Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
gennaio 2025 - dicembre 2025
Da gennaio 2025, AWS Control Tower ha rilasciato i seguenti aggiornamenti:
AWS Control Tower ne aggiunge altri 279 AWS Config controlli per Control Catalog
AWS Control Tower è disponibile nella regione Asia Pacifico (Nuova Zelanda)
AWS Control Tower supporta la registrazione automatica degli account
-
AWS Control Tower riduce la deriva
Disponibile la versione 1.15.0 di Account Factory per Terraform
-
AWS Control Tower è disponibile nella regione Asia Pacifico (Taipei)
Supporto per framework di settore aggiuntivi, metadati aggiornati
La visualizzazione della console dei controlli abilitati offre una visibilità centralizzata
Account Factory for Terraform (AFT) supporta nuove configurazioni in fase di distribuzione
AWS Control Tower introduce la reportistica a livello di account per le API di base
-
Annulla la registrazione e l'eliminazione delle azioni per le unità organizzative
Zona di destinazione di AWS Control Tower versione 4.0
17 novembre 2025
(Aggiornamento richiesto per la landing zone di AWS Control Tower alla versione 4.0. Per informazioni, consultaAggiorna la tua zona di atterraggio).
AWS Control Tower landing zone 4.0 è un importante aggiornamento che introduce un' Controls-Only esperienza flessibile, consentendo ai clienti di personalizzare il modo in cui implementare e gestire il proprio ambiente AWS con più account. Questa versione cambia in modo significativo il modo in cui AWS Control Tower si integra con i servizi AWS e gestisce le risorse organizzative. Per informazioni sulle modifiche principali, consultaGuida alla migrazione di Landing Zone v4.0.
Modifiche e caratteristiche principali
-
Integrazioni di servizi opzionali: la zona di destinazione 4.0 ti consente di scegliere quali integrazioni di servizi abilitare nel tuo ambiente. La disattivazione di un'integrazione eliminerà le risorse distribuite da AWS Control Tower specifiche per tale integrazione negli account gestiti e negli account centrali di integrazione dei servizi. Ora puoi abilitare o disabilitare selettivamente le integrazioni dei servizi:
AWS Config
AWS CloudTrail
Ruoli di sicurezza
AWS Backup
Importante: se desideri disabilitare l'integrazione con AWS Config, devi disabilitare anche i ruoli di sicurezza, IAM Identity Center e le integrazioni AWS Backup.
-
Risorse dedicate invece di utilizzare risorse condivise: la zona di atterraggio 4.0 ora crea risorse dedicate per i servizi chiave. Questa separazione offre un migliore isolamento delle risorse e un controllo più granulare sulle risorse specifiche del servizio:
Bucket S3 separati per AWS Config
Bucket S3 separati per AWS CloudTrail
Argomenti SNS individuali per ogni servizio
-
Struttura organizzativa flessibile: la landing zone 4.0 elimina i precedenti requisiti della struttura organizzativa:
Non è più necessario utilizzare un'unità organizzativa di sicurezza
È possibile definire la propria struttura organizzativa
L'unico requisito è che tutti gli account hub si trovino nella stessa unità organizzativa
-
Esperienza di controllo dedicata: ora puoi creare una configurazione minima della zona di atterraggio che includa:
Integrazione di base con AWS Organizations
Capacità di abilitare i controlli senza abilitare la linea di
AWSControlTowerBaselinebaseConfigurazioni di governance personalizzate in base alle tue esigenze
-
AWS Config Changes - Landing Zone 4.0 introduce diversi miglioramenti all'implementazione dell'integrazione di AWS Config:
Una nuova linea di base di Config Spoke specifica per i controlli investigativi
Service-linked Config aggregator (SLCA) nell'account Config hub
Sostituzione degli aggregatori tradizionali di organizzazioni e account
-
Manifesto opzionale:
-
Il campo manifest è ora opzionale e consente di:
Crea zone di atterraggio senza integrazioni di servizi
Maggiore flessibilità nella configurazione iniziale
Opzioni di implementazione personalizzate
-
AWS Control Tower ne aggiunge altri 279 AWS Config controlli per Control Catalog
14 novembre 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ora include 279 AWS Config controlli aggiuntivi come parte del Control Catalog. È possibile visualizzare i controlli nella console di AWS Control Tower e tramite le API.
Alcuni controlli hanno relazioni con altri controlli. Queste relazioni sono espresse anche nella console AWS Control Tower e nelle API. I tipi di relazione includono Complementare, Mutuamente esclusivo e Alternativo.
AWS Control Tower è disponibile nella regione Asia Pacifico (Nuova Zelanda)
28 ottobre 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower è ora disponibile nella regione Asia Pacifico (Nuova Zelanda).
Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella delle AWS regioni
AWS Control Tower supporta la registrazione automatica degli account
15 ottobre 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
Per i clienti che utilizzano la landing zone di AWS Control Tower versione 3.1 o successiva, AWS Control Tower ora consente la registrazione automatica degli account nelle unità organizzative. Se si opta per la registrazione automatica degli account, AWS Control Tower applica le risorse e i controlli di base abilitati di un'unità organizzativa a un account, quando lo si sposta in una nuova unità organizzativa. I controlli e le linee di base della precedente unità organizzativa vengono rimossi. Nella maggior parte dei casi, questa azione non crea alcuna deriva.
Per attivare la registrazione automatica: puoi selezionare la registrazione automatica degli account nella pagina delle impostazioni della zona di destinazione nella console AWS Control Tower o chiamando AWS Control Tower o le UpdateLandingZone API, con il valore del parametro CreateLandingZone impostato su Inheritance Drift. RemediationType
Per applicare la registrazione automatica: dopo aver selezionato questa opzione nella pagina Impostazioni, puoi spostare un account tramite la console, l'API o la console AWS Control Tower. AWS Organizations AWS Organizations MoveAccount
Per annullare la registrazione di un account con registrazione automatica: se sposti un account al di fuori di un'unità organizzativa registrata, AWS Control Tower rimuove automaticamente tutte le risorse e i controlli di base distribuiti.
Per ulteriori informazioni sulla registrazione automatica, consulta. Facoltativamente, configura la registrazione automatica per gli account
Questa versione include anche un aggiornamento a una politica gestita e a una nuova politica gestita. Abbiamo aggiornato AWS ControlTowerServiceRolePolicy e aggiunto il nuovo AWS ControlTowerIdentityCenterManagementPolicy.
Abbiamo aggiornato AWS Control Tower CreateLandingZone e le UpdateLandingZone API per aggiungerne una nuovaRemediationType, chiamataInheritance Drift.
AWS Control Tower aggiorna la versione Python
3 settembre 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
La versione 3.9 di Python è obsoleta. AWS Control Tower ha aggiornato le versioni di Python nei tuoi ambienti AWS Control Tower. Non è richiesta alcuna azione e questo aggiornamento non influisce sui carichi di lavoro esistenti.
AWS Control Tower riduce la deriva
20 agosto 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ha aggiornato la funzionalità di Service Control Policy (SCP) drift. Con questa versione, due tipi di deriva della governance vengono gestiti direttamente da AWS Control Tower e non causano più deviazioni nel tuo ambiente.
Sono stati rimossi due tipi di deriva di governance
SCP collegato a un'unità organizzativa gestita: questo tipo di deriva si verificava quando un SCP per un controllo era collegato a qualsiasi altra unità organizzativa. Questo evento era particolarmente comune quando si aggiornavano le unità organizzative dall'esterno della console AWS Control Tower.
SCP collegato all'account membro: questo tipo di deriva si verificava in genere quando un SCP per un controllo veniva collegato a un account dall'esterno della console AWS Control Tower.
Per ulteriori informazioni sulla deriva, consulta Rileva e risolvi la deriva in AWS Control Tower.
AWS Control Tower supporta gli indirizzi IPv6
18 agosto 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
L'API AWS Control Tower ora supporta gli indirizzi Internet Protocol versione 6 (IPv6) tramite i nostri nuovi endpoint dual-stack. Gli endpoint esistenti che supportano IPv4 rimangono disponibili per la compatibilità con le versioni precedenti. I nuovi domini dual-stack sono disponibili da Internet o all'interno di un Amazon Virtual Private Cloud (VPC) utilizzando. AWS PrivateLink
Disponibile la versione 1.15.0 di Account Factory per Terraform
28 luglio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
È disponibile la versione 1.15.0 di AWS Control Tower Account Factory for Terraform (AFT). Per ulteriori informazioni, consulta il repository AFT. GitHub
Controlli aggiornati con tipi di istanza Nitro
24 luglio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ha aggiornato gli otto controlli proattivi nel Control Catalog (precedentemente chiamato Control Library) che applicano i tipi di istanze Amazon EC2. Questo aggiornamento consente di creare un'istanza di alcuni nuovi tipi di istanze Nitro e rimuove alcuni tipi di istanze della serie U obsoleti.
Controlli aggiornati
Nuovi tipi di istanze disponibili
c8gdc8gni7im8gdp6-b200r8gd
Tipi di istanza rimossi
u-12tb1u-18tb1u-24tb1u-9tb1
I controlli aggiornati sono disponibili Regioni AWS ovunque sia disponibile AWS Control Tower. Per un elenco delle regioni in cui è disponibile AWS Control Tower, consulta la Regione AWS tabella
AWS Control Tower è disponibile nella regione Asia Pacifico (Taipei)
23 luglio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower è ora disponibile nella regione Asia Pacifico (Taipei):
Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella delle AWS regioni.
AWS Control Tower supporta PrivateLink
30 giugno 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ora supporta AWS PrivateLink
Supporto per framework di settore aggiuntivi, metadati aggiornati
12 giugno 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
Con questa versione, AWS Control Tower si espande per includere il supporto per 10 framework di settore. Per un elenco dei framework, consulta Frameworks supportati. https://docs.aws.amazon.com/controltower/latest/controlreference/frameworks-supported.html
Ad esempio, puoi iniziare accedendo alla pagina del Control Catalog nella console di AWS Control Tower e cercando un framework, ad esempio per visualizzare tutti i controlli relativi a quel framework. PCI-DSS-v4.0 Oppure puoi esaminare i controlli e i framework a livello di codice, chiamando la nuova API. ListControlMappings
Le definizioni dei metadati associate ai controlli stanno cambiando, per supportare meglio questi framework di settore aggiuntivi. Le modifiche ai metadati possono influire sul modo in cui valutate i controlli per l'abilitazione. Ad esempio, i valori per i metadati NIST, PCI e CIS potrebbero essere cambiati. Ti consigliamo di rivedere le mappature per i controlli abilitati nella pagina dei dettagli del controllo della console.
Nella console e nell'API, abbiamo introdotto 3 nuovi campi di metadati. Collettivamente, questi campi descrivono una gerarchia che aiuta a capire come classificare e abilitare i controlli. I campi sono: Dominio , Obiettivo e Controllo comune. Abbiamo ridefinito i nostri obiettivi di controllo per allinearli meglio all'ambito più ampio dei framework di settore disponibili. Per ulteriori informazioni su questa gerarchia, consulta la panoramica di Ontology. https://docs.aws.amazon.com/controlcatalog/latest/userguide/ontology-overview.html
-
Queste modifiche ai metadati si riflettono nella console AWS Control Tower e l'esperienza della console è coerente su tutta la AWS Control Tower e le console. AWS Config
-
Per visualizzare le informazioni di controllo nella console AWS Control Tower, devi aggiungere
controlcatalogautorizzazioni aggiuntive alle politiche IAM. Per ulteriori informazioni, consulta Autorizzazioni richieste per utilizzare la console AWS Control Tower. -
Ogni controllo ora ha un nuovo campo chiamato
GovernedResources, che mostra i tipi di risorse che il controllo governa. In alcuni casi, questo campo mostra il prefisso di servizio per le risorse e in altri casi può essere vuoto. Per ulteriori informazioni, consultaGetControleListControls.
Con questa versione, abbiamo rinominato la Controls Library in Control Catalog, per coerenza con altra terminologia.
Service-linked AWS Config controlli
12 giugno 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower annuncia il supporto per i controlli investigativi di AWS Control Tower da distribuire come regole collegate ai servizi. AWS Config
Con questa versione, AWS Control Tower ora distribuisce le regole di configurazione collegate ai servizi direttamente negli account registrati, sostituendo il precedente metodo di distribuzione con stack set. AWS CloudFormation Questa modifica migliora significativamente la velocità di distribuzione. Inoltre, queste regole di configurazione collegate ai servizi aiutano a garantire una governance coerente delle risorse, poiché impediscono la deriva involontaria della configurazione che potrebbe essere causata da modifiche manuali agli stack set o alle regole di configurazione. CloudFormation
In futuro, tutti i controlli AWS Control Tower implementati dalle AWS Config regole verranno implementati con questo meccanismo, che richiama direttamente le API. AWS Config
Importante
Prima di adottare regole di configurazione collegate ai servizi, rivedi le personalizzazioni esistenti, ad esempio le correzioni, che hai apportato alle regole di Config all'esterno di AWS Control Tower, poiché queste personalizzazioni verranno rimosse durante la transizione. Le AWS Config API non supportano l'aggiunta di configurazioni di correzione per le regole collegate ai servizi. AWS Config Consulta PutRemediationConfigurations.
Dettagli e azioni richieste
-
Quando aggiorni o ripristini la tua zona di destinazione, AWS Control Tower aggiorna i controlli obbligatori che regolano l'unità organizzativa di sicurezza. Per completare l'aggiornamento, è inoltre necessario reimpostare ciascuno dei controlli di rilevamento implementati con AWS Config regole o l'unità organizzativa. Re-register
-
L'intero ambito di questo aggiornamento si applica a te se la tua versione della zona di destinazione di AWS Control Tower è 3.2 o successiva. Quando applichi questo aggiornamento, le AWS Config regole esistenti vengono modificate per diventare regole di configurazione gestite dal servizio, insieme al nuovo metodo di distribuzione.
-
Se la tua zona di destinazione è la versione 3.1 o precedente, tutte le nuove regole di configurazione verranno implementate con il nuovo metodo, non più con Stack Sets. Le regole di configurazione esistenti NON vengono aggiornate per diventare regole di configurazione gestite dal servizio. Rimarranno del tipo standard.
-
È possibile identificare le regole di configurazione collegate ai servizi tramite la relativa risorsa ARN, che ha il formato:
arn:aws:config:*:*:config-rule/aws-service-rule/controltower.*/*
La funzionalità prevista dei controlli, se implementata da regole collegate ai servizi, non è AWS Config cambiata. Le regole di configurazione detective e collegate ai servizi in AWS Control Tower possono identificare le risorse non conformi all'interno degli account, come le violazioni delle policy, e fornire avvisi tramite la dashboard. Per mantenere la coerenza, evitare deviazioni nella configurazione e semplificare l'esperienza utente complessiva, queste regole ora possono essere modificate solo tramite AWS Control Tower.
Come parte di questa versione, abbiamo aggiunto quattro nuove autorizzazioni alla policy per il ruolo collegato ai servizi (SLR) AWSServiceRoleForAWSControlTower, in modo da poter abilitare e disabilitare le regole collegate ai servizi AWS Config per gli account registrati.
config:DescribeConfigRules config:TagResource config:PutConfigRule config:DeleteConfigRule
La visualizzazione della console dei controlli abilitati offre una visibilità centralizzata
21 maggio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ha aggiunto una nuova pagina nella console che mostra tutti i controlli abilitati in un'unica vista centralizzata. In precedenza, i controlli erano visualizzabili solo con l'account o l'unità organizzativa su cui erano abilitati. La visualizzazione consolidata consente di identificare più facilmente le lacune nella governance dei controlli, su larga scala.
Nella pagina Controlli abilitati, puoi filtrare i controlli in base al comportamento: Preventivo, Detective o Proattivo. Puoi anche filtrare in base all'implementazione del controllo, ad esempio SCP. Per ogni controllo, puoi vedere quante unità organizzative hanno questo controllo abilitato.
Per visualizzare la pagina dei controlli abilitati, accedi alla sezione Controlli nella console AWS Control Tower.
Account Factory for Terraform (AFT) supporta nuove configurazioni in fase di distribuzione
13 maggio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
Il framework di personalizzazione degli account AWS Control Tower, Account Factory for Terraform (AFT), ora supporta tre configurazioni opzionali aggiuntive al momento della distribuzione. Puoi distribuire AFT in un cloud privato virtuale (VPC) personalizzato, specificare il nome del progetto Terraform per la tua distribuzione AFT e contrassegnare le risorse create da AFT.
Per ulteriori informazioni, consulta Deploy AWS Control Tower Account Factory for Terraform (AFT).
AWS Control Tower introduce la reportistica a livello di account per le API di base
12 maggio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
Ora puoi visualizzare la deriva e lo stato di registrazione degli account in modo programmatico per i tuoi account gestiti, richiamando le API di base. Grazie a questa funzionalità, puoi identificare quando le configurazioni di base dell'account e dell'unità organizzativa sono alterate o non sincronizzate. Per visualizzare lo stato di deriva a livello di codice, puoi chiamare l'API per le baseline abilitate. ListEnabledBaselines Per visualizzare gli stati dei singoli account in modo programmatico con l'API, usa il flag. ListEnabledBaselines includeChildren Puoi filtrare in base a questi stati e visualizzare solo gli account e le unità organizzative che richiedono la tua attenzione.
AWS ControlTowerBaselineImposta le configurazioni, i controlli e le risorse ottimali necessari per la governance. Quando abiliti questa linea di base su un'unità organizzativa (OU), gli account dei membri all'interno dell'unità organizzativa vengono registrati automaticamente in AWS Control Tower. Le API di base di AWS Control Tower includono il CloudFormation supporto, che consente di creare automazioni che gestiscono le unità organizzative e gli account con Infrastructure as code (IaC).
Per ulteriori informazioni su queste API, consulta le linee di base nella Guida per l'utente di AWS Control Tower. Le API di base e le funzionalità di reporting appena lanciate per la deriva e lo stato di registrazione degli account sono disponibili ovunque sia disponibile AWS Control Tower. Regioni AWS Per un elenco dei paesi Regioni AWS in cui è disponibile AWS Control Tower, consulta la tabella. Regione AWS
AWS Control Tower è disponibile in AWS Regioni dell'Asia Pacifico (Thailandia) e del Messico (centrale)
9 maggio 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower è ora disponibile nelle seguenti AWS regioni:
Asia Pacifico (Thailandia)
Messico (centrale)
Per un elenco completo delle regioni in cui è disponibile AWS Control Tower, consulta la tabella delle AWS regioni
Aggiuntivo AWS Config controlli disponibili
11 aprile 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ora supporta altre 223 AWS Config regole gestite per vari casi d'uso, come sicurezza, costi, durata e operazioni. Con questo lancio, ora puoi usare AWS Control Tower per cercare e scoprire le AWS Config regole di cui hai bisogno per governare il tuo ambiente con più account; quindi abilitare e gestire i controlli direttamente da AWS Control Tower.
Per iniziare dalla console AWS Control Tower, vai al Control Catalog e cerca i controlli con il filtro di implementazione AWS Config. Puoi abilitare i controlli direttamente dalla console AWS Control Tower.
Per maggiori dettagli, consulta AWS Config Controlli integrati disponibili in AWS Control Tower.
Con questo lancio, abbiamo aggiornato le GetControl API ListControls and per supportare tre nuovi campi: CreateTime Severity e Implementation, che puoi utilizzare quando cerchi un controllo in Control Catalog. Ad esempio, ora puoi trovare a livello di codice AWS Config le regole ad alta severità create dopo l'ultima valutazione.
Puoi cercare le nuove AWS Config regole Regioni AWS ovunque sia disponibile AWS Control Tower. Per distribuire una regola, consulta l'elenco delle regole supportate Regioni AWS per quella regola, per vedere dove può essere abilitata.
Annulla la registrazione e l'eliminazione delle azioni per le unità organizzative
8 aprile 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
AWS Control Tower ora supporta azioni separate sulla console per annullare la registrazione di un'unità organizzativa ed eliminarla. È necessario annullare la registrazione dell'unità organizzativa prima di eliminarla. Puoi rimuovere un'unità organizzativa da AWS Control Tower annullando la registrazione.
Per ulteriori informazioni, consulta Rimuovere un'unità organizzativa.
Control Catalog supporta gli indirizzi IPv6
2 aprile 2025
(Nessun aggiornamento richiesto per la zona di atterraggio di AWS Control Tower.)
L'API AWS Control Tower Control Catalog ora supporta gli indirizzi Internet Protocol version 6 (IPv6) tramite i nostri nuovi endpoint dual-stack. Gli endpoint Control Catalog esistenti che supportano IPv4 rimangono disponibili per la compatibilità con le versioni precedenti. I nuovi domini dual-stack sono disponibili da Internet o all'interno di un Amazon Virtual Private Cloud (VPC) utilizzando. AWS PrivateLink