

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Mises à jour AWS Config
<a name="config-updates-v4"></a>
+  **Ressources dédiées pour AWS Config et AWS CloudTrail : ** AWS Config AWS utilise CloudTrail désormais des compartiments S3 dédiés et des rubriques SNS distincts au lieu de ressources partagées. Les clients ont une flexibilité limitée lorsqu'il s'agit d'utiliser un seul compte ou des comptes séparés pour plusieurs intégrations. 
  +  Lors de la mise à niveau vers la version 4.0 d'AWS Control Tower landing zone, les données existantes et les compartiments S3 ne sont pas déplacés. CloudTrail L'intégration AWS continue d'utiliser le compartiment S3 existant avec un préfixe`aws-controltower-logs`. Les nouvelles données AWS Config postérieures à l'opération de mise à jour seront stockées dans un nouveau compartiment S3 avec un préfixe `aws-controltower-config` créé par AWS Control Tower dans le compte désigné pour le CentralConfigBaseline. 
**Note**  
 L'activation de CloudTrail l'intégration AWS sur la zone d'atterrissage 4.0 pour la première fois créera de nouveaux compartiments S3 avec un préfixe à chaque fois `aws-controltower-cloudtrail` 
  +  Changements d'emplacement des données : les clients existants passant de ressources précédemment partagées à des ressources dédiées AWS Config disposeront de CloudTrail données AWS dans différents compartiments S3. Les flux de travail et les outils existants pour les clients peuvent nécessiter des mises à jour pour accéder aux données provenant de nouveaux emplacements. 
  +  AWS CloudTrail restera dans le même compartiment existant, mais les AWS Config données seront stockées dans un nouveau compartiment S3 créé par AWS Control Tower. 
  +  Les clients peuvent configurer la réplication entre compartiments s'ils souhaitent centraliser différents journaux dans un seul compartiment. Consultez la documentation [ S3 ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/replication.html) pour plus d'informations. 
  +  Si vous avez inscrit des comptes avec des canaux de distribution AWS Config préexistants qui n'ont pas été créés par AWS Control Tower dans les régions régies par la tour de contrôle AWS, remplacez le nom du compartiment S3 des canaux de distribution par le nouveau compartiment S3 avec un préfixe `aws-controltower-config-logs-` dans le compte d'intégration AWS Config afin d'assurer la cohérence avec les configurations AWS Control Tower sur la zone de destination 4.0. Pour plus d'informations, consultez [Inscrivez des comptes existants AWS Config resources](existing-config-resources.md). 
+  **AWS Config intégration sur la zone d'atterrissage version 4.0 : ** lors de la migration vers la zone d'atterrissage 4.0 avec AWS Config l'intégration activée, les clients constateraient les modifications suivantes : 

  1.  Le compte d'audit existant est enregistré en tant qu'administrateur délégué pour AWS Config. 

  1.  Service-Linked Config Aggregator est déployé dans le compte Audit (compte agrégateur AWS Config central pour les nouveaux clients et compte d'audit pour les clients existants). Le nouvel agrégateur peut agréger les données provenant de n'importe quel AWS Config enregistreur de l'organisation, y compris des comptes non gérés par Control Tower. 

  1.  Les agrégateurs existants seront supprimés - L'agrégateur d'organisation dans le compte de gestion (`aws-controltower-ConfigAggregatorForOrganizations`) et l'agrégateur de comptes dans le compte d'audit (`aws-controltower-GuardRailsComplianceAggregator`) seront supprimés. 

  1.  Étant donné que Configuration Aggregator est lié à un service, les contrôles associés aux agrégateurs supprimés seront automatiquement supprimés. 

     1. [Interdire les modifications apportées aux balises créées par AWS Control Tower pour les ressources AWS Config ](https://docs.aws.amazon.com/controltower/latest/controlreference/mandatory-controls.html#cloudwatch-disallow-config-changes)

     1. [Interdire la suppression des autorisations d'agrégation AWS Config créées par AWS Control Tower ](https://docs.aws.amazon.com/controltower/latest/controlreference/mandatory-controls.html#config-aggregation-authorization-policy)
+  **Nouvelle `ConfigBaseline` base de référence : ** il existe désormais un support distinct `ConfigBaseline` au niveau de l'UO pour le soutien aux contrôles de détection sans nécessiter de support complet`AWSControlTowerBaseline`. Consultez la liste des types de [ référence au niveau de l'unité d'](https://docs.aws.amazon.com/controltower/latest/userguide/types-of-baselines.html#ou-baseline-types)organisation pour plus d'informations. Pour les clients existants qui utilisent la zone d'atterrissage par défaut, toutes les intégrations de services sont désormais facultatives, avec la mise en garde concernant les exigences de dépendance décrites dans. [Principaux changements](key-changes-lz-v4.md) 
+  **Service-Linked Config Aggregator : ** remplace les agrégateurs d'organisation et de comptes dans le compte agrégateur AWS Config central. 
  +  Lors de la mise à niveau vers la zone d'atterrissage 4.0 avec AWS Config l'intégration activée, les clients doivent disposer d'`organizations:ListDelegatedAdministrators`autorisations 

    ```
    {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
          {
             "Effect": "Allow",
             "Action": [
               "backup:UpdateGlobalSettings",
               "controltower:CreateLandingZone",
               "controltower:UpdateLandingZone",
               "controltower:ResetLandingZone",
               "controltower:DeleteLandingZone",
               "controltower:GetLandingZoneOperation",
               "controltower:GetLandingZone",
               "controltower:ListLandingZones",
               "controltower:ListLandingZoneOperations",
               "controltower:ListTagsForResource",
               "controltower:TagResource",
               "controltower:UntagResource",
                "servicecatalog:*",
                "organizations:*",
                "organizations:RegisterDelegatedAdministrator",
                "organizations:EnableAWSServiceAccess",
                "organizations:DeregisterDelegatedAdministrator",
                "organizations:ListDelegatedAdministrators",
                "sso:*",
                "sso-directory:*",
                "logs:*",
                "cloudformation:*",
                "kms:*",
                "iam:GetRole",
                "iam:CreateRole",
                "iam:GetSAMLProvider",
                "iam:CreateSAMLProvider",
                "iam:CreateServiceLinkedRole",
                "iam:ListRolePolicies",
                "iam:PutRolePolicy",
                "iam:ListAttachedRolePolicies",
                "iam:AttachRolePolicy",
                "iam:DeleteRole",
                "iam:DeleteRolePolicy",
                "iam:DetachRolePolicy"
             ],
             "Resource": "*"
          }
       ]
    }
    ```

**Important**  
 Après avoir effectué la mise à niveau vers la version 4.0 de Landing Zone et activé l' AWS Config intégration, vous devez terminer le processus d'activation. Mettez-le à jour ou `ConfigBaseline` activez-le sur toutes les unités d'organisation sur lesquelles vous souhaitez déployer AWS Config des ressources. Tant que vous n'aurez pas terminé ce processus, votre AWS Config agrégateur ne recevra pas de données provenant des enregistreurs. Chaque compte continue d'enregistrer et de stocker des données. Une fois la mise à jour `ConfigBaseline` terminée, les données enregistrées sont automatiquement intégrées à l'agrégateur.   
 Nous vous recommandons de réenregistrer vos unités d'organisation ou de les activer `ConfigBaseline` dès que possible après avoir activé l' AWS Config intégration. La mise à jour de la zone de destination supprime les autorisations de AWS Config diffusion de l'ancienne politique de compartiment S3, mais les canaux de diffusion ne sont redirigés vers le nouveau compartiment qu'une fois la réinscription terminée. D'ici là, les instantanés de configuration et l'historique de configuration ne sont pas fournis à S3.   
 Si le réenregistrement est retardé, certaines de ces données risquent de ne pas être transmises à S3 une fois le réenregistrement terminé. Vous pouvez récupérer toutes les données enregistrées pendant la période de conservation que vous avez configurée à l'aide de l'`config:GetResourceConfigHistory`API. 