View a markdown version of this page

Principaux changements - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Principaux changements

Note
  • La définition des termes « enregistré » et « inscrit » a changé avec cette nouvelle version d'AWS Control Tower. Lorsqu' account/OU une ressource AWS Control Tower est activée (par exemple, contrôle ou référence), elle est considérée comme une ressource gouvernée. La définition ne sera plus dictée par la présence de la AWSControlTowerBaseline base de référence.

  • Service-Linked Les rôles sont conservés dans toutes les versions des zones d'atterrissage et ne sont plus supprimés lorsque les unités d'organisation sont « non enregistrées »

  • Service-Linked Les rôles ne peuvent être supprimés manuellement par les clients qu'après la mise hors service de la zone d'atterrissage

Mise à niveau de la version 3.3 ou antérieure vers la version 4.0

Ne désactivez pas les intégrations de services (AWS Config, SecurityRoles) dans le cadre de la mise à niveau de version. Dans les versions 3.3 et antérieures de la zone d'atterrissage, AWS Config SecurityRoles elles étaient toujours activées implicitement. La version 4.0 présente ces intégrations en tant qu'options configurables pour la première fois. Une fois la mise à niveau réussie vers la version 4.0, vous pouvez désactiver les intégrations de services comme vous le souhaitez.

  • Pre-requisite pour Landing Zone 4.0 : lors de la mise à niveau vers la version 4.0 via une API, assurez-vous que le rôle de AWSControlTowerCloudTrailRole service utilise la nouvelle politique gérée AWSControlTowerCloudTrailRolePolicy au lieu de la politique en ligne existante. Détachez la politique en ligne actuelle et joignez la nouvelle stratégie gérée comme décrit dans la documentation.

  • Manifeste facultatif : le champ de manifeste de l'API de la zone de destination est désormais facultatif. Les clients peuvent créer des zones d'atterrissage sans aucune intégration de services. Il n'y a aucun impact pour les clients existants qui utilisent déjà le champ manifeste.

  • Structure organisationnelle facultative : AWS Control Tower n'applique ni ne gère plus la création de l'unité d'organisation de sécurité afin que les clients puissent définir et gérer leur propre structure organisationnelle. Cependant, AWS Control Tower exigera que tous les comptes configurés pour chaque intégration de services AWS soient placés sous la même unité d'organisation parente. Il n'y a aucun impact pour les clients qui ont déjà configuré la tour de contrôle AWS et qui disposent de l'unité d'organisation de sécurité. AWS Control Tower déploie automatiquement les ressources et les contrôles nécessaires pour gérer les comptes d'intégration de services dans l'unité d'organisation de sécurité. Par exemple, lorsque l'intégration AWS Config est activée, l'enregistrement AWS Config est activé dans tous les comptes d'intégration de services. L'AWS Control Tower Baseline et l'AWS Config Baseline ne sont pas applicables à l'unité d'organisation de sécurité et aux comptes d'intégration de services. Pour modifier les intégrations de services, mettez à jour les paramètres de la zone d'atterrissage.

    Note
    • La configuration de la structure organisationnelle pour la zone d'atterrissage d'AWS Control Tower 4.0 a changé par rapport aux versions précédentes de la zone d'atterrissage. AWS Control Tower ne créera plus l'unité d'organisation organisationnelle de sécurité désignée. L'unité d'organisation contenant les comptes d'intégration de services sera l'unité d'organisation de sécurité désignée.

    • Si les comptes des membres sont transférés dans l'unité d'organisation où se trouvent les comptes de chaque intégration, les commandes activées sur cette unité d'organisation sont modifiées, que l'inscription automatique soit activée ou désactivée.

    État de référence pour l'unité d'organisation de sécurité : Les lignes de base et de référence de la tour AWS Config de contrôle AWS ne peuvent pas être appliquées à l'unité d'organisation de sécurité. L'unité d'organisation de sécurité affiche le statut de référence « Non applicable » pour ces lignes de base. Ce statut est attendu. Il BackupBaseline peut être appliqué à l'unité d'organisation de sécurité.

    AWS Control Tower gère les comptes d'intégration de services par le biais de la zone d'atterrissage, et non par le biais de OU-level lignes de base. Si un compte d'intégration de services affiche le statut de base « Non activé » et que l'intégration de services associée est désactivée, AWS Control Tower ne gère plus ce compte.

    Les comptes de l'unité d'organisation de sécurité qui ne sont pas désignés comme comptes d'intégration de services ne reçoivent pas de ressources de base. Pour gérer ces comptes, déplacez-les vers une unité d'organisation gérée et étendez la gouvernance.

    Ensembles d'autorisations IAM Identity Center pour les comptes d'intégration de services : AWS Control Tower fournit des ensembles d'autorisations IAM Identity Center pour le compte de journalisation et le SecurityRoles compte. AWS Control Tower ne fournit aucun ensemble d'autorisations pour le compte Config ou le compte Backup. Pour accéder au compte Config ou Backup via IAM Identity Center, créez des ensembles d'autorisations manuellement à l'aide des ressources IAM Identity Center déployées par AWS Control Tower.

  • Notifications de dérive : AWS Control Tower cessera d'envoyer des notifications de dérive à la rubrique SNS pour tous les clients de Landing Zone 4.0 et versions ultérieures, et commencera à envoyer des notifications de dérive vers le compte de gestion EventBridge à la place. Pour recevoir ces notifications, créez une EventBridge règle dans le compte de gestion. Configurez ensuite une cible, telle qu'une rubrique SNS ou une fonction Lambda. Pour plus d'informations sur les notifications de dérive et les exemples d' EventBridge événements, consultez la section Types de dérive de gouvernance.

  • Intégrations de services facultatives : vous pouvez désormais accéder à enable/disable toutes les intégrations AWS Control Tower AWS Config, y compris AWS CloudTrail et SecurityRoles. AWS Backup Ces intégrations ont également désormais des enabled indicateurs facultatifs requis dans l'API. Les niveaux de référence qui peuvent s'appliquer à votre zone de destination ou à vos comptes partagés dépendent désormais les uns des autres. Les dépendances spécifiques aux intégrations sont les suivantes :

    • Habilitation :

      • CentralSecurityRolesBaselineCentralConfigBaseline doit être activé

      • IdentityCenterBaselineCentralSecurityRolesBaseline doit être activé

      • BackupCentralVaultBaselineCentralSecurityRolesBaseline doit être activé

      • BackupAdminBaselineCentralSecurityRolesBaseline doit être activé

      • LogArchiveBaseline→ indépendant (pas de dépendances)

      • CentralConfigBaseline→ indépendant (pas de dépendances)

    • Handicap :

      • CentralConfigBaselinene peut être désactivé que si CentralSecurityRolesBaselineIdentityCenterBaseline, BackupAdminBaseline et les BackupCentralVaultBaseline lignes de base sont désactivées en premier.

      • CentralSecurityRolesBaselinene peut être désactivé que si BackupAdminBaseline et si IdentityCenterBaseline les BackupCentralVaultBaseline lignes de base sont désactivées en premier.

      • IdentityCenterBaselinepeuvent être désactivés indépendamment.

      • BackupAdminBaselineet les BackupCentralVaultBaseline lignes de base peuvent être désactivées indépendamment

      • LogArchiveBaselinepeut être désactivé indépendamment

    Champ d'application de AWS Config activation de l'intégration des services

    L'activation de l'intégration des AWS Config services au niveau de la zone d'atterrissage déploie les ressources d'enregistrement de configuration sur les comptes d'intégration de services uniquement. Pour déployer AWS Config des ressources (Config Recorder, Delivery Channel) sur les comptes membres, activez la AWS Config base de référence sur chaque unité d'organisation gérée individuellement.

    L'activation de l'intégration Config au niveau de la zone d'atterrissage est une condition préalable à l'activation de la ligne de base Config sur les unités d'organisation. Le paramètre au niveau de la zone de destination ne déploie pas à lui seul les ressources de configuration sur les comptes membres.

    Pour de plus amples informations, veuillez consulter Mises à jour AWS Config.

    CentralizedLogging changement de comportement dans la version 4.0

    Dans les versions 3.3 et antérieures de la zone d'atterrissage, la désactivation CentralizedLogging désactivait l'Organisation CloudTrail et conservait toutes les ressources déployées. Dans la version 4.0, la désactivation CentralizedLogging supprime toutes les ressources associées du compte de journalisation. Ces ressources incluent l'enregistreur de configuration, le canal de livraison et les instances de CloudTrail-related pile. Après la désactivation, AWS Control Tower ne gère plus le compte de journalisation.

    Pour rétablir la gestion du compte de journalisation, réactivez CentralizedLogging ou déplacez le compte vers une unité d'organisation gérée et étendez la gouvernance.