Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Januari - Desember 2021
Pada tahun 2021, AWS Control Tower merilis pembaruan berikut:
Kemampuan wilayah menolak
November 30, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower.)
AWS Control Tower kini menyediakan kemampuan Region delete, yang membantu Anda membatasi akses ke AWS layanan dan operasi untuk akun terdaftar di lingkungan AWS Control Tower Anda. Fitur Penolakan Wilayah melengkapi fitur pemilihan Wilayah dan Penghapusan Pilihan Wilayah yang ada di Menara Kontrol AWS. Bersama-sama, fitur-fitur ini membantu Anda mengatasi masalah kepatuhan dan peraturan, sambil menyeimbangkan biaya yang terkait dengan ekspansi ke Wilayah tambahan.
Misalnya, AWS pelanggan di Jerman dapat menolak akses ke AWS layanan di Wilayah di luar Wilayah Frankfurt. Anda dapat memilih Wilayah terbatas selama proses pengaturan Menara Kontrol AWS, atau di halaman pengaturan zona pendaratan. Fitur Penolakan Wilayah tersedia saat Anda memperbarui versi zona pendaratan AWS Control Tower Anda. AWS Layanan tertentu dikecualikan dari kemampuan penolakan wilayah. Untuk mempelajari selengkapnya, lihat Meng onfigurasi kontrol penolakan wilayah.
Fitur residensi data
November 30, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower sekarang menawarkan kontrol yang dibuat khusus untuk membantu memastikan bahwa setiap data pelanggan yang Anda unggah ke AWS layanan hanya terletak di Wil AWS ayah yang Anda tentukan. Anda dapat memilih Wil AWS ayah atau Wilayah tempat data pelanggan Anda disimpan dan diproses. Untuk daftar lengkap Wil AWS ayah tempat AWS Control Tower tersedia, lihat Tabel AWS Wilayah
Untuk kontrol terperinci, Anda dapat menerapkan kontrol tambahan, seperti Mel arang koneksi Amazon Virtual Private Network (VPN), atau Melarang akses internet untuk instans Amazon VPC. Anda dapat melihat status kepatuhan kontrol di konsol AWS Control Tower. Untuk daftar lengkap kontrol yang tersedia, lihat pust aka kontrol Menara Kontrol AWS.
AWS Control Tower memperkenalkan penyediaan dan kustomisasi akun Terraform
November 29, 2021
(Pembaruan opsional untuk zona pendaratan AWS Control Tower)
Anda sekarang dapat menggunakan Terraform untuk menyediakan dan memperbarui akun khusus melalui AWS Control Tower, dengan AWS Control Tower Account Factory for Terraform (AFT).
AFT menyediakan infrastruktur Terraform tunggal sebagai pipeline kode (IAc), yang menyediakan akun yang dikelola oleh AWS Control Tower. Penyesuaian selama penyediaan membantu memenuhi kebijakan bisnis dan keamanan Anda, sebelum Anda memberikan akun kepada pengguna akhir.
Pipeline pembuatan akun otomatis AFT memantau hingga penyediaan akun selesai, dan kemudian berlanjut, memicu modul Terraform tambahan yang meningkatkan akun dengan penyesuaian yang diperlukan. Sebagai bagian tambahan dari proses penyesuaian, Anda dapat mengonfigurasi pipeline untuk menginstal modul Terraform kustom Anda sendiri, dan Anda dapat memilih untuk menambahkan salah satu Opsi Fitur AFT, yang disediakan oleh AWS untuk penyesuaian umum.
Mulailah dengan AWS Control Tower Account Factory untuk Terraform dengan mengikuti langkah-langkah yang disediakan dalam Panduan Pengguna AWS Control Tower,Terapkan Pabrik Akun Menara Kontrol AWS untuk Terraform (AFT), dan dengan mengunduh AFT untuk instans Terraform Anda. AFT mendukung distribusi Terraform Cloud, Terraform Enterprise, dan Terraform Open Source.
Acara siklus hidup baru tersedia
November 18, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
Per PrecheckOrganizationalUnit istiwa mencatat apakah ada sumber daya yang memblokir tugas Per panjang tata kelola agar tidak berhasil, termasuk sumber daya di OU bersarang. Untuk informasi selengkapnya, lihat PrecheckOrganizationalUnit.
AWS Control Tower mengaktifkan OU bersarang
November 16, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower kini memungkinkan Anda untuk menyertakan OU bersarang sebagai bagian dari zona pendaratan Anda.
AWS Control Tower menyediakan dukungan untuk unit organisasi bersarang (OU), memungkinkan Anda mengatur akun ke dalam beberapa tingkat hierarki, dan untuk menerapkan kontrol preventif secara hierarkis. Anda dapat mendaftarkan OU yang berisi OU bersarang, membuat dan mendaftarkan OU di bawah OU induk, dan mengaktifkan kontrol pada OU terdaftar apa pun, terlepas dari kedalamannya. Untuk mendukung fungsi ini, konsol menunjukkan jumlah akun yang diatur dan OU.
Dengan OU bersarang, Anda dapat menyelaraskan OU Menara Kontrol AWS Anda dengan strategi AWS multi-akun, dan Anda dapat mengurangi waktu yang diperlukan untuk mengaktifkan kontrol pada beberapa OU, dengan menerapkan kontrol di tingkat OU induk.
Pertimbangan utama
-
Anda dapat mendaftarkan OU multi-level yang ada dengan AWS Control Tower satu OU pada satu waktu, dimulai dengan OU tingkat atas dan kemudian melanjutkan ke bawah pohon. Untuk informasi selengkapnya, lihat Perluas dari struktur OU datar ke struktur OU bersarang.
-
Akun langsung di bawah OU terdaftar terdaftar terdaftar secara otomatis. Akun yang lebih jauh di bawah pohon dapat didaftarkan dengan mendaftarkan OU induk langsungnya.
-
Kontrol preventif (SCP) diwarisi ke bawah hierarki secara otomatis; SCP yang diterapkan ke induk diwarisi oleh semua OU bersarang.
-
Kontrol detektif (aturan AWS konfigurasi) TIDAK diwariskan secara otomatis.
-
Kepatuhan terhadap kontrol detektif dilaporkan oleh masing-masing OU.
-
Penyimpangan SCP pada OU mempengaruhi semua akun dan OU di bawahnya.
-
Anda tidak dapat membuat OU bersarang baru di bawah OU Keamanan (OU inti).
Konkurensi kontrol detektif
5 November 2021
(Pembaruan opsional untuk zona pendaratan AWS Control Tower)
Kontrol detektif AWS Control Tower sekarang mendukung operasi bersamaan untuk kontrol detektif, meningkatkan kemudahan penggunaan dan kinerja. Anda dapat mengaktifkan beberapa kontrol detektif tanpa menunggu operasi kontrol individu selesai.
Fungsi yang didukung:
-
Aktifkan kontrol detektif yang berbeda pada OU yang sama (misalnya, Men deteksi Apakah MFA untuk Pengguna Root Diaktifkan dan Men deteksi Apakah Akses Tulis Publik ke Bucket Amazon S3 Diizinkan).
-
Aktifkan kontrol detektif yang berbeda pada OU yang berbeda, secara bersamaan.
-
Pesan kesalahan pagar pembatas telah ditingkatkan untuk memberikan panduan tambahan untuk operasi konkurensi kontrol yang didukung.
Tidak didukung dalam rilis ini:
-
Mengaktifkan kontrol detektif yang sama pada beberapa OU secara bersamaan tidak didukung.
-
Kon kurensi kontrol preventif tidak didukung.
Anda dapat mengalami peningkatan konkurensi kontrol detektif di semua versi AWS Control Tower. Disarankan agar pelanggan yang saat ini tidak menggunakan versi 2.7 melakukan pembaruan zona pendaratan untuk memanfaatkan fitur lain, seperti pemilihan Wilayah dan penghapusan pemilihan, yang tersedia di versi terbaru.
Dua Wilayah baru tersedia
Juli 29, 2021
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower sekarang tersedia di dua Wil AWS ayah tambahan: Amerika Selatan (Sao Paulo), dan Eropa (Paris). Pembaruan ini memperluas ketersediaan AWS Control Tower ke 15 Wil AWS ayah.
Jika Anda baru mengenal AWS Control Tower, Anda dapat langsung meluncurkannya di salah satu Wilayah yang didukung. Selama peluncuran, Anda dapat memilih Wilayah di mana Anda ingin AWS Control Tower membangun dan mengatur lingkungan multi-akun Anda.
Jika Anda sudah memiliki lingkungan AWS Control Tower dan ingin memperluas atau menghapus fitur tata kelola AWS Control Tower di satu atau beberapa Wilayah yang didukung, buka halaman Pengaturan Zona Pen daratan di dasbor Menara Kontrol AWS Anda, lalu pilih Wilayah. Setelah memperbarui zona pendaratan, Anda harus memperbarui semua akun yang diatur oleh AWS Control Tower.
Pemutusan wilayah
Juli 29, 2021
(Pembaruan opsional untuk zona pendaratan AWS Control Tower)
Penghentian pemilihan Wilayah Menara Kontrol AWS meningkatkan kemampuan Anda untuk mengelola jejak geografis sumber daya AWS Control Tower Anda. Anda dapat membatalkan pilihan Wilayah yang tidak lagi ingin Anda atur oleh Menara Kontrol AWS. Fitur ini memberi Anda kemampuan untuk mengatasi masalah kepatuhan dan peraturan sambil menyeimbangkan biaya yang terkait dengan perluasan ke Wilayah tambahan.
Pembatalan wilayah tersedia saat Anda memperbarui versi zona pendaratan AWS Control Tower.
Saat Anda menggunakan Account Factory untuk membuat akun baru atau mendaftarkan akun anggota yang sudah ada sebelumnya, atau ketika Anda memilih Per panjang Tata Kelola untuk mendaftarkan akun di unit organisasi yang sudah ada sebelumnya, AWS Control Tower menerapkan kemampuan tata kelolainya—yang mencakup pencatatan, pemantauan, dan kontrol terpusat— di Wilayah pilihan Anda di akun. Memilih untuk membatalkan pilihan Wilayah dan menghapus tata kelola AWS Control Tower dari Wilayah tersebut akan menghapus fungsionalitas tata kelola tersebut, tetapi tidak menghambat kemampuan pengguna Anda untuk menyebarkan AWS sumber daya atau beban kerja ke Wilayah tersebut.
AWS Control Tower bekerja dengan AWS Sistem Manajemen Kunci
Juli 28, 2021
(Pembaruan opsional untuk zona pendaratan AWS Control Tower)
AWS Control Tower memberi Anda opsi untuk menggunakan AWS kunci Key Management Service (AWS KMS). Kunci disediakan dan dikelola oleh Anda, untuk mengamankan layanan yang digunakan AWS Control Tower, termasuk AWS CloudTrail, AWS Config, dan data Amazon S3 terkait. AWS Enkripsi KMS adalah tingkat enkripsi yang ditingkatkan di atas SSE-S3 enkripsi yang digunakan AWS Control Tower secara default.
Integrasi dukungan AWS KMS ke AWS Control Tower selaras dengan Praktik AWS Terbaik Keamanan Dasar, yang merekomendasikan lapisan keamanan tambahan untuk file log sensitif Anda. Anda harus menggunakan AWS KMS—managed keys (SSE-KMS) untuk enkripsi saat diam. AWS Dukungan enkripsi KMS tersedia saat Anda menyiapkan zona pendaratan baru atau saat memperbarui zona pendaratan AWS Control Tower yang ada.
Untuk mengkonfigurasi fungsi ini, Anda dapat memilih Konfigurasi Kunci KMS selama pengaturan zona pendaratan awal Anda. Anda dapat memilih kunci KMS yang ada, atau Anda dapat memilih tombol yang mengarahkan Anda ke konsol AWS KMS untuk membuat yang baru. Anda juga memiliki fleksibilitas untuk mengubah dari enkripsi default ke SSE-KMS, atau ke SSE-KMS kunci yang berbeda.
Untuk zona pendaratan AWS Control Tower yang ada, Anda dapat melakukan pembaruan untuk mulai menggunakan kunci AWS KMS.
Kontrol berganti nama, fungsionalitas tidak berubah
Juli 26, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower sedang merevisi nama dan deskripsi kontrol tertentu untuk mencerminkan niat kebijakan kontrol dengan lebih baik. Nama dan deskripsi yang direvisi membantu Anda memahami secara lebih intuitif cara kontrol mewujudkan kebijakan akun Anda. Misalnya, kami mengubah sebagian nama kontrol detektif dari “Disallow” menjadi “Detect” karena kontrol detektif itu sendiri tidak menghentikan tindakan tertentu, itu hanya mendeteksi pelanggaran kebijakan dan memberikan peringatan melalui dasbor.
Fungsi kontrol, panduan, dan implementasi tetap tidak berubah. Hanya nama kontrol dan deskripsi yang telah direvisi.
AWS Control Tower memindai SCP setiap hari untuk memeriksa penyimpangan
Mei 11, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower sekarang melakukan pemindaian otomatis harian terhadap SCP terkelola Anda untuk memverifikasi bahwa kontrol yang sesuai diterapkan dengan benar dan bahwa kontrol tersebut belum hanyut. Jika pemindaian menemukan penyimpangan, Anda akan menerima pemberitahuan. AWS Control Tower hanya mengirimkan satu notifikasi per masalah drift, jadi jika zona pendaratan Anda sudah dalam keadaan drift, Anda tidak akan menerima pemberitahuan tambahan kecuali item drift baru ditemukan.
Nama yang disesuaikan untuk OU dan akun
April 16, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower sekarang memungkinkan Anda menyesuaikan penamaan zona pendaratan Anda. Anda dapat mempertahankan nama yang direkomendasikan AWS Control Tower untuk unit organisasi (OU) dan akun inti, atau Anda dapat mengubah nama-nama ini selama proses pengaturan zona pendaratan awal.
Nama default yang disediakan AWS Control Tower untuk OU dan akun inti cocok dengan panduan praktik terbaik AWS multi-akun. Namun, jika perusahaan Anda memiliki kebijakan penamaan tertentu, atau jika Anda sudah memiliki OU atau akun yang ada dengan nama yang direkomendasikan yang sama, OU baru dan fungsi penamaan akun memberi Anda fleksibilitas untuk mengatasi kendala tersebut.
Secara terpisah dari perubahan alur kerja selama penyiapan, OU yang sebelumnya dikenal sebagai Core OU sekarang disebut OU Keamanan, dan OU sebelumnya dikenal sebagai OU Kustom sekarang disebut Sandbox OU. Kami membuat perubahan ini untuk meningkatkan keselarasan kami dengan panduan praktik AWS terbaik secara keseluruhan untuk penamaan.
Pelanggan baru akan melihat nama-nama OU baru ini. Pelanggan yang ada akan terus melihat nama asli OU ini. Anda mungkin mengalami beberapa inkonsistensi dalam penamaan OU saat kami memperbarui dokumentasi kami ke nama-nama baru.
Untuk memulai menggunakan AWS Control Tower dari AWS Management Console, buka konsol AWS Control Tower, dan pilih Si apkan zona pendaratan di kanan atas. Untuk informasi tambahan, Anda dapat membaca tentang merencanakan zona pendaratan AWS Control Tower Anda.
Zona pendaratan Menara Kontrol AWS versi 2.7
April 8, 2021
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower ke versi 2.7. Untuk informasi, lihatPerbarui zona pendaratan Anda)
Dengan AWS Control Tower versi 2.7, AWS Control Tower memperkenalkan empat kontrol Arsip Log preventif wajib baru yang menerapkan kebijakan hanya pada sumber daya AWS Control Tower. Kami telah menyesuaikan panduan pada empat kontrol Arsip Log yang ada dari wajib ke elektif, karena mereka menetapkan kebijakan untuk sumber daya di luar AWS Control Tower. Perubahan dan perluasan kontrol ini memberikan kemampuan untuk memisahkan tata kelola Log Archive untuk sumber daya dalam AWS Control Tower dari tata kelola sumber daya di luar AWS Control Tower.
Empat kontrol yang diubah dapat digunakan bersama dengan kontrol wajib baru untuk menyediakan tata kelola ke kumpulan Arsip AWS Log yang lebih luas. Lingkungan AWS Control Tower yang ada akan mengaktifkan keempat kontrol yang diubah ini secara otomatis, untuk konsistensi lingkungan; namun, kontrol elektif ini sekarang dapat dinonaktifkan. Lingkungan AWS Control Tower yang baru harus mengaktifkan semua kontrol elektif. Lingkungan yang ada harus menonaktifkan kontrol yang sebelumnya wajib sebelum menambahkan enkripsi ke bucket Amazon S3 yang tidak digunakan oleh AWS Control Tower.
Kontrol wajib baru:
-
Larang Perubahan Konfigurasi Enkripsi untuk Bucket S3 yang Dibuat AWS Control Tower di Arsip Log
-
Larang Perubahan Konfigurasi Logging untuk Bucket S3 yang Dibuat AWS Control Tower di Arsip Log
-
Larang Perubahan Kebijakan Bucket untuk AWS Control Tower Buat Bucket S3 di Arsip Log
-
Larang Perubahan Konfigurasi Siklus Hidup untuk Bucket S3 yang Dibuat AWS Control Tower di Arsip Log
Pedoman diubah dari Wajib menjadi Pilihan:
-
Larang Perubahan Konfigurasi Enkripsi untuk semua Bucket Amazon S3 [Sebelumnya: Aktifkan Enkripsi saat Istirahat untuk Arsip Log]
-
Larang Perubahan Konfigurasi Logging untuk semua Bucket Amazon S3 [Sebelumnya: Aktifkan Akses Logging untuk Arsip Log]
-
Larang Perubahan Kebijakan Bucket untuk semua Bucket Amazon S3 [Sebelumnya: Larang Perubahan Kebijakan pada Arsip Log]
-
Melarang Perubahan Konfigurasi Siklus Hidup untuk semua Bucket Amazon S3 [Sebelumnya: Tetapkan Kebijakan Retensi untuk Arsip Log]
AWS Control Tower versi 2.7 menyertakan perubahan pada cetak biru zona pendaratan AWS Control Tower yang dapat menyebabkan ketidakcocokan dengan versi sebelumnya setelah Anda memutakhirkan ke 2.7.
-
Secara khusus, AWS Control Tower versi 2.7 diaktifkan
BlockPublicAccesssecara otomatis pada bucket S3 yang digunakan oleh AWS Control Tower. Anda dapat menonaktifkan default ini jika beban kerja Anda memerlukan akses di seluruh akun. Untuk informasi selengkapnya tentang apa yang terjadi denganBlockPublicaccessdiaktifkan, lihat Mem blokir akses publik ke penyimpanan Amazon S3 Anda. -
AWS Control Tower versi 2.7 menyertakan persyaratan untuk HTTPS. Semua permintaan yang dikirim ke bucket S3 yang digunakan oleh AWS Control Tower harus menggunakan lapisan soket aman (SSL). Hanya permintaan HTTPS yang diizinkan untuk dilewati. Jika Anda menggunakan HTTP (tanpa SSL) sebagai titik akhir untuk mengirim permintaan, perubahan ini memberi Anda kesalahan akses ditolak, yang berpotensi merusak alur kerja Anda. Perubahan ini tidak dapat dikembalikan setelah pembaruan 2.7 ke zona pendaratan Anda.
Kami menyarankan Anda mengubah permintaan Anda untuk menggunakan TLS alih-alih HTTP.
Tiga baru AWS Wilayah yang tersedia
April 8, 2021
(Diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
AWS Control Tower tersedia di tiga Wil AWS ayah tambahan: Wilayah Asia Pasifik (Tokyo), Wilayah Asia Pasifik (Seoul), dan Wilayah Asia Pasifik (Mumbai). Diperlukan pembaruan zona pendaratan ke versi 2.7 untuk memperluas tata kelola ke Wilayah ini.
Zona pendaratan Anda tidak diperluas secara otomatis ke Wilayah ini ketika Anda melakukan pembaruan ke versi 2.7, Anda harus melihat dan memilihnya di tabel Wilayah untuk dimasukkan.
Hanya mengatur Wilayah yang dipilih
Februari 19, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
Pemilihan Wilayah Menara Kontrol AWS memberikan kemampuan yang lebih baik untuk mengelola jejak geografis sumber daya AWS Control Tower Anda. Untuk memperluas jumlah Wilayah tempat Anda meng-host AWS sumber daya atau beban kerja — untuk kepatuhan, peraturan, biaya, atau alasan lainnya — Anda sekarang dapat memilih Wilayah tambahan yang akan diatur.
Pilihan wilayah tersedia saat Anda menyiapkan zona pendaratan baru atau memperbarui versi zona pendaratan AWS Control Tower Anda. Saat Anda menggunakan Account Factory untuk membuat akun baru atau mendaftarkan akun anggota yang sudah ada sebelumnya, atau saat Anda menggunakan Ex tend Governance untuk mendaftarkan akun di unit organisasi yang sudah ada sebelumnya, AWS Control Tower menerapkan kemampuan tata kelola pencatatan, pemantauan, dan kontrol terpusat di Wilayah pilihan Anda di akun. Untuk informasi selengkapnya tentang memilih Wilayah, lihatKonfigurasikan Wilayah Menara Kontrol AWS Anda.
AWS Control Tower kini memperluas tata kelola ke OU yang ada di AWS organisasi
Januari 28, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
Perluas tata kelola ke unit organisasi (OU) yang ada (yang tidak ada di AWS Control Tower) dari dalam konsol AWS Control Tower. Dengan fitur ini, Anda dapat membawa OU tingkat atas dan akun yang disertakan di bawah tata kelola AWS Control Tower. Untuk informasi tentang memperluas tata kelola ke seluruh OU, lihatMendaftarkan unit organisasi yang ada dengan AWS Control Tower.
Saat Anda mendaftarkan OU, AWS Control Tower melakukan serangkaian pemeriksaan untuk memastikan keberhasilan perpanjangan tata kelola dan pendaftaran akun dalam OU. Untuk informasi selengkapnya tentang masalah umum yang terkait dengan pendaftaran awal OU, lihatPenyebab umum kegagalan selama pendaftaran atau pendaftaran ulang.
Anda juga dapat mengunjungi halaman web produk AWS Control Tower
AWS Control Tower menyediakan pembaruan akun massal
Januari 28, 2021
(Tidak diperlukan pembaruan untuk zona pendaratan AWS Control Tower)
Dengan fitur pembaruan massal, Anda sekarang dapat memperbarui semua akun di unit AWS Organizations organisasi terdaftar (OU) yang berisi hingga 300 akun, dengan satu klik, dari dasbor AWS Control Tower. Ini sangat berguna jika Anda memperbarui zona pendaratan AWS Control Tower dan juga harus memperbarui akun terdaftar Anda untuk menyelaraskannya dengan versi zona pendaratan saat ini.
Fitur ini juga membantu Anda memperbarui akun saat memperbarui zona pendaratan AWS Control Tower untuk memperluas ke wilayah baru, atau ketika Anda ingin mendaftarkan ulang OU untuk memastikan bahwa semua akun di OU tersebut memiliki kontrol terbaru yang diterapkan. Pembaruan akun massal menghilangkan kebutuhan untuk memperbarui satu akun pada satu waktu atau menggunakan skrip eksternal untuk melakukan pembaruan pada beberapa akun.
Untuk informasi tentang memperbarui zona pendaratan, lihatPerbarui zona pendaratan Anda.
Untuk informasi tentang mendaftarkan atau mendaftarkan ulang OU, lihatMendaftarkan unit organisasi yang ada dengan AWS Control Tower.