View a markdown version of this page

Tipi di deriva della governance - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Tipi di deriva della governance

La deriva della governance, chiamata anche deriva organizzativa, si verifica quando le OU, gli SCP e gli account dei membri vengono modificati o aggiornati. I tipi di deriva della governance che possono essere rilevati in AWS Control Tower sono i seguenti:

  • Deriva dalla governance degli account e dell'unità organizzativa

  • Deriva dalla zona di atterraggio

  • Deriva di controllo per controlli non SCP

  • Deriva ereditaria per linee di base e controlli

Le sezioni successive forniscono dettagli su questi tipi di deriva segnalati da AWS Control Tower e su come risolverli.

Nota

AWS Control Tower interromperà l'invio di notifiche di deriva all'argomento SNS per i clienti LZ4.0 + e inizierà invece a inviare notifiche di deriva all'account di EventBridge gestione. Per visualizzare esempi di eventi e linee guida su come ricevere notifiche di drift tramite, EventBridge consulta la sezione seguente sulla creazione. EventBridge

Deriva dalla zona di atterraggio

Un altro tipo di deriva è la deriva della zona di atterraggio, che può essere rilevata tramite l'account di gestione. La deriva dalla zona di atterraggio è costituita dalla deriva dei ruoli IAM, ovvero da qualsiasi tipo di deriva organizzativa che riguardi specificamente le unità organizzative di base e gli account condivisi.

Un caso particolare di deriva dalla zona di atterraggio è la deriva dei ruoli, che viene rilevata quando un ruolo richiesto non è disponibile. Se si verifica questo tipo di deriva, la console visualizza una pagina di avviso e alcune istruzioni su come ripristinare il ruolo. La tua zona di atterraggio non è disponibile finché la deriva dei ruoli non viene risolta. Per ulteriori informazioni sulla deriva dei ruoli, consulta Non eliminare i ruoli obbligatori nella sezione chiamata. Tipi di deriva da risolvere immediatamente

Deriva dei controlli per i controlli non SCP

AWS Control Tower segnala una deriva di controllo relativa ai controlli implementati con politiche di controllo delle risorse (RCP), politiche dichiarative e controlli che fanno parte dello Standard: AWS Control Tower. AWS Security Hub CSPM Service-managed

Deriva ereditaria per le linee di base e i controlli

Deriva che non viene segnalata
  • AWS Control Tower non analizza gli altri servizi che funzionano con l'account di gestione, tra cui Amazon AWS CloudTrail CloudWatch, IAM Identity Center e così via. CloudFormation AWS Config

  • AWS Control Tower non rileva la deriva delle risorse o altri tipi di deriva che possono verificarsi se si modificano le risorse contenute in una linea di base.

Account membro spostato

Nota

Per i clienti che utilizzano LZ 4.0+, AWS Control Tower non invierà notifiche di trasferimento degli account per gli account Account Factory senza. AWSControlTowerBaseline

Questo tipo di deriva si verifica sull'account anziché sull'unità organizzativa. Questo tipo di deriva può verificarsi quando un account membro di AWS Control Tower, l'account di audit o l'account di archivio dei log viene spostato da un'unità organizzativa AWS Control Tower registrata a qualsiasi altra unità organizzativa. In molti casi, puoi evitare questo tipo di deriva attivando la funzionalità di registrazione automatica per gli account, nella pagina Impostazioni. Per ulteriori dettagli, consultare Sposta e registra gli account con la registrazione automatica.

Di seguito è riportato un esempio di notifica di deriva quando viene rilevato questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "RemediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "AccountId" : "012345678909", "SourceId" : "012345678909", "DestinationId" : "ou-3210-1EXAMPLE" }

Risoluzioni

Quando si verifica questo tipo di deviazione per un account con provisioning di Account Factory in un'unità organizzativa con un massimo di 1000 account, è possibile risolverlo nei seguenti modi:

  • Accedendo alla pagina Organizzazione nella console AWS Control Tower, selezionando l'account e scegliendo Aggiorna account in alto a destra (l'opzione più veloce per i singoli account).

  • Accedere alla pagina dell'organizzazione nella console AWS Control Tower, quindi scegliere Re-register l'unità organizzativa che contiene l'account (l'opzione più veloce per più account). Per ulteriori informazioni, consulta Registra un'unità organizzativa esistente con AWS Control Tower.

  • Aggiornamento del prodotto fornito in Account Factory. Per ulteriori informazioni, consulta Aggiorna e sposta gli account con AWS Control Tower.

    Nota

    Se hai diversi account individuali da aggiornare, consulta anche questo metodo per effettuare aggiornamenti con uno script:Esegui il provisioning e aggiorna gli account utilizzando l'automazione.

  • Quando questo tipo di deriva si verifica in un'unità organizzativa con più di 1000 account, la risoluzione della deriva può dipendere dal tipo di account che è stato spostato, come spiegato nei paragrafi successivi. Per ulteriori informazioni, consulta Aggiorna la tua zona di atterraggio.

    • Se un account su cui è stato effettuato il provisioning di Account Factory viene spostato: in un'unità organizzativa con meno di 1000 account, puoi risolvere il problema aggiornando il prodotto fornito in Account Factory, registrando nuovamente l'unità organizzativa o aggiornando la tua zona di destinazione.

      In un'unità organizzativa con più di 1000 account, è necessario risolvere il problema effettuando un aggiornamento per ogni account spostato, tramite la console AWS Control Tower o il prodotto fornito, poiché l'unità Re-register organizzativa non eseguirà l'aggiornamento. Per ulteriori informazioni, consulta Aggiorna e sposta gli account con AWS Control Tower.

    • Se un account condiviso viene spostato, puoi risolvere la deriva derivante dallo spostamento dell'account di audit o di archivio dei log aggiornando la tua zona di destinazione. Per ulteriori informazioni, consulta Aggiorna la tua zona di atterraggio.

Nome di campo obsoleto

Il nome del campo MasterAccountID è stato modificato per essere conforme ManagementAccountID AWS alle linee guida. Il vecchio nome è obsoleto. Dal 2022, gli script che contengono il nome di campo obsoleto non funzionano più.

Account membro rimosso

Questo tipo di deriva può verificarsi quando un account membro viene rimosso da un'unità organizzativa registrata di AWS Control Tower. L'esempio seguente mostra la notifica di deriva quando viene rilevato questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that the member account 012345678909 has been removed from organization o-123EXAMPLE. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/remove-account'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ACCOUNT_REMOVED_FROM_ORGANIZATION", "RemediationStep" : "Add account to Organization and update Account Factory provisioned product", "AccountId" : "012345678909" }

Risoluzione

  • Quando si verifica questo tipo di deriva in un account membro, è possibile risolverla aggiornando l'account nella console AWS Control Tower o in Account Factory. Ad esempio, puoi aggiungere l'account a un'altra unità organizzativa registrata dalla procedura guidata di aggiornamento di Account Factory. Per ulteriori informazioni, consulta Aggiorna e sposta gli account con AWS Control Tower.

  • Se un account condiviso viene rimosso da un'unità organizzativa di base, è necessario risolvere il problema ripristinando la zona di atterraggio. Finché questa deriva non sarà risolta, non potrai utilizzare la console AWS Control Tower.

  • Per ulteriori informazioni sulla risoluzione della deviazione per gli account e le unità di gestione, vedere Se gestisci risorse all'esterno di AWS Control Tower.

Nota

In Service Catalog, il prodotto fornito da Account Factory che rappresenta l'account non viene aggiornato per rimuoverlo. Al contrario, il prodotto sottoposto a provisioning viene visualizzato come TAINTED e in uno stato di errore. Per ripulire, accedi al Service Catalog, scegli il prodotto fornito, quindi scegli Termina.

Aggiornamento non pianificato a SCP gestito

Questo tipo di deriva può verificarsi quando un SCP per un controllo viene aggiornato nella AWS Organizations console o a livello di codice utilizzando uno o più SDK AWS. AWS CLI Di seguito è riportato un esempio di notifica di deriva quando viene rilevato questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)', attached to the registered organizational unit 'Security (ou-0123-1EXAMPLE)', has been modified. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/update-scp'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_UPDATED", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Risoluzione

Quando questo tipo di deriva si verifica in un'unità organizzativa con un massimo di 1000 account, puoi risolverlo nei seguenti modi:

Quando si verifica questo tipo di deriva in un'unità organizzativa con più di 1000 account, risolvilo aggiornando la tua zona di atterraggio. Per ulteriori informazioni, consulta Aggiorna la tua zona di atterraggio.

SCP separato dall'unità organizzativa gestita

Questo tipo di deriva può verificarsi quando un SCP per un controllo è stato scollegato da un'unità organizzativa gestita da AWS Control Tower. Questo evento è particolarmente comune quando si lavora dall'esterno della console AWS Control Tower. Di seguito è riportato un esempio di notifica di deriva quando viene rilevato questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that the managed service control policy 'aws-guardrails-012345 (p-tEXAMPLE)' has been detached from the registered organizational unit 'Sandbox (ou-0123-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/scp-detached'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SCP_DETACHED_FROM_OU", "RemediationStep" : "Update Control Tower Setup", "OrganizationalUnitId" : "ou-0123-1EXAMPLE", "PolicyId" : "p-tEXAMPLE" }

Risoluzione

Quando questo tipo di deriva si verifica in un'unità organizzativa con un massimo di 1000 account, puoi risolverlo nei seguenti modi:

  • Accedere all'unità organizzativa nella console di AWS Control Tower per registrare nuovamente l'unità organizzativa (opzione più rapida). Per ulteriori informazioni, consulta Registra un'unità organizzativa esistente con AWS Control Tower.

  • Aggiornamento della zona di atterraggio (opzione più lenta). Se la deriva influisce su un controllo obbligatorio, il processo di aggiornamento crea una nuova policy di controllo del servizio (SCP) e la collega all'unità organizzativa per risolvere la deriva. Per ulteriori informazioni su come aggiornare la zona di atterraggio, consulta. Aggiorna la tua zona di atterraggio

Quando si verifica questo tipo di deriva in un'unità organizzativa con più di 1000 account, risolvilo aggiornando la tua zona di atterraggio. Se la deriva riguarda un controllo obbligatorio, il processo di aggiornamento crea una nuova policy di controllo del servizio (SCP) e la collega all'unità organizzativa per risolvere la deriva. Per ulteriori informazioni su come aggiornare la zona di atterraggio, consulta. Aggiorna la tua zona di atterraggio

Unità organizzativa fondamentale eliminata

Questo tipo di deriva si applica solo alle unità organizzative AWS Control Tower Foundational, come l'unità organizzativa di sicurezza. Può verificarsi se un'unità organizzativa fondamentale viene eliminata all'esterno della console AWS Control Tower. Le unità organizzative fondamentali non possono essere spostate senza creare questo tipo di deriva, perché spostare un'unità organizzativa equivale a eliminarla e aggiungerla da qualche altra parte. Quando risolvi la deriva aggiornando la zona di atterraggio, AWS Control Tower sostituisce l'unità organizzativa fondamentale nella posizione originale. L'esempio seguente mostra una notifica di deriva che potresti ricevere quando viene rilevato questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that the registered organizational unit 'Security (ou-0123-1EXAMPLE)' has been deleted. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/delete-ou'", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "ORGANIZATIONAL_UNIT_DELETED", "RemediationStep" : "Delete organizational unit in Control Tower", "OrganizationalUnitId" : "ou-0123-1EXAMPLE" }

Risoluzione

Poiché questa deriva si verifica solo per le unità organizzative di base, la risoluzione è quella di aggiornare la zona di atterraggio. Quando vengono eliminati altri tipi di unità organizzative, AWS Control Tower viene aggiornato automaticamente.

Per ulteriori informazioni sulla risoluzione della deviazione per gli account e le unità di gestione, vedere Se gestisci risorse all'esterno di AWS Control Tower.

Deriva del controllo CSPM di Security Hub

Questo tipo di deriva si verifica quando un controllo che fa parte dello AWS Security Hub CSPM Service-Managed Standard: AWS Control Tower segnala uno stato di deriva. Il AWS Security Hub CSPM servizio stesso non segnala uno stato di deriva per questi controlli. Invece, il servizio invia i risultati ad AWS Control Tower.

La deriva del controllo CSPM di Security Hub può essere rilevata anche se AWS Control Tower non ha ricevuto un aggiornamento di stato da Security Hub CSPM in più di 24 ore. Se tali risultati non vengono ricevuti come previsto, AWS Control Tower verifica che il controllo sia in errore. L'esempio seguente mostra una notifica di deriva che potresti ricevere quando viene rilevato questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that an AWS Security Hub control was removed in your account example-account@amazon.com <mailto:example-account@amazon.com>. The artifact deployed on the target OU and accounts does not match the expected template and configuration for the control. This mismatch indicates that configuration changes were made outside of AWS Control Tower. For more information, view Security Hub standard", "MasterAccountId" : "123456789XXX", "ManagementAccountId" : "123456789XXX", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "SECURITY_HUB_CONTROL_DISABLED", "RemediationStep" : "To remediate the issue, Re-register the OU, or remove the control and enable it again. If the problem persists, contact AWS support.", "AccountId" : "7876543219XXX", "ControlId" : "SH.XXXXXXX.1", "ControlName" : "EBS snapshots should not be publicly restorable", "ApiControlIdentifier" : "arn:aws:controltower:us-east-1::control/PYBETSAGNUZB", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>". "Region" : "us-east-1" }

Risoluzione

Per le unità organizzative con meno di 1000 account, la soluzione consigliata è chiamare l'ResetEnabledControlAPI per il controllo drifted. Nella console, puoi selezionare Re-register l'unità organizzativa, che ripristina il controllo allo stato originale. In alternativa, per qualsiasi unità organizzativa, puoi rimuovere e riattivare il controllo tramite la console o le API di AWS Control Tower, che ripristinano anche il controllo.

Per ulteriori informazioni sulla risoluzione della deviazione per gli account e le unità di gestione, vedere Se gestisci risorse all'esterno di AWS Control Tower.

Deriva delle politiche di controllo

Questo tipo di deriva si verifica quando un controllo implementato con politiche di controllo delle risorse (RCP) o politiche dichiarative segnala uno stato di deriva. Restituisce uno stato diCONTROL_INEFFECTIVE, che puoi visualizzare nella console di AWS Control Tower e nel messaggio di deriva. Il messaggio di deriva per questo tipo di deriva include anche il messaggio EnabledControlIdentifier per il controllo interessato.

Questo tipo di deriva non viene segnalato per i controlli. SCP-based

L'esempio seguente mostra una notifica di deriva che potresti ricevere quando viene rilevato questo tipo di deriva.

{ "Message": "AWS Control Tower detects that a policy it owns was updated unexpectedly. This mismatch indicates that configuration changes were made outside of AWS Control Tower.", "MasterAccountId": "123456789XXX", "ManagementAccountId": "123456789XXX", "OrganizationId": "o-123EXAMPLE", "DriftType": "CONTROL_INEFFECTIVE", "RemediationStep": "To remediate the issue, Reset the DRIFTED enabled control if permitted or Re-register the OU. If the problem persists, contact AWS support.", "TargetIdentifier": "arn:aws:::organizations/o-123456/ou-1234-4567", "ControlId": "CT.XXXXXXX.PV.1", "ControlName": "EBS snapshots should not be publicly restorable", "ApiControlIdentifier": "arn:aws:controlcatalog:::control/<UNIQUE_ID>", "EnabledControlIdentifier": "arn:aws:controltower:us-east-1::enabledcontrol/<UNIQUE_ID>" }

Risoluzione

La soluzione più semplice per la deviazione delle policy di controllo sui controlli RCP, sui controlli dichiarativi delle policy e sui controlli Security Hub CSPM abilitati in AWS Control Tower è chiamare l'API. ResetEnabledControl

Per le unità organizzative con meno di 1000 account, un'altra risoluzione della console o dell'API è l'unità organizzativa, che reimposta Re-register il controllo allo stato originale.

Per ogni singola unità organizzativa, puoi rimuovere e riattivare il controllo tramite la console o le API di AWS Control Tower, che ripristinano anche il controllo.

Per ulteriori informazioni sulla risoluzione della deviazione per gli account e le unità di gestione, vedere Se gestisci risorse all'esterno di AWS Control Tower.

Accesso affidabile disabilitato

Questo tipo di deriva si applica alle zone di atterraggio di AWS Control Tower. Si verifica quando si disabilita l'accesso affidabile ad AWS Control Tower AWS Organizations dopo aver impostato la zona di destinazione di AWS Control Tower.

Quando l'accesso affidabile è disabilitato, AWS Control Tower non riceve più eventi di modifica da AWS Organizations. AWS Control Tower si basa su questi eventi di modifica per rimanere sincronizzato. AWS Organizations Di conseguenza, AWS Control Tower potrebbe non apportare modifiche organizzative agli account e alle unità organizzative. Ecco perché è importante registrare nuovamente ogni unità organizzativa ogni volta che si aggiorna la zona di atterraggio.

Esempio: notifica di deriva

Di seguito è riportato un esempio della notifica di deriva che si riceve quando si verifica questo tipo di deriva.

{ "Message" : "AWS Control Tower has detected that trusted access has been disabled in AWS Organizations. For more information, including steps to resolve this issue, see https://docs.aws.amazon.com/controltower/latest/userguide/drift.html#drift-trusted-access-disabled", "ManagementAccountId" : "012345678912", "OrganizationId" : "o-123EXAMPLE", "DriftType" : "TRUSTED_ACCESS_DISABLED", "RemediationStep" : "Reset Control Tower landing zone." }

Risoluzione

AWS Control Tower ti avvisa quando si verifica questo tipo di deriva nella console AWS Control Tower. La risoluzione è reimpostare la zona di atterraggio di AWS Control Tower. Per ulteriori informazioni, consulta Resolving drift.

Derivazione dell'ereditarietà sulle baseline abilitate

Questo tipo di deriva può verificarsi nelle unità organizzative e negli account di AWS Control Tower.

Risoluzione

AWS Control Tower ti avvisa quando si verifica questo tipo di deriva. Per quasi tutti i casi di deriva ereditaria, riceverai una notifica relativa alla deriva dell'account Moved member. Questo perché questo tipo di deriva si verifica in genere quando un account è stato spostato o un account non riesce a registrarsi.

Visualizza e risolvi il drift nella console

Nella console di AWS Control Tower, puoi visualizzare questo stato di deriva ereditato nella colonna Baseline state nella pagina Organizzazioni. La soluzione dalla console è la tua unità organizzativa o l'aggiornamento del Re-register tuo account.

Visualizza e risolvi la deriva a livello di programmazione

Per visualizzare lo stato del drift a livello di codice, puoi chiamare l'ListEnabledBaselinesAPI per visualizzare gli stati delle baseline abilitate sulle tue unità organizzative. Per visualizzare gli stati dei singoli account in modo programmatico con l'API, usa il flag. ListEnabledBaselines includeChildren

Puoi risolvere questo tipo di deriva a livello di codice, chiamando l'API. ResetEnabledBaseline

Deriva ereditaria sui controlli abilitati

Questo tipo di deriva può verificarsi nelle unità organizzative e negli account di AWS Control Tower.

Risoluzione

AWS Control Tower ti avvisa quando si verifica questo tipo di deriva. Per quasi tutti i casi di deriva ereditaria, riceverai una notifica relativa alla deriva dell'account Moved member. Questo perché questo tipo di deriva si verifica in genere quando un account è stato spostato o un account non riesce a registrarsi.

Visualizza e risolvi il drift nella console

Nella console di AWS Control Tower, puoi visualizzare questo stato di deriva ereditato nella pagina Organizzazioni, nella pagina dei controlli abilitati e nella pagina dei dettagli dell'account. La risoluzione dalla console è nella Re-register tua unità organizzativa o nell'aggiornamento del tuo account.

Visualizza e risolvi la deriva a livello di programmazione

Per visualizzare lo stato di deriva ereditato per i controlli abilitati a livello di codice, puoi chiamare l'ListEnabledControlsAPI per visualizzare gli stati dei controlli abilitati sulle tue unità organizzative. Per visualizzare gli stati dei singoli account in modo programmatico con l'API, usa il flag. ListEnabledControls includeChildren

Puoi risolvere questo tipo di deriva ereditaria a livello di codice, chiamando l'API. ResetEnabledControl

EventBridge creazione

Nota

EventBridge è abilitata solo per i clienti LZ4.0 +.

EventBridge Formato di esempio per AWS Control Tower

{ "version": "0", "id": "cd4d811e-ab12-322b-8255-872ce65b1bc8", "detail-type": "Drift Detected", "source": "aws.controltower", "account": "111122223333", "time": "2018-03-22T00:38:11Z", "region": "us-east-1", "resources": [], "detail": { "message" : "AWS Control Tower has detected that your member account 'account-email@amazon.com (012345678909)' has been moved from organizational unit 'Sandbox (ou-0123-eEXAMPLE)' to 'Security (ou-3210-1EXAMPLE)'. For more information, including steps to resolve this issue, see 'https://docs.aws.amazon.com/console/controltower/move-account'", "managementAccountId" : "012345678912", "organizationId" : "o-123EXAMPLE", "driftType" : "ACCOUNT_MOVED_BETWEEN_OUS", "remediationStep" : "Re-register this organizational unit (OU), or if the OU has more than 1000 accounts, you must update the provisioned product in Account Factory.", "accountId" : "012345678909", "sourceId" : "012345678909", "destinationId" : "ou-3210-1EXAMPLE" } }

Guida alla creazione di una EventBridge regola per ricevere notifiche di deriva:

Per creare una EventBridge regola per le notifiche di deriva
  1. Apri la EventBridge console Amazon:

  2. Nel pannello di navigazione, scegli Regole.

  3. Scegli Crea regola.

  4. Inserisci un nome e una descrizione per la regola.

  5. Per Tipo di regola, scegli Regola con un modello di eventi.

  6. Definisci la fonte dell'evento:

    • Per «Fonte evento», seleziona AWS i servizi come origine dell'evento.

    • Per "nome AWS del servizio», seleziona AWS Control Tower.

    • Per «Tipo di evento», seleziona Drift Detected

  7. Seleziona il bersaglio:

    • Per i tipi di target, scegli il AWS servizio e per Seleziona un target, scegli un target, ad esempio un argomento di notifica di deriva o una funzione Lambda. La destinazione viene attivata quando viene ricevuto un evento che corrisponde al modello di evento definito nella regola.

    • A seconda del target selezionato, fornisci i dettagli di configurazione necessari, come il nome della funzione Lambda o l'argomento di notifica della deriva ARN.

  8. Rivedi e crea la regola:

    • Rivedi i dettagli della tua regola e apporta le modifiche necessarie.

    • Quando sei soddisfatto, fai clic su Crea regola per salvare la nuova EventBridge regola.

Dopo aver creato la regola, inizierà il monitoraggio degli eventi AWS Control Tower specificati e attiverà l'azione target selezionata quando si verificano eventi di deriva.