Cette séparation permet une meilleure isolation des ressources et un contrôle plus précis des ressources spécifiques aux services :
Compartiments S3 séparés pour AWS Config
Compartiments S3 séparés pour AWS CloudTrail
Rubriques SNS individuelles pour chaque service
-
Structure organisationnelle flexible : la zone d'atterrissage 4.0 supprime les exigences de structure organisationnelle précédentes :
Vous n'êtes plus obligé d'utiliser une unité d'organisation de sécurité
Vous pouvez définir votre propre structure organisationnelle
La seule exigence est que tous les comptes du hub se trouvent dans la même unité d'organisation
-
Expérience de commandes dédiée - Vous pouvez désormais créer une configuration de zone d'atterrissage minimale qui inclut :
Intégration de base à AWS Organizations
Possibilité d'activer les contrôles sans activer la
AWSControlTowerBaselineréférenceConfigurations de gouvernance personnalisées en fonction de vos besoins
-
Changements apportés à AWS Config - Landing Zone 4.0 apporte plusieurs améliorations à la mise en œuvre de l'intégration AWS Config :
Une nouvelle base de référence Config Spoke spécialement conçue pour les contrôles de détection
Service-linked Agrégateur de configuration (SLCA) dans le compte Config hub
Remplacement de l'organisation traditionnelle et des agrégateurs de comptes
-
Manifeste facultatif :
-
Le champ manifeste est désormais facultatif et vous permet de :
Créez des zones d'atterrissage sans aucune intégration de services
Plus de flexibilité lors de la configuration initiale
Options de déploiement personnalisées
-
AWS Control Tower en ajoute 279 supplémentaires AWS Config contrôles vers Control Catalog
14 novembre 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
La tour de contrôle AWS inclut désormais 279 AWS Config contrôles supplémentaires dans le catalogue de contrôles. Vous pouvez consulter les contrôles dans la console AWS Control Tower et via les API.
Certains contrôles sont liés à d'autres contrôles. Ces relations sont également exprimées dans la console AWS Control Tower et dans les API. Les types de relations incluent les relations complémentaires , mutuellement exclusives et alternatives.
AWS Control Tower disponible dans la région Asie-Pacifique (Nouvelle-Zélande)
28 octobre 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est désormais disponible dans la région Asie-Pacifique (Nouvelle-Zélande).
Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le tableau des AWS régions
AWS Control Tower prend en charge l'inscription automatique des comptes
15 octobre 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
Pour les clients qui exploitent la version 3.1 ou supérieure d'AWS Control Tower landing zone, AWS Control Tower permet désormais l'inscription automatique des comptes dans les unités d'organisation. Si vous optez pour l'inscription automatique des comptes, AWS Control Tower applique les ressources de base et les contrôles activés d'une unité d'organisation à un compte lorsque vous le déplacez vers une nouvelle unité d'organisation. Les contrôles et les lignes de base de l'unité d'organisation précédente sont supprimés. Dans la plupart des cas, aucune dérive n'est créée par cette action.
Pour activer l'inscription automatique : vous pouvez sélectionner l'inscription automatique des comptes sur la page des paramètres de la zone d'accueil de la console AWS Control Tower, ou en appelant la tour de contrôle AWS CreateLandingZone ou les UpdateLandingZone API, la valeur du RemediationType paramètre étant définie sur Inheritance Drift.
Pour appliquer l'inscription automatique : après avoir sélectionné cette option dans votre page de paramètres, vous pouvez déplacer un compte via la AWS Organizations console, l' AWS Organizations MoveAccountAPI ou la console AWS Control Tower.
Pour désinscrire un compte avec inscription automatique : si vous déplacez un compte en dehors d'une unité d'organisation enregistrée, AWS Control Tower supprime automatiquement toutes les ressources et contrôles de base déployés.
Pour plus d'informations sur l'inscription automatique, consultezConfigurez éventuellement l'inscription automatique pour les comptes.
Cette version inclut également une mise à jour d'une stratégie gérée et une nouvelle stratégie gérée. Nous avons mis à jour le AWS ControlTowerServiceRolePolicy et ajouté le nouveau AWS ControlTowerIdentityCenterManagementPolicy.
Nous avons mis à jour la tour de contrôle AWS CreateLandingZone et UpdateLandingZone les API pour en ajouter une nouvelleRemediationType, appeléeInheritance Drift.
AWS Control Tower met à jour la version de Python
3 septembre 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
La version 3.9 de Python est obsolète. AWS Control Tower a mis à jour les versions de Python dans vos environnements AWS Control Tower. Aucune action n'est requise et cette mise à jour n'affecte pas vos charges de travail existantes.
La tour de contrôle AWS réduit la dérive
20 août 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a mis à jour la fonctionnalité de dérive des politiques de contrôle des services (SCP). Dans cette version, deux types de dérive de gouvernance sont gérés directement par AWS Control Tower et ne provoquent plus de dérive dans votre environnement.
Suppression de deux types de dérive de gouvernance
SCP attaché à une unité d'organisation gérée — Ce type de dérive se produisait lorsqu'un SCP d'un contrôle était attaché à une autre unité d'organisation. Cet événement était particulièrement fréquent lorsque vous mettiez à jour les unités d'organisation depuis l'extérieur de la console AWS Control Tower.
SCP associé au compte membre : ce type de dérive se produisait fréquemment lorsqu'un SCP d'un contrôle était associé à un compte depuis l'extérieur de la console AWS Control Tower.
Pour plus d'informations sur la dérive, consultez Détecter et résoudre la dérive dans AWS Control Tower.
AWS Control Tower prend en charge les adresses IPv6
18 août 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
L'API AWS Control Tower prend désormais en charge les adresses IPv6 (Internet Protocol version 6) via nos nouveaux points de terminaison à double pile. Les terminaux existants prenant en charge IPv4 restent disponibles pour des raisons de rétrocompatibilité. Les nouveaux domaines à double pile sont disponibles sur Internet ou depuis un Amazon Virtual Private Cloud (VPC) à l'aide de. AWS PrivateLink
Account Factory pour Terraform version 1.15.0 disponible
28 juillet 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
La version 1.15.0 d'AWS Control Tower Account Factory pour Terraform (AFT) est disponible. Pour plus d'informations, consultez le GitHub référentiel AFT
Contrôles mis à jour avec les types d'instances Nitro
24 juillet 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a mis à jour les huit contrôles proactifs du catalogue de contrôle (anciennement appelé bibliothèque de contrôles) qui appliquent les types d'instance Amazon EC2. Cette mise à jour vous permet d'instancier de nouveaux types d'instances Nitro et supprime certains types d'instances de la série U obsolètes.
Contrôles mis à jour
Nouveaux types d'instances disponibles
c8gdc8gni7im8gdp6-b200r8gd
Types d'instances supprimés
u-12tb1u-18tb1u-24tb1u-9tb1
Les contrôles mis à jour sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des régions dans lesquelles AWS Control Tower est disponible, consultez le Région AWS tableau
La tour de contrôle AWS est disponible dans la région Asie-Pacifique (Taipei)
23 juillet 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est désormais disponible dans la région Asie-Pacifique (Taipei) :
Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le tableau des AWS régions
Supporte la tour de contrôle AWS PrivateLink
30 juin 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower prend désormais en charge AWS PrivateLink
Prise en charge de cadres industriels supplémentaires, de métadonnées mises à jour
12 juin 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
Avec cette version, AWS Control Tower s'étend pour inclure la prise en charge de 10 frameworks industriels. Pour une liste des frameworks, voir Frameworks pris en charge.
Par exemple, vous pouvez commencer en accédant à la page Control Catalog de la console AWS Control Tower et en recherchant un framework, par exemple pour afficher tous les contrôles associés à ce framework. PCI-DSS-v4.0 Vous pouvez également examiner les contrôles et les frameworks par programmation, en appelant la nouvelle ListControlMappings API.
Les définitions de métadonnées associées aux contrôles évoluent afin de mieux prendre en charge ces cadres industriels supplémentaires. Les modifications apportées aux métadonnées peuvent affecter la manière dont vous évaluez les contrôles à des fins d'activation. Par exemple, les valeurs des métadonnées NIST, PCI et CIS peuvent avoir changé. Nous vous recommandons de consulter les mappages des contrôles que vous avez activés sur la page Détails des contrôles de la console.
Dans la console et l'API, nous avons introduit 3 nouveaux champs de métadonnées. Ensemble, ces champs décrivent une hiérarchie qui vous aide à comprendre comment classer et activer les contrôles. Les champs sont les suivants : Domaine , Objectif et Contrôle commun . Nous avons redéfini nos objectifs de contrôle afin de mieux les aligner sur l'éventail plus large des cadres industriels disponibles. Pour plus d'informations sur cette hiérarchie, consultez la section Présentation de l'ontologie.
-
Ces modifications de métadonnées sont reflétées dans la console AWS Control Tower, et l'expérience de la console est cohérente sur l'ensemble de la tour de contrôle AWS et des AWS Config consoles.
-
Pour afficher les informations de contrôle dans la console AWS Control Tower, vous devez ajouter des
controlcatalogautorisations supplémentaires à vos politiques IAM. Pour plus d'informations, consultez la section Autorisations requises pour utiliser la console AWS Control Tower. -
Chaque contrôle possède désormais un nouveau champ appelé
GovernedResources, qui indique les types de ressources régis par le contrôle. Dans certains cas, ce champ affiche le préfixe de service pour les ressources, et dans d'autres cas, il peut être vide. Pour plus d’informations, consultezGetControletListControls.
Dans cette version, nous avons renommé la bibliothèque de contrôles en Catalogue de contrôles, par souci de cohérence avec les autres terminologies.
Service-linked AWS Config contrôles
12 juin 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower annonce la prise en charge des contrôles de détection AWS Control Tower qui seront déployés en tant que règles liées aux services AWS Config .
Avec cette version, AWS Control Tower déploie désormais des règles de configuration liées aux services directement dans vos comptes inscrits, remplaçant ainsi la méthode de déploiement précédente par des ensembles de AWS CloudFormation piles. Cette modification améliore considérablement la vitesse de déploiement. Ces règles de configuration liées aux services contribuent également à garantir une gouvernance cohérente de vos ressources, car elles empêchent toute dérive de configuration involontaire qui pourrait être causée par des modifications manuelles des ensembles de CloudFormation piles ou des règles de configuration.
À l'avenir, tous les contrôles de la tour de contrôle AWS mis en œuvre par des AWS Config règles seront déployés avec ce mécanisme, qui appelle directement les AWS Config API.
Important
Avant d'adopter des règles de configuration liées à un service, passez en revue les personnalisations existantes, telles que les mesures correctives, que vous avez apportées aux règles de configuration en dehors d'AWS Control Tower, car ces personnalisations seront supprimées lors de la transition. Les AWS Config API ne prennent pas en charge l'ajout de configurations de correction pour les règles liées aux services AWS Config . Consultez PutRemediationConfigurations.
Détails et mesures nécessaires
-
Lorsque vous mettez à jour ou réinitialisez votre zone d'atterrissage, AWS Control Tower met à jour les contrôles obligatoires qui régissent l'unité d'organisation de sécurité. Pour terminer la mise à niveau, vous devez également réinitialiser chacune des commandes de détection implémentées avec des AWS Config règles, ou Re-register l'unité d'organisation.
-
La portée complète de cette mise à niveau s'applique à vous si la version de la zone d'atterrissage d'AWS Control Tower est 3.2 ou supérieure. Lorsque vous appliquez cette mise à jour, vos AWS Config règles existantes sont modifiées pour devenir des règles de configuration gérées par les services, avec la nouvelle méthode de déploiement.
-
Si votre zone d'atterrissage est la version 3.1 ou une version antérieure, toutes les nouvelles règles de configuration seront déployées avec la nouvelle méthode, et non plus avec Stack Sets. Vos règles de configuration existantes ne sont PAS mises à jour pour devenir des règles de configuration gérées par les services. Ils resteront du type standard.
-
Vous pouvez identifier les règles de configuration liées aux services par leur ARN de ressource, qui se présente sous la forme :
arn:aws:config:*:*:config-rule/aws-service-rule/controltower.*/*
La fonctionnalité prévue des contrôles, lorsqu'ils sont mis en œuvre par des AWS Config règles liées aux services, n'a pas changé. Les règles de configuration détectives et liées aux services d'AWS Control Tower peuvent identifier les ressources non conformes au sein de vos comptes, telles que les violations des politiques, et émettre des alertes via le tableau de bord. Pour maintenir la cohérence, empêcher toute dérive de configuration et simplifier votre expérience utilisateur globale, ces règles ne peuvent désormais être modifiées que via AWS Control Tower.
Dans le cadre de cette version, nous avons ajouté quatre nouvelles autorisations à la politique relative au rôle lié aux services (SLR) AWSServiceRoleForAWSControlTower, afin que vous puissiez activer et désactiver les AWS Config règles liées aux services pour vos comptes inscrits.
config:DescribeConfigRules config:TagResource config:PutConfigRule config:DeleteConfigRule
Commandes activées : la vue de la console offre une visibilité centralisée
21 mai 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower a ajouté une nouvelle page dans la console qui affiche tous vos contrôles activés dans une vue unique et centralisée. Auparavant, les contrôles n'étaient visibles qu'avec le compte ou l'unité d'organisation sur lequel ils étaient activés. La vue consolidée vous permet d'identifier plus facilement les lacunes dans votre gouvernance des contrôles à grande échelle.
Sur la page Contrôles activés, vous pouvez filtrer les contrôles en fonction de leur comportement : préventif, détectif ou proactif. Vous pouvez également filtrer en fonction de l'implémentation du contrôle, telle que SCP. Pour chaque contrôle, vous pouvez voir combien d'unités d'organisation ont activé ce contrôle.
Pour voir la page Contrôles activés, accédez à la section Contrôles de la console AWS Control Tower.
Account Factory for Terraform (AFT) prend en charge les nouvelles configurations lors du déploiement
13 mai 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
Le framework de personnalisation des comptes AWS Control Tower, Account Factory for Terraform (AFT), prend désormais en charge trois configurations facultatives supplémentaires au moment du déploiement. Vous pouvez déployer AFT dans un cloud privé virtuel (VPC) personnalisé, spécifier le nom du projet Terraform pour votre déploiement AFT et baliser les ressources créées par AFT.
Pour plus d'informations, consultez Déployer AWS Control Tower Account Factory pour Terraform (AFT).
AWS Control Tower introduit des rapports au niveau du compte pour les API de base
12 mai 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
Vous pouvez désormais consulter les statuts de dérive et d'inscription des comptes par programmation pour vos comptes gérés, en appelant les API de base. Grâce à cette fonctionnalité, vous pouvez identifier quand les configurations de base du compte et de l'unité d'organisation sont dérivées ou désynchronisées. Pour afficher l'état de la dérive par programmation, vous pouvez appeler l'ListEnabledBaselinesAPI correspondant à vos lignes de base activées. Pour afficher les statuts de comptes individuels par programmation à l'aide de l'ListEnabledBaselinesAPI, utilisez le drapeau. includeChildren Vous pouvez filtrer en fonction de ces statuts et ne voir que les comptes et les unités d'organisation qui nécessitent votre attention.
Il AWS ControlTowerBaseline met en place les meilleures pratiques en matière de configurations, de contrôles et de ressources nécessaires à la gouvernance. Lorsque vous activez cette base de référence sur une unité organisationnelle (UO), les comptes membres de l'UO sont automatiquement inscrits à AWS Control Tower. Les API de base d'AWS Control Tower incluent un CloudFormation support, qui vous permet de créer des automatisations qui gèrent vos unités d'organisation et vos comptes à l'aide d'une infrastructure en tant que code (IaC).
Pour en savoir plus sur ces API, consultez Baselines dans le guide de l'utilisateur d'AWS Control Tower. Les API de base et les fonctionnalités de création de rapports récemment lancées pour la dérive et l'état d'inscription des comptes sont disponibles partout Régions AWS où AWS Control Tower est disponible. Pour obtenir la liste des Régions AWS endroits où AWS Control Tower est disponible, consultez le Région AWS Tableau
AWS Control Tower disponible en AWS Régions Asie-Pacifique (Thaïlande) et Mexique (Centre)
9 mai 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower est désormais disponible dans les AWS régions suivantes :
Asie-Pacifique (Thaïlande)
Mexique (Centre)
Pour obtenir la liste complète des régions dans lesquelles AWS Control Tower est disponible, consultez le tableau des AWS régions
Additionnel AWS Config commandes disponibles
11 avril 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower prend désormais en charge 223 AWS Config règles gérées supplémentaires pour divers cas d'utilisation, tels que la sécurité, les coûts, la durabilité et les opérations. Avec ce lancement, vous pouvez désormais utiliser AWS Control Tower pour rechercher et découvrir les AWS Config règles dont vous avez besoin pour régir votre environnement multi-comptes, puis activer et gérer les contrôles directement depuis AWS Control Tower.
Pour commencer à partir de la console AWS Control Tower, accédez au catalogue de contrôles et recherchez les contrôles à l'aide du filtre d'implémentation AWS Config. Vous pouvez activer les contrôles directement depuis la console AWS Control Tower.
Pour plus de détails, consultez la section AWS Config Contrôles intégrés disponibles dans AWS Control Tower.
Avec ce lancement, nous avons mis à jour les GetControl API ListControls et afin de prendre en charge trois nouveaux champs : CreateTime Sévérité et Implémentation, que vous pouvez utiliser lorsque vous recherchez un contrôle dans Control Catalog. Par exemple, vous pouvez désormais rechercher par programmation les AWS Config règles de gravité élevée qui ont été créées après votre dernière évaluation.
Vous pouvez rechercher les nouvelles AWS Config règles partout Régions AWS où AWS Control Tower est disponible. Pour déployer une règle, consultez la liste des règles prises en charge Régions AWS pour cette règle, pour voir où elle peut être activée.
Désenregistrer et supprimer des actions pour les unités d'organisation
8 avril 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
AWS Control Tower prend désormais en charge des actions de console distinctes pour désenregistrer une unité d'organisation et supprimer une unité d'organisation. Vous devez désenregistrer l'unité d'organisation avant de la supprimer. Vous pouvez supprimer une unité d'organisation d'AWS Control Tower en la désenregistrant.
Pour de plus amples informations, veuillez consulter Supprimer une unité d'organisation.
Control Catalog prend en charge les adresses IPv6
2 avril 2025
(Aucune mise à jour requise pour la zone d'atterrissage d'AWS Control Tower.)
L'API AWS Control Tower Control Catalog prend désormais en charge les adresses IPv6 (Internet Protocol version 6) via nos nouveaux points de terminaison à double pile. Les points de terminaison existants du Control Catalog prenant en charge IPv4 restent disponibles pour des raisons de rétrocompatibilité. Les nouveaux domaines à double pile sont disponibles sur Internet ou depuis un Amazon Virtual Private Cloud (VPC) à l'aide de. AWS PrivateLink