As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
De janeiro a dezembro de 2023
Em 2023, o AWS Control Tower lançou as seguintes atualizações:
Transição para o novo AWS Service Catalog Tipo de produto externo (fase 3)
Transição para o novo AWS Service Catalog Tipo de produto externo (fase 2)
AWS Control Tower anuncia controles para auxiliar a soberania digital
-
Torre de controle da AWS disponível em AWS Ásia-Pacífico (Melbourne)
-
Transição para o novo AWS Service Catalog Tipo de produto externo (fase 1)
-
Torre de controle da AWS disponível em mais quatro Regiões da AWS
-
Torre de controle da AWS disponível em AWS Israel (Tel Aviv)
-
O AWS Control Tower adiciona mapeamento de e-mail para ID para o Centro de Identidade do IAM
-
A AWS Control Tower adiciona mais AWS Security Hub CSPM controles
-
A AWS Control Tower publica metadados para AWS Security Hub CSPM controles
-
O AWS Control Tower adiciona Account Factory Customization (AFC) for Terraform
-
O AWS Control Tower adiciona um centro de identidade autogerenciado do IAM
-
Torre de controle da AWS disponível em mais sete Regiões da AWS
-
Controles proativos do AWS Control Tower disponíveis ao público em geral
Transição para o novo AWS Service Catalog Tipo de produto externo (fase 3)
14 de dezembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower não oferece mais suporte ao Terraform Open Source como um tipo de produto (esquema) ao criar um novo. Contas da AWS Para obter mais informações e instruções sobre como atualizar seus planos de conta, consulte Transição para o tipo de produto AWS Service Catalog externo.
Se não atualizar os esquemas da conta para usar o tipo de produto External, você só poderá atualizar ou encerrar contas que provisionou usando esquemas do Terraform Open Source.
Versão 3.3 da zona de pouso do AWS Control Tower
14 de dezembro de 2023
(É necessário atualizar a zona de pouso do AWS Control Tower para a versão 3.3. Consulte informações em Atualizar a zona de pouso).
Atualizações na política de bucket do S3 na conta de auditoria do AWS Control Tower
Modificamos a política de bucket de auditoria do Amazon S3 que o AWS Control Tower implanta nas contas, de modo que uma condição aws:SourceOrgID deve ser atendida para qualquer permissão de gravação. Com esta versão, AWS os serviços têm acesso aos seus recursos somente quando a solicitação se origina da sua organização ou unidade organizacional (OU).
É possível usar a chave de condição aws:SourceOrgID e definir o valor do ID da organização no elemento de condição da política de bucket do S3. Essa condição garante que CloudTrail somente registros em nome de contas de sua organização possam ser gravados em seu bucket do S3; ela impede que CloudTrail os logs de fora da sua organização sejam gravados no bucket do AWS Control Tower S3.
Fizemos essa alteração para corrigir uma possível vulnerabilidade de segurança, sem afetar a funcionalidade das workloads existentes. Consulte a política atualizada em Política de bucket do Amazon S3 para registro.
Para obter mais informações sobre a nova chave de condição, consulte a documentação do IAM e a postagem no blog do IAM intitulada “Use controles escaláveis para AWS serviços acessando seus recursos”.
Atualizações da política no tópico AWS Config SNS
Adicionamos a nova chave de aws:SourceOrgID condição à política para o tópico AWS Config SNS. Para ver a política atualizada, consulte A política do AWS Config tópico SNS.
Atualizações no controle de negação de região da zona de pouso
-
discovery-marketplace:removido. Essa ação é coberta pela isençãoaws-marketplace:*. -
quicksight:DescribeAccountSubscriptionadicionado
CloudFormation Modelo atualizado
Atualizamos o CloudFormation modelo da pilha nomeada para BASELINE-CLOUDTRAIL-MASTER que ela não mostre desvio quando a AWS KMS criptografia não for usada.
Transição para o novo AWS Service Catalog Tipo de produto externo (fase 2)
7 de dezembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
HashiCorp atualizou seu licenciamento do Terraform. Como resultado, AWS Service Catalog alterou o suporte para produtos Terraform Open Source e produtos provisionados para um novo tipo de produto, chamado Externo.
Para evitar a interrupção das cargas de trabalho e AWS dos recursos existentes em suas contas, siga as etapas de transição da Torre de Controle da AWS em Transição para o tipo de produto AWS Service Catalog externo até 14 de dezembro de 2023.
AWS Control Tower anuncia controles para auxiliar a soberania digital
27 de novembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower anuncia 65 novos controles AWS gerenciados para ajudar você a atender aos seus requisitos de soberania digital. Com esse lançamento, é possível descobrir esses controles sob um novo grupo de soberania digital no console do AWS Control Tower. É possível usar esses controles para ajudar a evitar ações e detectar alterações de recursos em relação à residência de dados, restrição de acesso granular, criptografia e recursos de resiliência. Esses controles foram projetados para simplificar o atendimento dos requisitos em grande escala. Consulte mais informações sobre controles de soberania digital em Controls that enhance digital sovereignty protection.
Por exemplo, você pode optar por ativar controles que ajudem a aplicar suas estratégias de criptografia e resiliência, como exigir que um cache de AWS AppSync API tenha a criptografia em trânsito habilitada ou Exigir que um firewall de AWS rede seja implantado em várias zonas de disponibilidade. Você também pode personalizar o controle de negação de região do AWS Control Tower para aplicar restrições regionais que melhor atendam às suas necessidades comerciais exclusivas.
Esse lançamento traz recursos bem aprimorados de negação de região do AWS Control Tower. É possível aplicar um novo controle de negação de região parametrizado no nível da UO, para aumentar a granularidade da governança e, ao mesmo tempo, manter a governança adicional da região no nível da zona de pouso. Esse controle de negação de região personalizável ajuda você a aplicar restrições regionais que melhor atendam às suas necessidades comerciais exclusivas. Consulte mais informações sobre o novo controle de negação de região configurável em Region deny control applied to the OU.
Como uma nova ferramenta para o novo aprimoramento de negação de região, esse lançamento inclui uma nova API UpdateEnabledControl, que permite redefinir os controles habilitados para as configurações padrão. Essa API é especialmente útil em casos de uso em que você precisa resolver o desvio rapidamente ou para garantir de forma programática que um controle não esteja em um estado de desvio. Consulte mais informações sobre a nova API na Referência de API do AWS Control Tower.
Novos controles proativos
-
CT.APIGATEWAY.PR.6: Exija um domínio REST do Amazon API Gateway para usar uma política de segurança que especifique uma versão mínima do protocolo TLS do TLSv1.2
-
CT.APPSYNC.PR.2: Exigir que uma API AWS AppSync GraphQL seja configurada com visibilidade privada
-
CT.APPSYNC.PR.3: Exigir que uma API do AWS AppSync GraphQL não seja autenticada com chaves de API
-
CT.APPSYNC.PR.4: exija um cache da API AWS AppSync GraphQL para ter a criptografia em trânsito ativada.
-
CT.APPSYNC.PR.5: exija um cache da API AWS AppSync GraphQL para ter a criptografia em repouso ativada.
-
CT.AUTOSCALING.PR.9: exija um volume do Amazon EBS configurado por meio de uma configuração de lançamento do Amazon EC2 Auto Scaling para criptografar dados em repouso.
-
CT.AUTOSCALING.PR.10: Exija que um grupo do Amazon EC2 Auto Scaling use somente tipos de instância AWS Nitro ao substituir um modelo de execução
-
CT.AUTOSCALING.PR.11: Exija que somente tipos de instância AWS Nitro que suportem criptografia de tráfego de rede entre instâncias sejam adicionados a um grupo do Amazon EC2 Auto Scaling, ao substituir um modelo de execução
-
CT.DAX.PR.3: exija um cluster do DynamoDB Accelerator para criptografar dados em trânsito com o Transport Layer Security (TLS).
-
CT.DMS.PR.2: Exigir um endpoint do AWS Database Migration Service (DMS) para criptografar conexões para endpoints de origem e de destino
-
CT.EC2.PR.15: exija que uma instância do Amazon EC2 use um tipo de instância do AWS Nitro ao criar do tipo de recurso
AWS::EC2::LaunchTemplate. -
CT.EC2.PR.16: exija que uma instância do Amazon EC2 use um tipo de instância do AWS Nitro quando criada usando o tipo de recurso
AWS::EC2::Instance. -
CT.EC2.PR.17: exija um host dedicado do Amazon EC2 para usar um tipo de instância do AWS Nitro.
-
CT.EC2.PR.18: Exija que uma frota do Amazon EC2 substitua somente os modelos de execução com tipos de instância AWS Nitro
-
CT.EC2.PR.19: exija que uma instância do Amazon EC2 use um tipo de instância do Nitro que seja compatível com a criptografia em trânsito entre instâncias quando criada usando o tipo de recurso
AWS::EC2::Instance. -
CT.EC2.PR.20: Exija que uma frota do Amazon EC2 substitua somente os modelos de execução com tipos de instância AWS Nitro que suportam criptografia em trânsito entre instâncias
-
CT.ELASTICACHE.PR.8: Exigir que um grupo de ElastiCache replicação da Amazon de versões posteriores do Redis tenha a autenticação RBAC ativada
-
CT.MQ.PR.1: Exigir que um agente Amazon MQ ActiveMQ use o modo de active/standby implantação para alta disponibilidade
-
CT.MQ.PR.2: Exigir que um agente Amazon MQ Rabbit MQ use o modo de Multi-AZ cluster para alta disponibilidade
-
CT.MSK.PR.1: exija um cluster do Amazon Managed Streaming for Apache Kafka (MSK) para aplicar a criptografia em trânsito entre os nós do agente de cluster.
-
CT.MSK.PR.2: Exigir que um cluster Amazon Managed Streaming for Apache Kafka (MSK) seja configurado com desativado PublicAccess
-
CT.NETWORK-FIREWALL.PR.5: Exigir que um firewall de firewall de AWS rede seja implantado em várias zonas de disponibilidade
-
CT.RDS.PR.26: exija um proxy de banco de dados do Amazon RDS para requerer conexões de Transport Layer Security (TLS).
-
CT.RDS.PR.27: exija um grupo de parâmetros de cluster de banco de dados do Amazon RDS para requerer conexões de Transport Layer Security (TLS) para tipos de mecanismos compatíveis.
-
CT.RDS.PR.28: exija um grupo de parâmetros de banco de dados do Amazon RDS para requerer conexões de Transport Layer Security (TLS) para tipos de mecanismos compatíveis.
-
CT.RDS.PR.29: Exija que um cluster do Amazon RDS não seja configurado para ser acessível publicamente por meio da propriedade 'PubliclyAccessible'
-
CT.RDS.PR.30: exija que uma instância de banco de dados do Amazon RDS tenha a criptografia em repouso configurada para usar uma chave do KMS que você especifique para os tipos de mecanismos compatíveis.
-
CT.S3.PR.12: exija que um ponto de acesso Amazon S3 tenha uma configuração de Bloqueio de Acesso Público (BPA) com todas as opções definidas como verdadeiras.
Novos controles preventivos
-
CT.APPSYNC.PV.1Exigir que uma API do AWS AppSync GraphQL seja configurada com visibilidade privada
-
CT.EC2.PV.1: exija que um snapshot do Amazon EBS seja criado com base em um volume do EC2 criptografado.
-
CT.EC2.PV.2: exija que um volume anexado do Amazon EBS esteja configurado para criptografar dados em repouso.
-
CT.EC2.PV.3: exija que um snapshot do Amazon EBS não possa ser restaurado publicamente.
-
CT.EC2.PV.4: exija que APIs diretas do Amazon EBS não sejam chamadas.
-
CT.EC2.PV.5: proíba o uso da importação e exportação de VMs do Amazon EC2.
-
CT.EC2.PV.6Proibir o uso de ações obsoletas do Amazon EC2 e da API RequestSpotFleet RequestSpotInstances
-
CT.KMS.PV.1Exigir que uma política AWS KMS importante tenha uma declaração que limite a criação de AWS KMS subsídios para AWS serviços
-
CT.KMS.PV.2Exigir que uma chave AWS KMS assimétrica com material de chave RSA usado para criptografia não tenha um comprimento de chave de 2048 bits
-
CT.KMS.PV.3Exigir que uma AWS KMS chave seja configurada com a política de desvio (bloqueio, verificação de segurança) ativada
-
CT.KMS.PV.4Exigir que uma chave AWS KMS gerenciada pelo cliente (CMK) seja configurada com material de chaves proveniente do CloudHSM AWS
-
CT.KMS.PV.5Exigir que uma chave AWS KMS gerenciada pelo cliente (CMK) seja configurada com material de chave importado
-
CT.KMS.PV.6Exigir que uma chave AWS KMS gerenciada pelo cliente (CMK) seja configurada com material de chaves proveniente de um armazenamento de chaves externo (XKS)
-
CT.LAMBDA.PV.1Exigir um URL de AWS Lambda função para usar a AWS IAM-based autenticação
-
CT.LAMBDA.PV.2Exija que um URL de AWS Lambda função seja configurado para acesso somente por diretores dentro de seu Conta da AWS
APIs da zona de pouso do AWS Control Tower
26 de novembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora oferece APIs que ajudam a gerenciar sua zona de pouso de forma programática. Essas APIs permitem que você crie, atualize e redefina sua zona de pouso, bem como recupere informações sobre a configuração e as operações da sua zona de pouso. Para obter mais informações, consulte Exemplos da API da zona de pouso.
As APIs da zona de destino estão disponíveis em todas as regiões em Regiões da AWS que a AWS Control Tower está disponível, exceto nas regiões GovCloud (EUA). Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
APIs de marcação de controle do AWS Control Tower
10 de novembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora oferece APIs que ajudam você a marcar programaticamente seus controles habilitados. Essas APIs permitem que você adicione, remova e liste tags para seus controles habilitados. Para obter mais informações, consulte Marcação de recursos do AWS Control Tower.
As APIs de marcação de controle estão disponíveis em todas as regiões em Regiões da AWS que a AWS Control Tower está disponível, exceto nas regiões GovCloud (EUA). Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
Torre de controle da AWS disponível em AWS Ásia-Pacífico (Melbourne)
3 de novembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower está disponível na região Ásia-Pacífico (Melbourne). Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de Região da AWS
Transição para o novo AWS Service Catalog Tipo de produto externo (fase 1)
31 de outubro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
HashiCorp atualizou seu licenciamento do Terraform. Como resultado, AWS Service Catalog alterou o suporte para produtos Terraform Open Source e produtos provisionados para um novo tipo de produto, chamado Externo.
Para evitar a interrupção das cargas de trabalho e AWS dos recursos existentes em suas contas, siga as etapas de transição da Torre de Controle da AWS em Transição para o tipo de produto AWS Service Catalog externo até 14 de dezembro de 2023.
O AWS Control Tower adiciona uma nova API de controle
27 de outubro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora oferece uma nova API, UpdateEnabledControl, que permite que você atualize seus controles habilitados. Essa API é especialmente útil em casos de uso em que você precisa resolver o desvio rapidamente ou para garantir de forma programática que um controle não esteja em um estado de desvio. Consulte mais informações sobre a nova API na Referência de API do AWS Control Tower.
A UpdateEnabledControl API está disponível em todas as regiões em Regiões da AWS que a AWS Control Tower está disponível, exceto nas regiões GovCloud (EUA). Consulte uma lista de Regiões da AWS
em que o AWS Control Tower está disponível na Tabela de Região da AWS
O AWS Control Tower adiciona novos controles
20 de outubro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower adicionou 22 novos controles à biblioteca de controles do AWS Control Tower. Esses controles ajudam você a aplicar as melhores práticas para seus AWS recursos. Para obter mais informações sobre os novos controles, consulte Categorias de controle.
Os novos controles estão disponíveis em todas as áreas em Regiões da AWS que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
O AWS Control Tower detecta desvio de acesso confiável
13 de outubro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora detecta e relata desvios em configurações de acesso confiáveis. As configurações de acesso confiável permitem que a AWS Control Tower interaja com outros AWS serviços em seu nome. Se essas configurações forem alteradas fora do AWS Control Tower, o AWS Control Tower detectará o desvio e o reportará no console do AWS Control Tower. Consulte mais informações em Tipos de desvios de governança.
A detecção confiável de desvios de acesso está disponível em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
Torre de controle da AWS disponível em mais quatro Regiões da AWS
29 de setembro de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower está disponível em mais quatro Regiões da AWS: Ásia-Pacífico (Hyderabad), Ásia-Pacífico (Jacarta), Europa (Espanha) e Europa (Zurique). Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de Região da AWS
Torre de controle da AWS disponível em AWS Israel (Tel Aviv)
1 de agosto de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower está disponível em Israel (Tel Aviv). Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de Região da AWS
O AWS Control Tower adiciona 28 novos controles proativos
27 de julho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower adicionou 28 novos controles à biblioteca de controles do AWS Control Tower. Esses controles ajudam você a aplicar as melhores práticas para seus AWS recursos. Para obter mais informações sobre os novos controles, consulte Categorias de controle.
Os novos controles estão disponíveis em todas as áreas em Regiões da AWS que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
AWS Control Tower desativa dois controles
27 de julho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower desativou dois controles: CT.CLOUDFORMATION.PR.2 e CT.CLOUDFORMATION.PR.3. Esses controles não estarão mais disponíveis na biblioteca de controles do AWS Control Tower. Para obter mais informações sobre os controles obsoletos, consulte Categorias de controle.
Os controles obsoletos não estão mais disponíveis em nenhum. Região da AWS
Versão 3.2 da zona de pouso do AWS Control Tower
16 de junho de 2023
(É necessário atualizar a zona de pouso do AWS Control Tower para a versão 3.2. Consulte informações em Atualizar a zona de pouso).
A versão 3.2 da zona de aterrissagem do AWS Control Tower traz os controles que fazem parte do AWS Security Hub CSPM Service-Managed Padrão: Torre de Controle da AWS para a disponibilidade geral. Ele introduz a capacidade de visualizar o status de desvio dos controles que fazem parte desse padrão no console do AWS Control Tower.
Essa atualização inclui uma nova função vinculada a serviços (SLR), chamada de. AWSServiceRoleForAWSControlTower Essa função auxilia a Torre de Controle da AWS criando uma regra EventBridge gerenciada, chamada de AWSControlTowerManagedRule em cada conta membro. Essa regra gerenciada coleta eventos de AWS Security Hub CSPM descoberta. A partir da AWS Control Tower, é possível determinar o desvio do controle.
Essa regra é a primeira regra gerenciada a ser criada pelo AWS Control Tower. A regra não é implantada por uma pilha; ela é implantada diretamente das APIs. EventBridge Você pode visualizar a regra no EventBridge console ou por meio das EventBridge APIs. Se o campo managed-by for preenchido, ele mostrará a entidade principal do serviço AWS Control Tower.
Anteriormente, a AWS Control Tower assumiu a AWSControlTowerExecution função de realizar operações nas contas dos membros. Essa nova função e regra estão melhor alinhadas com o princípio das melhores práticas de permitir o mínimo de privilégios ao realizar operações em um ambiente com várias AWS contas. O novo perfil fornece permissões de escopo reduzido que permitem especificamente: criar a regra gerenciada nas contas-membros, manter a regra gerenciada, publicar notificações de segurança por meio do SNS e verificar o desvio. Para obter mais informações, consulte AWSServiceRoleForAWSControlTower.
A atualização 3.2 da zona de destino também inclui um novo StackSet recurso na conta de gerenciamentoBP_BASELINE_SERVICE_LINKED_ROLE, que inicialmente implanta a função vinculada ao serviço.
Ao relatar um desvio de controle do Security Hub CSPM (na zona de aterrissagem 3.2 e posterior), a AWS Control Tower recebe uma atualização de status diária do Security Hub CSPM. Embora os controles estejam ativos em todas as regiões governadas, a Torre de Controle da AWS envia os eventos de AWS Security Hub CSPM descoberta somente para a região de origem da Torre de Controle da AWS. Consulte mais informações em Security Hub control drift reporting.
Atualização do controle de negação de região
Essa versão da zona de pouso também inclui uma atualização para o controle de negação de região.
Serviços globais e APIs adicionados
-
Gerenciamento de Faturamento e Custos da AWS (
billing:*) -
AWS CloudTrail (
cloudtrail:LookupEvents) para permitir a visibilidade de eventos globais nas contas dos membros. -
AWS Faturamento consolidado ()
consolidatedbilling:* -
AWS Aplicativo móvel do Management Console (
consoleapp:*) -
AWS Nível gratuito (
freetier:*) -
Faturamento da AWS (
invoicing:*) -
AWS QI ()
iq:* -
AWS Notificações do usuário (
notifications:*) -
AWS Notificações do usuário e contatos (
notifications-contacts:*) -
Pagamentos da Amazon (
payments:*) -
AWS Configurações fiscais (
tax:*)
Serviços globais e APIs removidos
-
Remoção de
s3:GetAccountPublicporque não é uma ação válida. -
Remoção de
s3:PutAccountPublicporque não é uma ação válida.
O AWS Control Tower adiciona mapeamento de e-mail para ID para o Centro de Identidade do IAM
13 de julho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora é compatível com mapeamento de e-mail para ID para o Centro de Identidade do IAM. Esse atributo permite mapear endereços de e-mail para IDs de usuário do IAM Identity Center, o que facilita o gerenciamento do acesso do usuário ao seu ambiente do AWS Control Tower. Para obter mais informações sobre o mapeamento de e-mail para ID, consulte Integração com o Centro de Identidade do IAM.
Email-to-ID o mapeamento está disponível em todas as áreas Regiões da AWS em que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
A AWS Control Tower adiciona mais AWS Security Hub CSPM controles
29 de junho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A Torre de Controle da AWS adicionou mais AWS Security Hub CSPM controles à biblioteca de controles da Torre de Controle da AWS. Esses controles ajudam você a aplicar as melhores práticas para seus AWS recursos. Para obter mais informações sobre os novos controles, consulte Categorias de controle.
Os novos controles estão disponíveis em todas as áreas em Regiões da AWS que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
A AWS Control Tower publica metadados para AWS Security Hub CSPM controles
22 de junho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower agora publica metadados para AWS Security Hub CSPM controles. Esses metadados incluem informações sobre o controle, como ID do controle, título do controle e descrição do controle. Para obter mais informações sobre metadados, consulte Metadados de controle.
Os metadados de controle estão disponíveis em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
O AWS Control Tower adiciona Account Factory Customization (AFC) for Terraform
15 de junho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora é compatível com Account Customization (AFC) for Terraform. Esse atributo permite usar o Terraform para personalizar suas contas do AWS Control Tower. Para obter mais informações sobre o AFC for Terraform, consulte Account Factory Customization for Terraform.
O AFC for Terraform está disponível em todas as áreas em Regiões da AWS que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
O AWS Control Tower adiciona um centro de identidade autogerenciado do IAM
8 de junho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora é compatível com um centro de identidades autogerenciado do IAM. Esse atributo permite que você use seu próprio provedor de identidades com o AWS Control Tower. Para obter mais informações sobre o Centro de Identidade do IAM, consulte Centro de Identidade do IAM.
Self-managed O centro de identidade do IAM está disponível em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
O AWS Control Tower adiciona uma nota de governança mista
1.º de junho de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower agora inclui uma nota sobre governança mista. Esta nota explica como a AWS Control Tower trabalha com outros AWS serviços para fornecer governança para seus AWS recursos. Para obter mais informações sobre governança mista, consulte Governança mista.
A nota de governança mista está disponível em todas as áreas Regiões da AWS em que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
O AWS Control Tower adiciona novos controles proativos
25 de maio de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower adicionou novos controles à biblioteca de controles do AWS Control Tower. Esses controles ajudam você a aplicar as melhores práticas para seus AWS recursos. Para obter mais informações sobre os novos controles, consulte Categorias de controle.
Os novos controles estão disponíveis em todas as áreas em Regiões da AWS que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
O AWS Control Tower atualiza controles do Amazon EC2
18 de maio de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O AWS Control Tower atualizou os controles do Amazon EC2 na biblioteca de controles do AWS Control Tower. Essas atualizações melhoram a segurança e a confiabilidade do seu ambiente do AWS Control Tower. Para obter mais informações sobre os controles atualizados, consulte Categorias de controle.
Os controles atualizados estão disponíveis em todas as áreas em Regiões da AWS que a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
Torre de controle da AWS disponível em mais sete Regiões da AWS
11 de maio de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
A AWS Control Tower está disponível em mais sete Regiões da AWS: Ásia-Pacífico (Osaka), Canadá (Central), Europa (Milão), Europa (Estocolmo), Oriente Médio (Bahrein), Oriente Médio (Emirados Árabes Unidos) e América do Sul (São Paulo). Consulte uma lista completa das regiões em que o AWS Control Tower está disponível na Tabela de Região da AWS
Account Factory Customization (AFC) do AWS Control Tower e rastreamento de solicitações disponíveis ao público
27 de abril de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
O Account Factory Customization (AFC) do AWS Control Tower e rastreamento de solicitações agora estão disponíveis ao público. O AFC permite que você personalize suas contas do AWS Control Tower, e o rastreamento de solicitações permite que você acompanhe o status de suas solicitações do AWS Control Tower. Para obter mais informações sobre AFC e rastreamento de solicitações, consulte Account Factory Customization e Rastreamento de solicitações.
O AFC e o rastreamento de solicitações estão disponíveis em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela
Versão 3.1 da zona de pouso do AWS Control Tower
9 de fevereiro de 2023
(É necessário atualizar a zona de pouso do AWS Control Tower para a versão 3.1. Consulte informações em Atualizar a zona de pouso)
A versão 3.1 da zona de pouso do AWS Control Tower inclui as seguintes atualizações:
-
Com esse lançamento, o AWS Control Tower desativa o registro em log de acesso desnecessário para o bucket de registro em log de acesso, que é o bucket do Amazon S3 em que os logs de acesso são armazenados na conta de arquivamento de logs, enquanto continua habilitando o registro em log de acesso ao servidor para buckets do S3. Esta versão também inclui atualizações no controle Region Deny que permitem ações adicionais para serviços globais, como Suporte Planos AWS Artifact e.
-
A desativação do registro de acesso ao servidor para o bucket de registro de acesso da AWS Control Tower faz com que o Security Hub CSPM crie uma descoberta para o bucket de registro de acesso da conta do Log Archive. Devido a uma AWS Security Hub CSPM regra, [S3.9] o registro de acesso ao servidor do bucket S3 deve estar ativado. Em alinhamento com o Security Hub CSPM, recomendamos que você suprima essa descoberta específica, conforme declarado na descrição desta regra no Security Hub CSPM. Consulte informações adicionais sobre descobertas suprimidas.
-
O registro em log de acesso para o bucket de registro em log (regular) na conta de arquivamento de logs permanece inalterado na versão 3.1. De acordo com as práticas recomendadas, os eventos de acesso desse bucket são registrados como entradas de log no bucket de registro em log de acesso. Consulte mais informações sobre o registro em log de acesso em Registrar em log as solicitações com registro em log de acesso ao servidor na documentação do Amazon S3.
-
Fizemos uma atualização no controle de negação de região. Essa atualização permite ações de mais serviços globais. Para obter detalhes sobre esse SCP, consulte Negar acesso a AWS com base na solicitação Região da AWS e Controles que aprimoram a proteção de residência de dados.
Serviços globais adicionados:
-
AWS Gerenciamento de contas (
account:*) -
AWS Ativar (
activate:*) -
AWS Artifact (
artifact:*) -
AWS Billing Conductor (
billingconductor:*) -
AWS Compute Optimizer (
compute-optimizer:*) -
AWS Data Pipeline (
datapipeline:GetAccountLimits) -
AWS Device Farm(
devicefarm:*) -
AWS Marketplace (
discovery-marketplace:*) -
Amazon ECR (
ecr-public:*) -
AWS License Manager (
license-manager:ListReceivedLicenses) -
AWS Vela leve ()
lightsail:Get* -
Explorador de recursos da AWS (
resource-explorer-2:*) -
Amazon S3 (
s3:CreateMultiRegionAccessPoint,s3:GetBucketPolicyStatus,s3:PutMultiRegionAccessPointPolicy) -
AWS Planos de poupança (
savingsplans:*) -
Centro de Identidade do IAM (
sso:*) -
AWS Support App (
supportapp:*) -
Suporte Planos (
supportplans:*) -
AWS Sustentabilidade (
sustainability:*) -
AWS Resource Groups Tagging API (
tag:GetResources) -
AWS Marketplace Informações do fornecedor ()
vendor-insights:ListEntitledSecurityProfiles
-
Controles proativos do AWS Control Tower disponíveis ao público em geral
13 de abril de 2023
(Não é necessário atualizar a zona de pouso do AWS Control Tower.)
Os controles proativos do AWS Control Tower agora estão disponíveis ao público em geral. Os controles proativos ajudam você a aplicar as melhores práticas para seus AWS recursos. Consulte mais informações sobre controles proativos em Proactive controls.
Os controles proativos estão disponíveis em todos os Regiões da AWS lugares onde a AWS Control Tower está disponível. Para obter uma lista de Regiões da AWS onde a Torre de Controle da AWS está disponível, consulte a Região da AWS tabela