View a markdown version of this page

gennaio - dicembre 2023 - AWS Control Tower
Transizione al nuovo AWS Service Catalog Tipo di prodotto esterno (fase 3)Zona di destinazione di AWS Control Tower versione 3.3Transizione al nuovo AWS Service Catalog Tipo di prodotto esterno (fase 2)AWS Control Tower annuncia i controlli per agevolare la sovranità digitaleAPI per le zone di destinazione di AWS Control TowerAPI di tagging di controllo di AWS Control TowerAWS Control Tower è disponibile in AWS Asia Pacifico (Melbourne)Transizione verso una nuova AWS Service Catalog Tipo di prodotto esterno (fase 1)AWS Control Tower aggiunge una nuova API di controlloAWS Control Tower aggiunge nuovi controlliAWS Control Tower rileva una deriva attendibile degli accessiAWS Control Tower è disponibile in quattro versioni aggiuntive Regioni AWSAWS Control Tower è disponibile in AWS Israele (Tel Aviv)AWS Control Tower aggiunge 28 nuovi controlli proattiviAWS Control Tower rende obsoleti due controlliZona di destinazione di AWS Control Tower versione 3.2AWS Control Tower aggiunge la mappatura da email a ID per IAM Identity CenterAWS Control Tower ne aggiunge altre AWS Security Hub CSPM controlliAWS Control Tower pubblica metadati per AWS Security Hub CSPM controlliAWS Control Tower aggiunge Account Factory Customization (AFC) per TerraformAWS Control Tower aggiunge un centro di identità IAM autogestitoAWS Control Tower aggiunge una nota di governance mistaAWS Control Tower aggiunge nuovi controlli proattiviAWS Control Tower aggiorna i controlli Amazon EC2AWS Control Tower è disponibile in sette versioni aggiuntive Regioni AWSAWS Control Tower Account Factory Customization (AFC) e tracciamento delle richieste sono generalmente disponibiliZona di destinazione di AWS Control Tower versione 3.1I controlli proattivi di AWS Control Tower sono generalmente disponibili

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

gennaio - dicembre 2023

Nel 2023, AWS Control Tower ha rilasciato i seguenti aggiornamenti:

Transizione al nuovo AWS Service Catalog Tipo di prodotto esterno (fase 3)

14 dicembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower non supporta più Terraform Open Source come tipo di prodotto (modello) durante la creazione di nuovi prodotti. Account AWS Per ulteriori informazioni e istruzioni sull'aggiornamento dei blueprint dell'account, consulta la sezione Transition to the External (Transizione al tipo di prodotto AWS Service Catalog esterno).

Se non aggiorni i blueprint del tuo account per utilizzare il tipo di prodotto esterno, puoi aggiornare o chiudere solo gli account di cui hai effettuato il provisioning utilizzando i blueprint Open Source Terraform.

Zona di destinazione di AWS Control Tower versione 3.3

14 dicembre 2023

(Aggiornamento richiesto per la zona di atterraggio di AWS Control Tower alla versione 3.3. Per informazioni, consultaAggiorna la tua zona di atterraggio).

Aggiornamenti alla policy dei bucket S3 nell'account AWS Control Tower Audit

Abbiamo modificato la policy dei bucket di Amazon S3 Audit che AWS Control Tower implementa negli account, in modo che sia soddisfatta una aws:SourceOrgID condizione per qualsiasi autorizzazione di scrittura. Con questa versione, AWS i servizi hanno accesso alle tue risorse solo quando la richiesta proviene dalla tua organizzazione o unità organizzativa (OU).

È possibile utilizzare la chiave di aws:SourceOrgID condizione e impostare il valore sull'ID dell'organizzazione nell'elemento di condizione della policy del bucket S3. Questa condizione garantisce che CloudTrail solo i log per conto degli account all'interno dell'organizzazione possano essere scritti nel bucket S3; impedisce che i CloudTrail log esterni all'organizzazione vengano scritti nel bucket S3 di AWS Control Tower.

Abbiamo apportato questa modifica per rimediare a una potenziale vulnerabilità di sicurezza, senza influire sulla funzionalità dei carichi di lavoro esistenti. Per visualizzare la policy aggiornata, consulta. Politica del bucket Amazon S3 per la registrazione

Per ulteriori informazioni sulla nuova chiave di condizione, consulta la documentazione IAM e il post sul blog IAM intitolato "Usa controlli scalabili per i AWS servizi che accedono alle tue risorse».

Aggiornamenti alla policy nell'argomento AWS Config SNS

Abbiamo aggiunto la nuova chiave aws:SourceOrgID condizionale alla policy per l'argomento AWS Config SNS. Per visualizzare la politica aggiornata, vedi La politica sull'argomento SNS. AWS Config

Aggiornamenti alla zona di atterraggio Region Deny control
  • Rimosso discovery-marketplace:. Questa azione è coperta dall'aws-marketplace:*esenzione.

  • Aggiunto quicksight:DescribeAccountSubscription

Modello aggiornato CloudFormation

Abbiamo aggiornato il CloudFormation modello per lo stack denominato BASELINE-CLOUDTRAIL-MASTER in modo che non mostri deviazioni quando non viene utilizzata AWS KMS la crittografia.

Transizione al nuovo AWS Service Catalog Tipo di prodotto esterno (fase 2)

7 dicembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

HashiCorp hanno aggiornato le loro licenze Terraform. Di conseguenza, AWS Service Catalog ha modificato il supporto per i prodotti Terraform Open Source e ha fornito i prodotti a un nuovo tipo di prodotto, chiamato External.

Per evitare interruzioni dei carichi di lavoro e AWS delle risorse esistenti nei tuoi account, segui le fasi di transizione di AWS Control Tower nella sezione Transizione al tipo di prodotto AWS Service Catalog esterno entro il 14 dicembre 2023.

AWS Control Tower annuncia i controlli per agevolare la sovranità digitale

27 novembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower annuncia 65 nuovi controlli AWS gestiti, per aiutarti a soddisfare i tuoi requisiti di sovranità digitale. Con questa versione, puoi scoprire questi controlli sotto un nuovo gruppo di sovranità digitale nella console AWS Control Tower. Puoi utilizzare questi controlli per prevenire azioni e rilevare modifiche alle risorse riguardanti la residenza dei dati, la restrizione granulare dell'accesso, la crittografia e le funzionalità di resilienza. Questi controlli sono progettati per semplificare la gestione dei requisiti su larga scala. Per ulteriori informazioni sui controlli della sovranità digitale, vedi Controlli che migliorano la protezione della sovranità digitale.

Ad esempio, puoi scegliere di abilitare i controlli che aiutano a far rispettare le tue strategie di crittografia e resilienza, come Richiedi una cache AWS AppSync API per avere la crittografia in transito abilitata o Richiedi l'implementazione di un firewall di AWS rete in più zone di disponibilità. Puoi anche personalizzare il sistema di negazione del controllo della regione AWS Control Tower per applicare le restrizioni regionali che meglio si adattano alle tue esigenze aziendali specifiche.

Questa versione offre funzionalità di negazione delle regioni AWS Control Tower ben migliorate. Puoi applicare un nuovo controllo di negazione regionale parametrizzato a livello di unità organizzativa, per una maggiore granularità della governance, mantenendo al contempo una governance regionale aggiuntiva a livello di zona di destinazione. Questo controllo dei rifiuti regionali personalizzabile ti aiuta ad applicare le restrizioni regionali che meglio si adattano alle tue esigenze aziendali specifiche. Per ulteriori informazioni sul nuovo controllo di negazione regionale configurabile, consulta Controllo di rifiuto regionale applicato all'unità organizzativa.

Come nuovo strumento del nuovo potenziamento Region Deny, questa versione include una nuova API che consente di ripristinare UpdateEnabledControl i controlli abilitati alle impostazioni predefinite. Questa API è particolarmente utile nei casi d'uso in cui è necessario risolvere rapidamente la deriva o per garantire a livello di codice che un controllo non sia in uno stato di deriva. Per ulteriori informazioni sulla nuova API, consulta l'AWS Control Tower API Reference

Nuovi controlli proattivi
  • CT.APIGATEWAY.PR.6: richiedi a un dominio REST Amazon API Gateway di utilizzare una policy di sicurezza che specifichi una versione minima del protocollo TLS di TLSv1.2

  • CT.APPSYNC.PR.2: richiede un'API AWS AppSync GraphQL da configurare con visibilità privata

  • CT.APPSYNC.PR.3: richiede che un'API AWS AppSync GraphQL non sia autenticata con le chiavi API

  • CT.APPSYNC.PR.4: richiede una cache dell'API AWS AppSync GraphQL per abilitare la crittografia in transito.

  • CT.APPSYNC.PR.5: richiede una cache dell'API AWS AppSync GraphQL per abilitare la crittografia a riposo.

  • CT.AUTOSCALING.PR.9: richiedi un volume Amazon EBS configurato tramite una configurazione di avvio di Amazon EC2 Auto Scaling per crittografare i dati inattivi

  • CT.AUTOSCALING.PR.10: richiedi a un gruppo Amazon EC2 Auto Scaling di utilizzare solo i tipi di istanze AWS Nitro quando sovrascrive un modello di avvio

  • CT.AUTOSCALING.PR.11: richiedi solo i tipi di istanze AWS Nitro che supportano la crittografia del traffico di rete tra le istanze da aggiungere a un gruppo Amazon EC2 Auto Scaling, quando si sovrascrive un modello di avvio

  • CT.DAX.PR.3: richiedi un cluster DynamoDB Accelerator per crittografare i dati in transito con Transport Layer Security (TLS)

  • CT.DMS.PR.2: Richiede un endpoint AWS Database Migration Service (DMS) per crittografare le connessioni per gli endpoint di origine e di destinazione

  • CT.EC2.PR.15: richiedi che un'istanza Amazon EC2 utilizzi un tipo di istanza AWS Nitro durante la creazione dal tipo di risorsa AWS::EC2::LaunchTemplate

  • CT.EC2.PR.16: richiedi che un'istanza Amazon EC2 utilizzi un tipo di istanza AWS Nitro quando viene creata utilizzando il tipo di risorsa AWS::EC2::Instance

  • CT.EC2.PR.17: richiedi un host dedicato Amazon EC2 per utilizzare un tipo di istanza AWS Nitro

  • CT.EC2.PR.18: richiedi a una flotta Amazon EC2 di sovrascrivere solo i modelli di avvio con tipi di istanze Nitro AWS

  • CT.EC2.PR.19: richiedi a un'istanza Amazon EC2 di utilizzare un tipo di istanza nitro che supporti la crittografia in transito tra le istanze quando viene creata utilizzando il tipo di risorsa AWS::EC2::Instance

  • CT.EC2.PR.20: richiedi a una flotta Amazon EC2 di sovrascrivere solo i modelli di avvio con tipi di istanze AWS Nitro che supportano la crittografia in transito tra le istanze

  • CT.ELASTICACHE.PR.8: richiedi un gruppo di ElastiCache replica Amazon di versioni successive di Redis per attivare l'autenticazione RBAC

  • CT.MQ.PR.1: richiedi a un broker Amazon MQ ActiveMQ di utilizzare la modalità di distribuzione per l'alta disponibilità active/standby

  • CT.MQ.PR.2: richiedi a un broker Amazon MQ Rabbit MQ di utilizzare la modalità Multi-AZ cluster per l'alta disponibilità

  • CT.MSK.PR.1: richiedi un cluster Amazon Managed Streaming for Apache Kafka (MSK) per applicare la crittografia in transito tra i nodi del cluster broker

  • CT.MSK.PR.2: richiedi la configurazione di un cluster Amazon Managed Streaming for Apache Kafka (MSK) con la disattivazione PublicAccess

  • CT.NETWORK-FIREWALL.PR.5: Richiedi la distribuzione di un firewall AWS Network Firewall in più zone di disponibilità

  • CT.RDS.PR.26: Richiedi un proxy DB Amazon RDS per richiedere connessioni Transport Layer Security (TLS)

  • CT.RDS.PR.27: Richiede un gruppo di parametri del cluster Amazon RDS DB per richiedere connessioni Transport Layer Security (TLS) per i tipi di motore supportati

  • CT.RDS.PR.28: richiede un gruppo di parametri Amazon RDS DB per richiedere connessioni Transport Layer Security (TLS) per i tipi di motore supportati

  • CT.RDS.PR.29: Richiede che un cluster Amazon RDS non sia configurato per essere accessibile pubblicamente tramite la proprietà '' PubliclyAccessible

  • CT.RDS.PR.30: richiedi che un'istanza di database Amazon RDS abbia la crittografia a riposo configurata per utilizzare una chiave KMS specificata per i tipi di motore supportati

  • CT.S3.PR.12: richiedi che un punto di accesso Amazon S3 abbia una configurazione Block Public Access (BPA) con tutte le opzioni impostate su true

Nuovi controlli preventivi
  • CT.APPSYNC.PV.1Richiede che un'API AWS AppSync GraphQL sia configurata con visibilità privata

  • CT.EC2.PV.1Richiedi la creazione di un'istantanea Amazon EBS da un volume EC2 crittografato

  • CT.EC2.PV.2Richiedi che un volume Amazon EBS collegato sia configurato per crittografare i dati inattivi

  • CT.EC2.PV.3Richiedi che uno snapshot di Amazon EBS non sia ripristinabile pubblicamente

  • CT.EC2.PV.4Richiedi che le API dirette di Amazon EBS non vengano chiamate

  • CT.EC2.PV.5Non consentire l'uso dell'importazione ed esportazione di macchine virtuali Amazon EC2

  • CT.EC2.PV.6Non consentire l'uso di azioni Amazon EC2 e API obsolete RequestSpotFleet RequestSpotInstances

  • CT.KMS.PV.1Richiedi una policy AWS KMS chiave per contenere una dichiarazione che limiti la creazione di sovvenzioni ai servizi AWS KMS AWS

  • CT.KMS.PV.2Richiedere che una chiave AWS KMS asimmetrica con materiale chiave RSA utilizzato per la crittografia non abbia una lunghezza della chiave di 2048 bit

  • CT.KMS.PV.3Richiedi che una AWS KMS chiave sia configurata con la politica di bypass e il controllo di sicurezza del blocco abilitato

  • CT.KMS.PV.4Richiedi che una chiave AWS KMS gestita dal cliente (CMK) sia configurata con materiale chiave proveniente da CloudHSM AWS

  • CT.KMS.PV.5Richiedi che una chiave AWS KMS gestita dal cliente (CMK) sia configurata con materiale chiave importato

  • CT.KMS.PV.6Richiedere che una chiave AWS KMS gestita dal cliente (CMK) sia configurata con materiale chiave proveniente da un key store esterno (XKS)

  • CT.LAMBDA.PV.1Richiedi un URL di funzione per utilizzare l'autenticazione AWS Lambda AWS IAM-based

  • CT.LAMBDA.PV.2Richiedi che l'URL di una AWS Lambda funzione sia configurato per l'accesso solo da parte dei principali all'interno del tuo Account AWS

API per le zone di destinazione di AWS Control Tower

26 novembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora offre API che ti aiutano a gestire la tua zona di atterraggio in modo programmatico. Queste API consentono di creare, aggiornare e reimpostare la zona di atterraggio, nonché di recuperare informazioni sulla configurazione e sulle operazioni della zona di atterraggio. Per ulteriori informazioni, consulta Esempi di API per le zone di destinazione.

Le API delle zone di destinazione sono disponibili in tutti i paesi in Regioni AWS cui è disponibile AWS Control Tower, ad eccezione delle regioni GovCloud (Stati Uniti). Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

API di tagging di controllo di AWS Control Tower

10 novembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora offre API che consentono di etichettare i controlli abilitati in modo programmatico. Queste API consentono di aggiungere, rimuovere ed elencare i tag per i controlli abilitati. Per ulteriori informazioni, consulta Tagging delle risorse di AWS Control Tower.

Le API di control tagging sono disponibili in tutti i paesi in Regioni AWS cui è disponibile AWS Control Tower, ad eccezione delle regioni GovCloud (Stati Uniti). Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower è disponibile in AWS Asia Pacifico (Melbourne)

3 novembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower è disponibile nell'Asia Pacifico (Melbourne). Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

Transizione verso una nuova AWS Service Catalog Tipo di prodotto esterno (fase 1)

31 ottobre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

HashiCorp hanno aggiornato le loro licenze Terraform. Di conseguenza, AWS Service Catalog ha modificato il supporto per i prodotti Terraform Open Source e ha fornito i prodotti a un nuovo tipo di prodotto, chiamato External.

Per evitare interruzioni dei carichi di lavoro e AWS delle risorse esistenti nei tuoi account, segui le fasi di transizione di AWS Control Tower nella sezione Transizione al tipo di prodotto AWS Service Catalog esterno entro il 14 dicembre 2023.

AWS Control Tower aggiunge una nuova API di controllo

27 ottobre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower offre ora una nuova API che consente di aggiornare i controlli abilitati. UpdateEnabledControl Questa API è particolarmente utile nei casi d'uso in cui è necessario risolvere rapidamente la deriva o garantire a livello di programmazione che un controllo non sia in uno stato di deriva. Per ulteriori informazioni sulla nuova API, consulta l'AWS Control Tower API Reference.

L'UpdateEnabledControlAPI è disponibile in tutti i paesi in Regioni AWS cui è disponibile AWS Control Tower, ad eccezione delle regioni GovCloud (Stati Uniti). Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge nuovi controlli

20 ottobre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiunto 22 nuovi controlli alla libreria di controlli AWS Control Tower. Questi controlli ti aiutano ad applicare le migliori pratiche per le tue AWS risorse. Per ulteriori informazioni sui nuovi controlli, consulta Categorie https://docs.aws.amazon.com/controltower/latest/userguide/control-categories.html di controllo.

I nuovi controlli sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower rileva una deriva attendibile degli accessi

13 ottobre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora rileva e segnala la deriva delle impostazioni di accesso attendibili. Le impostazioni di accesso attendibili consentono ad AWS Control Tower di interagire con altri AWS servizi per tuo conto. Se queste impostazioni vengono modificate all'esterno di AWS Control Tower, AWS Control Tower rileverà la deriva e la segnalerà nella console AWS Control Tower. Per ulteriori informazioni sulla deriva degli accessi affidabili, consulta Tipi di deriva della governance.

Il rilevamento affidabile della deriva degli accessi è disponibile Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower è disponibile in quattro versioni aggiuntive Regioni AWS

29 settembre 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower è disponibile in altre quattro aree Regioni AWS: Asia Pacifico (Hyderabad), Asia Pacifico (Jakarta), Europa (Spagna) ed Europa (Zurigo). Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella. Regione AWS

AWS Control Tower è disponibile in AWS Israele (Tel Aviv)

1 agosto 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower è disponibile in Israele (Tel Aviv). Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge 28 nuovi controlli proattivi

27 luglio 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiunto 28 nuovi controlli proattivi alla libreria di controlli AWS Control Tower. Questi controlli ti aiutano ad applicare le migliori pratiche per le tue AWS risorse. Per ulteriori informazioni sui nuovi controlli, consulta Categorie https://docs.aws.amazon.com/controltower/latest/userguide/control-categories.html di controllo.

I nuovi controlli sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower rende obsoleti due controlli

27 luglio 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha reso obsoleti due controlli: CT.CLOUDFORMATION.PR.2 e. CT.CLOUDFORMATION.PR.3 Questi controlli non sono più disponibili nella libreria di controlli AWS Control Tower. Per ulteriori informazioni sui controlli obsoleti, consulta Categorie di controllo.

I controlli obsoleti non sono più disponibili in nessuno. Regione AWS

Zona di destinazione di AWS Control Tower versione 3.2

16 giugno 2023

(È richiesto un aggiornamento per la landing zone di AWS Control Tower alla versione 3.2. Per informazioni, consultaAggiorna la tua zona di atterraggio).

La versione 3.2 della landing zone di AWS Control Tower porta i controlli che fanno parte dello AWS Security Hub CSPM Service-Managed Standard: AWS Control Tower alla disponibilità generale. Introduce la possibilità di visualizzare lo stato di deriva dei controlli che fanno parte di questo standard nella console AWS Control Tower.

Questo aggiornamento include un nuovo ruolo collegato ai servizi (SLR), chiamato. AWSServiceRoleForAWSControlTower Questo ruolo assiste AWS Control Tower creando una regola EventBridge gestita, denominata AWSControlTowerManagedRule in ogni account membro. Questa regola gestita raccoglie gli eventi di AWS Security Hub CSPM ricerca e, con AWS Control Tower, può determinare la deriva del controllo.

Questa regola è la prima regola gestita creata da AWS Control Tower. La regola non viene distribuita da uno stack, ma direttamente dalle EventBridge API. È possibile visualizzare la regola nella EventBridge console o tramite le API. EventBridge Se il managed-by campo è compilato, mostrerà l'entità del servizio AWS Control Tower.

In precedenza, AWS Control Tower assumeva il AWSControlTowerExecution ruolo di eseguire operazioni negli account dei membri. Questo nuovo ruolo e questa nuova regola sono meglio allineati al principio delle best practice di concedere il privilegio minimo quando si eseguono operazioni in un ambiente con più AWS account. Il nuovo ruolo fornisce autorizzazioni limitate che consentono specificamente: creare la regola gestita negli account dei membri, mantenere la regola gestita, pubblicare notifiche di sicurezza tramite SNS e verificare la deriva. Per ulteriori informazioni, consulta AWSServiceRoleForAWSControlTower.

L'aggiornamento della zona di destinazione 3.2 include anche una nuova StackSet risorsa nell'account di gestione, BP_BASELINE_SERVICE_LINKED_ROLE che inizialmente implementa il ruolo collegato al servizio.

Quando si segnala la deriva del controllo di Security Hub CSPM (nella zona di atterraggio 3.2 e versioni successive), AWS Control Tower riceve un aggiornamento giornaliero dello stato da Security Hub CSPM. Sebbene i controlli siano attivi in ogni regione governata, AWS Control Tower invia gli eventi AWS Security Hub CSPM Finding solo alla regione principale di AWS Control Tower. Per ulteriori informazioni, consulta Security Hub control drift reporting.

Aggiornamento al controllo Region Deny

Questa versione della zona di atterraggio include anche un aggiornamento del controllo Region Deny.

Sono stati aggiunti servizi e API globali
  • Gestione costi e fatturazione AWS (billing:*)

  • AWS CloudTrail (cloudtrail:LookupEvents) per consentire la visibilità degli eventi globali negli account dei membri.

  • AWS Fatturazione consolidata () consolidatedbilling:*

  • AWS Applicazione mobile Management Console () consoleapp:*

  • AWS Livello gratuito (freetier:*)

  • Fatturazione AWS (invoicing:*)

  • AWS QI () iq:*

  • AWS Notifiche utente () notifications:*

  • AWS Notifiche utente Contatti (notifications-contacts:*)

  • Amazon Payments (payments:*)

  • AWS Impostazioni fiscali (tax:*)

Servizi e API globali rimossi
  • Rimosso s3:GetAccountPublic perché non è un'azione valida.

  • Rimossa s3:PutAccountPublic perché non è un'azione valida.

AWS Control Tower aggiunge la mappatura da email a ID per IAM Identity Center

13 luglio 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta la mappatura da e-mail a ID per IAM Identity Center. Questa funzionalità consente di mappare gli indirizzi e-mail agli ID utente di IAM Identity Center, semplificando la gestione dell'accesso degli utenti all'ambiente AWS Control Tower. Per ulteriori informazioni sulla mappatura da e-mail a ID, consulta Integrazione con IAM Identity Center.

Email-to-ID la mappatura è disponibile Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower ne aggiunge altre AWS Security Hub CSPM controlli

29 giugno 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiunto altri AWS Security Hub CSPM controlli alla libreria di controlli AWS Control Tower. Questi controlli ti aiutano ad applicare le migliori pratiche per le tue AWS risorse. Per ulteriori informazioni sui nuovi controlli, consulta Categorie https://docs.aws.amazon.com/controltower/latest/userguide/control-categories.html di controllo.

I nuovi controlli sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower pubblica metadati per AWS Security Hub CSPM controlli

22 giugno 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora pubblica i metadati per i controlli. AWS Security Hub CSPM Questi metadati includono informazioni sul controllo, come l'ID del controllo, il titolo del controllo e la descrizione del controllo. Per ulteriori informazioni sui metadati, consulta Metadati di controllo. https://docs.aws.amazon.com/controltower/latest/userguide/control-metadata.html

I metadati di controllo sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei Regioni AWS luoghi in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge Account Factory Customization (AFC) per Terraform

15 giugno 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta l'Account Factory Customization (AFC) per Terraform. Questa funzionalità consente di utilizzare Terraform per personalizzare gli account AWS Control Tower. Per ulteriori informazioni su AFC for Terraform, consulta Account Factory Customization for Terraform.

AFC for Terraform è disponibile Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge un centro di identità IAM autogestito

8 giugno 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora supporta il centro di identità IAM autogestito. Questa funzionalità consente di utilizzare il proprio provider di identità con AWS Control Tower. Per ulteriori informazioni sul centro di identità IAM autogestito, consulta IAM identity center.

Self-managed Il centro di identità IAM è disponibile Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge una nota di governance mista

1 giugno 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ora include una nota sulla governance mista. Questa nota spiega come AWS Control Tower collabora con altri AWS servizi per fornire la governance AWS delle tue risorse. Per ulteriori informazioni sulla governance mista, consulta Governance mista.

La nota sulla governance mista è disponibile Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiunge nuovi controlli proattivi

25 maggio 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiunto nuovi controlli proattivi alla libreria di controlli AWS Control Tower. Questi controlli ti aiutano ad applicare le migliori pratiche per le tue AWS risorse. Per ulteriori informazioni sui nuovi controlli, consulta Categorie https://docs.aws.amazon.com/controltower/latest/userguide/control-categories.html di controllo.

I nuovi controlli sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower aggiorna i controlli Amazon EC2

18 maggio 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower ha aggiornato i controlli Amazon EC2 nella libreria di controlli AWS Control Tower. Questi aggiornamenti migliorano la sicurezza e l'affidabilità del tuo ambiente AWS Control Tower. Per ulteriori informazioni sui controlli aggiornati, consulta Categorie di controllo.

I controlli aggiornati sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

AWS Control Tower è disponibile in sette versioni aggiuntive Regioni AWS

11 maggio 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower è disponibile in altre sette aree Regioni AWS: Asia Pacifico (Osaka), Canada (Centrale), Europa (Milano), Europa (Stoccolma), Medio Oriente (Bahrain), Medio Oriente (Emirati Arabi Uniti) e Sud America (San Paolo). Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella. Regione AWS

AWS Control Tower Account Factory Customization (AFC) e tracciamento delle richieste sono generalmente disponibili

27 aprile 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

AWS Control Tower Account Factory Customization (AFC) e il tracciamento delle richieste sono ora disponibili a livello generale. AFC consente di personalizzare gli account AWS Control Tower e il tracciamento delle richieste consente di monitorare lo stato delle richieste AWS Control Tower. Per ulteriori informazioni su AFC e sul tracciamento delle richieste, consulta Account Factory Customization e Request tracing. https://docs.aws.amazon.com/controltower/latest/userguide/request-tracing.html

L'AFC e il tracciamento delle richieste sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.

Zona di destinazione di AWS Control Tower versione 3.1

9 febbraio 2023

(Aggiornamento richiesto per la zona di destinazione di AWS Control Tower alla versione 3.1. Per informazioni, consultaAggiorna la tua zona di atterraggio)

La versione 3.1 della landing zone di AWS Control Tower include i seguenti aggiornamenti:

  • Con questa versione, AWS Control Tower disattiva la registrazione degli accessi non necessaria per il bucket di registrazione degli accessi, che è il bucket Amazon S3 in cui i log di accesso sono archiviati nell'account Log Archive, continuando ad abilitare la registrazione degli accessi al server per i bucket S3. Questa versione include anche aggiornamenti al controllo Region Deny che consentono azioni aggiuntive per i servizi globali, come Piani e. Supporto AWS Artifact

  • La disattivazione della registrazione degli accessi al server per il bucket di registrazione degli accessi di AWS Control Tower fa sì che Security Hub CSPM crei un risultato per il bucket di registrazione degli accessi dell'account Log Archive, a causa di una AWS Security Hub CSPM regola, [S3.9] la registrazione degli accessi al server bucket S3 deve essere abilitata. In linea con Security Hub CSPM, ti consigliamo di eliminare questo particolare risultato, come indicato nella descrizione di questa regola nel Security Hub CSPM. Per ulteriori informazioni, consulta le informazioni sui risultati eliminati. https://docs.aws.amazon.com/securityhub/latest/userguide/finding-workflow-status.html

  • La registrazione degli accessi per il bucket di registrazione (normale) nell'account Log Archive è invariata nella versione 3.1. In linea con le migliori pratiche, gli eventi di accesso per quel bucket vengono registrati come voci di registro nel bucket di registrazione degli accessi. Per ulteriori informazioni sulla registrazione degli accessi, consulta Registrazione delle richieste tramite la registrazione degli accessi al server nella documentazione di Amazon S3.

  • Abbiamo effettuato un aggiornamento del controllo Region Deny. Questo aggiornamento consente azioni da parte di più servizi globali. Per informazioni dettagliate su questo SCP, consulta Negare l'accesso in AWS base a quanto richiesto Regione AWS e Controlli che migliorano la protezione della residenza dei dati.

    Servizi globali aggiunti:

    • Gestione dell'account AWS (account:*)

    • AWS Attiva (activate:*)

    • AWS Artifact (artifact:*)

    • AWS Billing Conductor (billingconductor:*)

    • AWS Compute Optimizer (compute-optimizer:*)

    • AWS Data Pipeline (datapipeline:GetAccountLimits)

    • AWS Device Farm(devicefarm:*)

    • Marketplace AWS (discovery-marketplace:*)

    • Amazon ECR () ecr-public:*

    • AWS License Manager (license-manager:ListReceivedLicenses)

    • AWS vela leggera () lightsail:Get*

    • Esploratore di risorse AWS (resource-explorer-2:*)

    • Amazon S3 (,,) s3:CreateMultiRegionAccessPoint s3:GetBucketPolicyStatus s3:PutMultiRegionAccessPointPolicy

    • AWS Piani di risparmio () savingsplans:*

    • IAM Identity Center (sso:*)

    • AWS Support App (supportapp:*)

    • Supporto Piani (supportplans:*)

    • AWS Sostenibilità (sustainability:*)

    • AWS Resource Groups Tagging API (tag:GetResources)

    • Marketplace AWS Informazioni sui fornitori () vendor-insights:ListEntitledSecurityProfiles

I controlli proattivi di AWS Control Tower sono generalmente disponibili

13 aprile 2023

(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)

I controlli proattivi di AWS Control Tower sono ora disponibili a livello generale. I controlli proattivi ti aiutano ad applicare le migliori pratiche per le tue risorse. AWS Per ulteriori informazioni sui controlli proattivi, consulta Controlli proattivi.

I controlli proattivi sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella.