View a markdown version of this page

gennaio - dicembre 2022 - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

gennaio - dicembre 2022

Nel 2022, AWS Control Tower ha rilasciato i seguenti aggiornamenti:

Operazioni simultanee sugli account

16 dicembre 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta azioni simultanee in account factory. Puoi creare, aggiornare o registrare fino a cinque (5) account alla volta. Invia fino a cinque azioni in successione e visualizza lo stato di completamento di ogni richiesta, mentre la creazione degli account viene completata in background. Ad esempio, non è più necessario attendere il completamento di ogni processo prima di aggiornare un altro account o prima di registrare nuovamente un'intera unità organizzativa (OU).

Personalizzazione dell'account di fabbrica (AFC)

28 novembre 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

La personalizzazione dell'account factory consente di personalizzare account nuovi ed esistenti dall'interno della console AWS Control Tower. Queste nuove funzionalità di personalizzazione offrono la flessibilità di definire i blueprint degli account, che sono CloudFormation modelli contenuti in un prodotto specializzato di Service Catalog. I blueprint forniscono risorse e configurazioni completamente personalizzate. Puoi anche scegliere di utilizzare blueprint predefiniti, creati e gestiti dai AWS partner, che ti aiutano a personalizzare gli account per casi d'uso specifici.

In precedenza, AWS Control Tower Account Factory non supportava la personalizzazione degli account nella console. Con questo aggiornamento di account factory, puoi predefinire i requisiti dell'account e implementarli come parte di un flusso di lavoro ben definito. Puoi applicare i blueprint per creare nuovi account, iscrivere altri account in AWS Control Tower e aggiornare AWS gli account AWS Control Tower esistenti.

Quando effettui il provisioning, registri o aggiorni un account in account factory, selezionerai il blueprint da distribuire. Il provisioning delle risorse specificate nel blueprint viene effettuato nel tuo account. Una volta completata la creazione dell'account, tutte le configurazioni personalizzate sono immediatamente disponibili per l'uso.

Per iniziare a personalizzare gli account, puoi definire le risorse per il caso d'uso previsto in un prodotto Service Catalog. È inoltre possibile selezionare soluzioni gestite dai partner dalla AWS Getting Started Library. Per ulteriori informazioni, consulta Personalizza gli account con Account Factory Customization (AFC).

I controlli completi aiutano a AWS approvvigionamento e gestione delle risorse

28 novembre 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta una gestione completa dei controlli, inclusi nuovi controlli proattivi opzionali, implementati tramite CloudFormation hook. Questi controlli sono definiti proattivi perché controllano le risorse, prima che le risorse vengano distribuite, per determinare se le nuove risorse saranno conformi ai controlli attivati nel tuo ambiente.

Oltre 130 nuovi controlli proattivi ti aiutano a raggiungere obiettivi politici specifici per il tuo ambiente AWS Control Tower, a soddisfare i requisiti dei framework di conformità standard del settore e a governare le interazioni di AWS Control Tower tra più di venti altri servizi. AWS

La libreria di controlli AWS Control Tower classifica questi controlli in base ai servizi e alle risorse associati. AWS Per maggiori dettagli, consulta Controlli proattivi.

Con questa versione, AWS Control Tower è inoltre integrato AWS Security Hub CSPM, tramite il nuovo standard CSPM Security Hub: AWS Control Tower, che supporta Service-Managed lo standard AWS Foundational Security Best Practices (FSBP). Puoi visualizzare oltre 160 controlli CSPM di Security Hub insieme ai controlli AWS Control Tower nella console e ottenere un punteggio di sicurezza Security Hub CSPM per il tuo ambiente AWS Control Tower. Per ulteriori informazioni, consulta Controlli Security Hub.

Stato di conformità visualizzabile per tutti AWS Config rules

18 novembre 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora mostra lo stato di conformità di tutte le AWS Config regole distribuite nelle unità organizzative registrate con AWS Control Tower. Puoi visualizzare lo stato di conformità di tutte le AWS Config regole che riguardano i tuoi account in AWS Control Tower, iscritti o non registrati, senza uscire dalla console di AWS Control Tower. I clienti possono scegliere di impostare le regole di configurazione, chiamate controlli investigativi, in AWS Control Tower o di configurarle direttamente tramite il servizio. AWS Config AWS Config Vengono visualizzate le regole distribuite da, insieme alle regole distribuite da AWS Control Tower.

In precedenza, AWS Config le regole distribuite tramite il AWS Config servizio non erano visibili nella console AWS Control Tower. I clienti dovevano accedere al AWS Config servizio per identificare le regole non AWS Config conformi. Ora puoi identificare qualsiasi AWS Config regola non conforme all'interno della console AWS Control Tower. Per visualizzare lo stato di conformità di tutte le regole di configurazione, accedi alla pagina dei dettagli dell'account nella console AWS Control Tower. Verrà visualizzato un elenco che mostra lo stato di conformità dei controlli gestiti da AWS Control Tower e delle regole Config distribuite all'esterno di AWS Control Tower.

API per i controlli e una nuova CloudFormation risorsa

1 settembre 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta la gestione programmatica dei controlli, noti anche come guardrail, tramite una serie di chiamate API. Una nuova CloudFormation risorsa supporta la funzionalità API per i controlli. Per ulteriori dettagli, consulta Automatizza le attività in AWS Control Tower e Crea AWS Control Tower risorse con AWS CloudFormation.

Queste API consentono di abilitare, disabilitare e visualizzare lo stato dell'applicazione dei controlli nella libreria AWS Control Tower. Le API includono il supporto per CloudFormation, in modo da poter gestire AWS le risorse come infrastructure-as-code (IaC). AWS Control Tower fornisce controlli preventivi e investigativi opzionali che esprimono le intenzioni politiche relative a un'intera unità organizzativa (OU) e a ogni account all'interno dell'unità organizzativa. AWS Queste regole rimangono in vigore quando crei nuovi account o apporti modifiche agli account esistenti.

API incluse in questa versione
  • EnableControl— Questa chiamata API attiva un controllo. Avvia un'operazione asincrona che crea AWS risorse sull'unità organizzativa specificata e sugli account in essa contenuti.

  • DisableControl— Questa chiamata API disattiva un controllo. Avvia un'operazione asincrona che elimina AWS le risorse sull'unità organizzativa specificata e gli account in essa contenuti.

  • GetControlOperation— Restituisce lo stato di una particolare operazione o operazione. EnableControl DisableControl

  • ListEnabledControls— Elenca i controlli abilitati da AWS Control Tower sull'unità organizzativa specificata e gli account in essa contenuti.

Per visualizzare un elenco di nomi di controllo per i controlli opzionali, consulta Identificatori di risorse per API e controlli, nella Guida per l'utente di AWS Control Tower.

cFCT supporta l'eliminazione di set di stack

26 agosto 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

Le personalizzazioni per AWS Control Tower (cFCT) ora supportano l'eliminazione di set di stack, impostando un parametro nel file. manifest.yaml Per ulteriori informazioni, consulta Eliminazione di un set di stack.

Importante

Quando si imposta inizialmente il valore di enable_stack_set_deletion totrue, la prossima volta che si richiama cFCT, TUTTE le risorse che iniziano con il prefissoCustomControlTower-, che hanno il tag chiave associato e che non sono dichiarate nel file manifestKey:AWS_Solutions, Value: CustomControlTowerStackSet, vengono eliminate gradualmente.

Conservazione personalizzata dei log

15 agosto 2022

(Aggiornamento richiesto per la zona di atterraggio di AWS Control Tower. Per informazioni, consultaAggiorna la tua zona di atterraggio)

AWS Control Tower offre ora la possibilità di personalizzare la politica di conservazione per i bucket Amazon S3 che archiviano i log di AWS Control Tower CloudTrail . Puoi personalizzare la tua politica di conservazione dei log di Amazon S3, in incrementi di giorni o anni, fino a un massimo di 15 anni.

Se scegli di non personalizzare la conservazione dei log, le impostazioni predefinite sono 1 anno per la registrazione standard dell'account e 10 anni per la registrazione degli accessi.

Questa funzionalità è disponibile per i clienti esistenti tramite AWS Control Tower quando si aggiorna o si ripara la zona di destinazione e per i nuovi clienti tramite la configurazione di AWS Control Tower

È disponibile la riparazione di Role Drift

11 agosto 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta la riparazione della deriva dei ruoli. È possibile ripristinare un ruolo richiesto senza una riparazione completa della zona di atterraggio. Se è necessario questo tipo di riparazione del drift, la pagina di errore della console fornisce i passaggi per ripristinare il ruolo, in modo che la zona di atterraggio sia nuovamente disponibile.

Zona di destinazione AWS Control Tower versione 3.0

29 luglio 2022

(Aggiornamento richiesto per la landing zone di AWS Control Tower alla versione 3.0. Per informazioni, consultaAggiorna la tua zona di atterraggio)

La versione 3.0 della landing zone di AWS Control Tower include i seguenti aggiornamenti:

  • La possibilità di scegliere percorsi a livello di organizzazione o di disattivare i AWS CloudTrail CloudTrail percorsi gestiti da AWS Control Tower.

  • Due nuovi controlli investigativi per determinare se AWS CloudTrail sta registrando l'attività nei tuoi account.

  • L'opzione per aggregare AWS Config informazioni sulle risorse globali solo nella tua regione di origine.

  • Un aggiornamento della Regione nega il controllo.

  • Un aggiornamento della politica gestita, AWSControlTowerServiceRolePolicy.

  • Non creiamo più il ruolo IAM aws-controltower-CloudWatchLogsRole e il gruppo di CloudWatch log aws-controltower/CloudTrailLogs in ogni account registrato. In precedenza, li creavamo in ogni account per la cronologia degli account. Con i percorsi organizzativi, ne creiamo solo uno nell'account di gestione.

Le sezioni seguenti forniscono maggiori dettagli su ogni nuova funzionalità.

Organization-level CloudTrail percorsi in AWS Control Tower

Con la versione 3.0 della zona di destinazione, AWS Control Tower ora supporta i percorsi a livello di organizzazione AWS CloudTrail .

Quando aggiorni la zona di destinazione di AWS Control Tower alla versione 3.0, hai la possibilità di selezionare percorsi a livello di organizzazione come preferenza di registrazione o di CloudTrail disattivare i AWS CloudTrail percorsi gestiti da AWS Control Tower. Quando esegui l'aggiornamento alla versione 3.0, AWS Control Tower elimina i percorsi esistenti a livello di account per gli account registrati dopo un periodo di attesa di 24 ore. AWS Control Tower non elimina i percorsi a livello di account per gli account non registrati. Nel caso improbabile che l'aggiornamento della zona di destinazione non abbia esito positivo, ma l'errore si verifichi dopo che AWS Control Tower ha già creato il percorso a livello di organizzazione, potresti incorrere in addebiti duplicati per i percorsi a livello di organizzazione e a livello di account, fino a quando l'operazione di aggiornamento non sarà completata correttamente.

Passando dalla landing zone 3.0, AWS Control Tower non supporta più i percorsi gestiti a livello di account. AWS AWS Control Tower crea invece un percorso a livello di organizzazione, attivo o inattivo, a seconda della selezione.

Nota

Dopo l'aggiornamento alla versione 3.0 o successiva, non è possibile continuare con i CloudTrail percorsi a livello di account gestiti da AWS Control Tower.

Nessun dato di registrazione viene perso dai log aggregati degli account, poiché i log rimangono nel bucket Amazon S3 esistente in cui sono archiviati. Vengono eliminati solo i percorsi, non i log esistenti. Se selezioni l'opzione per aggiungere percorsi a livello di organizzazione, AWS Control Tower apre un nuovo percorso verso una nuova cartella all'interno del bucket Amazon S3 e continua a inviare le informazioni di registrazione a quella posizione. Se scegli di disattivare i percorsi gestiti da AWS Control Tower, i log esistenti rimangono nel bucket, invariati.

Convenzioni di denominazione dei percorsi per l'archiviazione dei log
  • I log degli account trail vengono archiviati con un percorso del seguente formato: /org id/AWSLogs/…

  • I log degli itinerari organizzativi vengono archiviati con un percorso del seguente formato: /org id/AWSLogs/org id/…

Il percorso creato da AWS Control Tower per i CloudTrail percorsi a livello di organizzazione è diverso dal percorso predefinito per un percorso a livello di organizzazione creato manualmente, che avrebbe il seguente formato:

  • /AWSLogs/org id/…

Per ulteriori informazioni sulla denominazione dei percorsi, consulta Finding your log CloudTrail file. CloudTrail

Suggerimento

Se prevedi di creare e gestire percorsi a livello di account, ti consigliamo di creare i nuovi percorsi prima di completare l'aggiornamento alla versione 3.0 della landing zone di AWS Control Tower, per iniziare subito la registrazione.

In qualsiasi momento, puoi scegliere di creare nuovi percorsi a livello di account o organizzazione e gestirli autonomamente CloudTrail. L'opzione di scegliere CloudTrail percorsi a livello di organizzazione gestiti da AWS Control Tower è disponibile durante qualsiasi aggiornamento della zona di destinazione alla versione 3.0 o successiva. Puoi attivare e disattivare i percorsi a livello di organizzazione ogni volta che aggiorni la tua zona di atterraggio.

Se i tuoi log sono gestiti da un servizio di terze parti, assicurati di assegnare il nuovo nome di percorso al tuo servizio.

Nota

Per le zone di atterraggio alla versione 3.0 o successive, i AWS CloudTrail percorsi a livello di account non sono supportati da AWS Control Tower. Puoi creare e gestire i tuoi percorsi a livello di account in qualsiasi momento oppure puoi scegliere i percorsi a livello di organizzazione gestiti da AWS Control Tower.

Registra le AWS Config risorse solo nella regione d'origine

Nella versione 3.0 della zona di destinazione, AWS Control Tower ha aggiornato la configurazione di base in AWS Config modo da registrare le risorse globali solo nella regione di origine. Dopo l'aggiornamento alla versione 3.0, la registrazione delle risorse globali è abilitata solo nella regione di origine.

Questa configurazione è considerata una best practice. È consigliata da AWS Security Hub CSPM e e AWS Config consente di risparmiare sui costi riducendo il numero di elementi di configurazione creati quando le risorse globali vengono create, modificate o eliminate. In precedenza, ogni volta che una risorsa globale veniva creata, aggiornata o eliminata, da un cliente o da un AWS servizio, veniva creato un elemento di configurazione per ogni elemento in ciascuna regione governata.

Due nuovi controlli investigativi per la registrazione AWS CloudTrail

Come parte della modifica ai AWS CloudTrail percorsi a livello di organizzazione, AWS Control Tower sta introducendo due nuovi controlli di rilevamento che verificano se è abilitato. CloudTrail Il primo controllo ha una guida obbligatoria ed è abilitato sull'unità organizzativa di sicurezza durante la configurazione o gli aggiornamenti della zona di destinazione della versione 3.0 e successive. Il secondo controllo è basato su linee guida fortemente consigliate e viene applicato facoltativamente a qualsiasi unità organizzativa diversa dall'unità organizzativa di sicurezza, a cui è già applicata la protezione di controllo obbligatoria.

Controllo obbligatorio: rileva se gli account condivisi dell'unità organizzativa di sicurezza sono abilitati AWS CloudTrail o CloudTrail Lake sono abilitati

Controllo fortemente consigliato: rileva se un account è abilitato AWS CloudTrail o se CloudTrail Lake è abilitato

Per ulteriori informazioni sui nuovi controlli, consulta la libreria di controlli AWS Control Tower.

Un aggiornamento della regione nega il controllo

Abbiamo aggiornato l'NotActionelenco nella sezione Regioni in cui è stato negato il controllo per includere le azioni intraprese da alcuni servizi aggiuntivi, elencati di seguito:

"chatbot:*", "s3:GetAccountPublic", "s3:DeleteMultiRegionAccessPoint", "s3:DescribeMultiRegionAccessPointOperation", "s3:GetMultiRegionAccessPoint", "s3:GetMultiRegionAccessPointPolicy", "s3:GetMultiRegionAccessPointPolicyStatus", "s3:ListMultiRegionAccessPoints", "s3:GetStorageLensConfiguration", "s3:GetStorageLensDashboard", "s3:ListStorageLensConfigurations" "s3:GetAccountPublicAccessBlock", "s3:PutAccountPublic", "s3:PutAccountPublicAccessBlock",

Procedura guidata: video

Questo video (3:07) descrive come aggiornare la zona di destinazione di AWS Control Tower esistente alla versione 3. Per una migliore visualizzazione, seleziona l'icona nell'angolo in basso a destra del video per ingrandirlo a schermo intero. È disponibile la didascalia.

La pagina Organizzazione combina le visualizzazioni delle unità organizzative e degli account

18 luglio 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)

La nuova pagina Organizzazione in AWS Control Tower mostra una visualizzazione gerarchica (ad albero) di tutte le unità organizzative (OU) e gli account. Combina le informazioni delle pagine delle unità organizzative e degli account, che esistevano in precedenza.

Nella nuova pagina, è possibile visualizzare le relazioni tra le unità organizzative principali e le relative unità organizzative e account annidate. È possibile intervenire sui raggruppamenti di risorse. È possibile configurare la visualizzazione della pagina. Ad esempio, è possibile espandere o comprimere la visualizzazione gerarchica, filtrare la visualizzazione per visualizzare solo gli account o le unità organizzative, scegliere di visualizzare solo gli account registrati e le unità organizzative registrate oppure è possibile visualizzare gruppi di risorse correlate. È più facile assicurarsi che l'intera organizzazione sia aggiornata correttamente.

Creazione e registrazione dell'account semplificate

30 giugno 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower offre ora un flusso di lavoro semplificato per la creazione e la registrazione degli account. Puoi creare un nuovo account o registrare un account esistente in un unico flusso di lavoro, senza accedere alla console di Service Catalog. Per ulteriori informazioni, consulta Registra un account esistente dalla console AWS Control Tower.

AFT supporta la personalizzazione automatica per gli account AWS Control Tower condivisi

27 maggio 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)

Account Factory for Terraform (AFT) ora può personalizzare e aggiornare in modo programmatico qualsiasi account gestito da AWS Control Tower, inclusi l'account di gestione, l'account di audit e l'account di archivio dei log, insieme agli account registrati. Puoi centralizzare la personalizzazione dell'account e la gestione degli aggiornamenti, proteggendo al contempo la sicurezza delle configurazioni degli account, poiché stabilisci il ruolo che svolge il lavoro.

Il ruolo AWSAFTExecution esistente ora implementa le personalizzazioni in tutti gli account. È possibile configurare le autorizzazioni IAM con limiti che limitano l'accesso al ruolo AWSafteXecution in base ai requisiti aziendali e di sicurezza. Puoi anche delegare a livello di codice le autorizzazioni di personalizzazione approvate in quel ruolo, per utenti fidati. Come procedura consigliata, si consiglia di limitare le autorizzazioni a quelle necessarie per implementare le personalizzazioni richieste.

AFT ora crea il nuovo ruolo AWSAFTService per distribuire le risorse AFT in tutti gli account gestiti, inclusi gli account condivisi e l'account di gestione. Le risorse in precedenza venivano distribuite dal ruolo AWSAFTExecution.

Il provisioning degli account condivisi e di gestione di AWS Control Tower non viene eseguito tramite account factory, quindi non contengono i prodotti corrispondenti. AWS Service Catalog Pertanto, non è possibile aggiornare gli account condivisi e di gestione in Service Catalog.

Operazioni simultanee per tutti i controlli opzionali

18 maggio 2022

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower)

AWS Control Tower ora supporta operazioni simultanee per i controlli preventivi e per i controlli investigativi.

Con questa nuova funzionalità, qualsiasi controllo opzionale ora può essere applicato o rimosso contemporaneamente, migliorando così la facilità d'uso e le prestazioni di tutti i controlli opzionali. È possibile abilitare più controlli opzionali senza attendere il completamento delle singole operazioni di controllo. Gli unici momenti limitati sono quelli in cui AWS Control Tower è in fase di configurazione della zona di destinazione o quando sta estendendo la governance a una nuova organizzazione.

Funzionalità supportate per i controlli preventivi:
  • Applica e rimuovi diversi controlli preventivi sulla stessa unità organizzativa.

  • Applica e rimuovi diversi controlli preventivi su diverse unità organizzative, contemporaneamente.

  • Applica e rimuovi lo stesso controllo preventivo su più unità organizzative contemporaneamente.

  • È possibile applicare e rimuovere contemporaneamente qualsiasi controllo preventivo e investigativo.

Puoi riscontrare questi miglioramenti della concorrenza dei controlli in tutte le versioni rilasciate di AWS Control Tower.

Quando si applicano controlli preventivi alle unità organizzative annidate, i controlli preventivi riguardano tutti gli account e le unità organizzative annidati nell'unità organizzativa di destinazione, anche se tali account e unità organizzative non sono registrati presso AWS Control Tower. I controlli preventivi vengono implementati utilizzando le Service Control Policies (SCP), che ne fanno parte. AWS Organizations I controlli investigativi vengono implementati utilizzando AWS Config regole. I guardrail rimangono attivi quando crei nuovi account o apporti modifiche agli account esistenti e AWS Control Tower fornisce un rapporto riepilogativo di come ciascun account è conforme alle politiche abilitate. Per un elenco completo dei controlli disponibili, consulta la libreria di controlli AWS Control Tower.

Account di sicurezza e registrazione esistenti

16 maggio 2022

(Disponibile durante la configurazione iniziale.)

AWS Control Tower offre ora la possibilità di specificare un AWS account esistente come account di sicurezza o di registrazione di AWS Control Tower, durante il processo di configurazione iniziale della zona di destinazione. Questa opzione elimina la necessità per AWS Control Tower di creare nuovi account condivisi. L'account di sicurezza, chiamato di default account Audit, è un account con restrizioni che consente ai team addetti alla sicurezza e alla conformità di accedere a tutti gli account nella zona di destinazione. L'account di registrazione, che per impostazione predefinita è denominato account Log Archive, funziona come un repository. Memorizza i registri delle attività delle API e delle configurazioni delle risorse di tutti gli account nella zona di destinazione.

Integrando gli account di sicurezza e registrazione esistenti, è più facile estendere la governance di AWS Control Tower alle organizzazioni esistenti o passare ad AWS Control Tower da una zona di destinazione alternativa. L'opzione per utilizzare gli account esistenti viene visualizzata durante la configurazione iniziale della zona di destinazione. Include controlli durante il processo di configurazione, che garantiscono il successo dell'implementazione. AWS Control Tower implementa i ruoli e i controlli necessari sugli account esistenti. Non rimuove o unisce le risorse o i dati esistenti in questi account.

Limitazione: se prevedi di inserire AWS account esistenti in AWS Control Tower come account di audit e di archiviazione dei log e se tali account dispongono di AWS Config risorse esistenti, devi eliminare le AWS Config risorse esistenti prima di poter registrare gli account in AWS Control Tower.

Zona di destinazione di AWS Control Tower versione 2.9

22 aprile 2022

(Aggiornamento richiesto per la landing zone di AWS Control Tower alla versione 2.9. Per informazioni, consultaAggiorna la tua zona di atterraggio)

La versione 2.9 della landing zone di AWS Control Tower aggiorna il server di notifica Lambda per utilizzare il runtime di Python versione 3.9. Questo aggiornamento risolve la deprecazione della versione 3.6 di Python, prevista per luglio 2022. Per le informazioni più recenti, consulta la pagina sulla deprecazione di Python.

Zona di destinazione di AWS Control Tower versione 2.8

10 febbraio 2022

(Aggiornamento richiesto per la landing zone di AWS Control Tower alla versione 2.8. Per informazioni, consultaAggiorna la tua zona di atterraggio)

La versione 2.8 della landing zone di AWS Control Tower aggiunge funzionalità in linea con i recenti aggiornamenti delle AWS Foundational Security Best Practices.

In questa versione:
  • La registrazione degli accessi è configurata per il bucket dei log di accesso nell'account Log Archive, per tenere traccia degli accessi al bucket del log di accesso S3 esistente.

  • È stato aggiunto il supporto per la politica del ciclo di vita. Il log di accesso per il bucket di log di accesso S3 esistente è impostato su un tempo di conservazione predefinito di 10 anni.

  • Inoltre, questa versione aggiorna AWS Control Tower per utilizzare il AWS Service Linked Role (SLR) fornito da AWS Config, in tutti gli account gestiti (escluso l'account di gestione), in modo da poter impostare e gestire le regole di configurazione in base alle best practice. AWS Config I clienti che non effettuano l'upgrade continueranno a utilizzare il ruolo esistente.

  • Questa versione semplifica il processo di configurazione di AWS Control Tower KMS per la crittografia AWS Config dei dati e migliora la relativa messaggistica di stato in. CloudTrail

  • La versione include un aggiornamento al Region Deny Control, per consentire la funzionalità in. route53-application-recovery us-west-2

  • Aggiornamento: il 15 febbraio 2022, abbiamo rimosso la coda di lettere morte per AWS le funzioni Lambda.

Ulteriori dettagli:
  • Se disattivi la tua zona di atterraggio, AWS Control Tower non rimuove il ruolo collegato al servizio. AWS Config

  • Se rimuovi il provisioning di un account Account Factory, AWS Control Tower non rimuove il ruolo collegato al servizio. AWS Config

Per aggiornare la zona di destinazione a 2.8, vai alla pagina delle impostazioni della zona di destinazione, seleziona la versione 2.8, quindi scegli Aggiorna. Dopo aver aggiornato la zona di atterraggio, devi aggiornare tutti gli account gestiti da AWS Control Tower, come indicato inGestione degli aggiornamenti di configurazione in AWS Control Tower.