

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Politiques gérées pour AWS Control Tower
<a name="managed-policies-table"></a>

AWS répond à de nombreux cas d'utilisation courants en fournissant des politiques IAM autonomes créées et administrées par AWS. Les politiques gérées octroient les autorisations requises dans les cas d’utilisation courants et vous évitent d’avoir à réfléchir aux autorisations qui sont requises. Pour plus d'informations, consultez [ Politiques gérées par AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies) dans le *Guide de l'utilisateur IAM*. 


| Modifier | Description | Date | 
| --- | --- | --- | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) – Mise à jour d’une stratégie existante | AWS Control Tower a déplacé l'`cloudformation:BatchDescribeTypeConfigurations`autorisation de l'instruction hooks à portée de ressource vers une nouvelle instruction avec`Resource: "*"`, car elle CloudFormation ne prend pas en charge les autorisations au niveau des ressources pour cette API. | 19 mai 2026 | 
| [AWS ControlTowerAccountServiceRolePolicy](access-control-managing-permissions.md#account-service-role-policy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent à AWS Control Tower de passer des appels à l'API du AWS CloudFormation service afin `BatchDescribeTypeConfigurations` d'améliorer en interne les hooks liés aux services. | 19 mai 2026 | 
| [AWS ControlTowerAccountServiceRolePolicy](access-control-managing-permissions.md#account-service-role-policy) : mise à jour d’une politique existante | AWS Control Tower a mis à jour une politique existante afin d'améliorer la précision de la validation des conditions des EventBridge règles Amazon. La mise à jour déplace la `events:detail-type` condition de `StringEquals` à `ForAllValues:StringEquals` pour un meilleur contrôle de la correspondance des modèles d'événements tout en conservant les mêmes autorisations fonctionnelles. | 30 décembre 2025 | 
| [AWS ControlTowerAccountServiceRolePolicy](access-control-managing-permissions.md#account-service-role-policy) : mise à jour d’une politique existante | AWS Control Tower a ajouté une nouvelle politique qui étend les autorisations suivantes :+ AWS Config autorisations pour créer, baliser, supprimer, gérer et lire un agrégateur de configuration lié à un service<br />+ AWS Config autorisations pour décrire tous les agrégateurs de configuration<br />+ AWS Organizations autorisation de répertorier les administrateurs délégués pour AWS Config<br />+ AWS Organizations autorisation de décrire l'organisation<br />+ CloudFormation autorisations pour gérer les hooks liés aux services | 10 novembre 2025 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy)— Politique gérée mise à jour | AWS Control Tower a mis à jour le modèle de ressources Amazon CloudWatch Logs dans le AWS ControlTowerServiceRolePolicy afin de prendre en charge l' AWS CloudTrail intégration facultative de Landing Zone 4.0. Le modèle est passé de `aws-controltower/CloudTrailLogs:*` à`aws-controltower/CloudTrailLogs*:*`, en ajoutant un caractère générique après `CloudTrailLogs` pour permettre la gestion des groupes de journaux avec n'importe quel suffixe.<br />Cette mise à jour active l' AWS CloudTrail intégration optionnelle de Landing Zone 4.0, qui permet aux clients d'activer et de désactiver AWS CloudTrail l'intégration à plusieurs reprises. Chaque fois que l'intégration est activée, les groupes de CloudWatch journaux Amazon Logs sont recréés avec des suffixes uniques afin d'éviter les conflits de dénomination. La mise à jour est rétrocompatible avec les déploiements existants. | 31 octobre 2025 | 
| [AWS ControlTowerCloudTrailRolePolicy](access-control-managing-permissions.md#AWSControlTowerCloudTrailRolePolicy)— Nouvelle politique gérée | AWS Control Tower a introduit la politique AWS ControlTowerCloudTrailRolePolicy gérée, qui permet de CloudTrail créer des flux de journaux et de publier des événements de journal dans les groupes de CloudWatch journaux Control Tower-managed Amazon Logs.<br />Cette politique gérée remplace la politique en ligne précédemment utilisée par le AWS ControlTowerCloudTrailRole, ce qui permet de mettre AWS à jour la politique sans intervention du client. La politique s'applique aux groupes de journaux dont les noms correspondent au modèle. `aws-controltower/CloudTrailLogs*` | 31 octobre 2025 | 
| [AWS ControlTowerIdentityCenterManagementPolicy](access-control-managing-permissions.md#AWSControlTowerIdentityCenterManagementPolicy)— Une nouvelle politique | AWS Control Tower a ajouté une nouvelle politique qui permet aux clients de configurer les ressources IAM Identity Center dans les comptes inscrits à AWS Control Tower, et permet à AWS Control Tower de remédier à certains types de dérive lors de l'inscription automatique de comptes. <br />Cette modification est nécessaire pour que les clients puissent configurer IAM Identity Center dans AWS Control Tower et pour qu'AWS Control Tower puisse remédier à la dérive de l'inscription automatique. | 10 octobre 2025 | 
|  [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles CloudFormation autorisations qui permettent à AWS Control Tower d'interroger et de déployer des ressources du stack set dans les comptes des membres lors de l'inscription automatique des comptes dans AWS Control Tower.  | 10 octobre 2025 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent aux clients d'activer et de désactiver les règles liées aux services AWS Config .<br />Cette modification est nécessaire pour que les clients puissent gérer les contrôles déployés par les règles de configuration.  | 5 juin 2025 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent à AWS Control Tower de passer des appels vers les API du AWS CloudFormation service `ActivateType` `DeactivateType``SetTypeConfiguration`, et ainsi de suite`AWS::ControlTower types`.<br />Cette modification permet aux clients de mettre en place des contrôles proactifs sans avoir à déployer des types de CloudFormation Hook privés. | 10 décembre 2024 | 
| [AWS ControlTowerAccountServiceRolePolicy](access-control-managing-permissions.md#account-service-role-policy)— Une nouvelle politique | AWS Control Tower a ajouté un nouveau rôle lié à un service qui permet à AWS Control Tower de créer et de gérer des règles relatives aux événements et, sur la base de ces règles, de gérer la détection de dérive pour les contrôles liés à Security Hub CSPM. <br />Cette modification est nécessaire pour que les clients puissent visualiser les ressources dérivées dans la console, lorsque ces ressources sont liées aux contrôles CSPM de Security Hub qui font partie de la Service-managed norme ** Security Hub CSPM : AWS Control Tower. ** | 22 mai 2023 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent à AWS Control Tower de passer des appels vers `EnableRegion``ListRegions`, et des `GetRegionOptStatus` API mises en œuvre par le service de gestion des AWS comptes, afin de rendre l'opt-in Régions AWS disponible pour les comptes clients de la zone d'accueil (compte de gestion, compte d'archivage des journaux, compte d'audit, comptes de membres de l'unité d'organisation).<br />Ce changement est nécessaire pour que les clients puissent avoir la possibilité d'étendre la gouvernance régionale par AWS Control Tower aux régions optionnelles. | 6 avril 2023 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent à AWS Control Tower d'assumer le `AWSControlTowerBlueprintAccess` rôle dans le compte Blueprint (hub), qui est un compte dédié au sein d'une organisation contenant des plans prédéfinis stockés dans un ou plusieurs produits du catalogue de services. AWS Control Tower a pour `AWSControlTowerBlueprintAccess` rôle d'effectuer trois tâches : créer un portefeuille de catalogues de services, ajouter le modèle de produit demandé et partager le portefeuille sur le compte d'un membre demandé au moment de la mise en service du compte.<br />Cette modification est nécessaire pour que les clients puissent configurer des comptes personnalisés via AWS Control Tower Account Factory. | 28 octobre 2022 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent aux clients de configurer des AWS CloudTrail pistes au niveau de l'organisation, à partir de la version 3.0 de la zone d'atterrissage.<br />La CloudTrail fonctionnalité basée sur l'organisation nécessite que les clients disposent d'un accès sécurisé activé pour le CloudTrail service, et l'utilisateur ou le rôle IAM doit être autorisé à créer un suivi au niveau de l'organisation dans le compte de gestion. | 20 juin 2022 | 
| [AWS ControlTowerServiceRolePolicy](access-control-managing-permissions.md#AWSControlTowerServiceRolePolicy) : mise à jour d’une politique existante | AWS Control Tower a ajouté de nouvelles autorisations qui permettent aux clients d'utiliser le chiffrement par clé KMS.<br />La fonction KMS permet aux clients de fournir leur propre clé KMS pour chiffrer leurs CloudTrail journaux. Les clients peuvent également modifier la clé KMS lors de la mise à jour ou de la réparation de la zone d'atterrissage. Lors de la mise à jour de la clé KMS, AWS CloudFormation nécessite des autorisations pour appeler l' AWS CloudTrail `PutEventSelector`API. La modification apportée à la politique vise à autoriser le **AWS ControlTowerAdmin ** rôle à appeler l' AWS CloudTrail `PutEventSelector`API. | 28 juillet 2021 | 
| AWS Control Tower a commencé à suivre les modifications | AWS Control Tower a commencé à suivre les modifications apportées AWS à ses politiques gérées. | 27 mai 2021 | 