View a markdown version of this page

Principais mudanças - AWS Control Tower

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Principais mudanças

nota
  • A definição de “registrado” e “inscrito” mudou com essa nova versão do AWS Control Tower. Quando você account/OU tiver algum recurso da Torre de Controle da AWS habilitado nele (por exemplo, controle ou linha de base), ele será considerado um recurso governado. A definição não será mais orientada pela presença da linha de AWSControlTowerBaseline base.

  • Service-Linked As funções são mantidas em todas as versões da zona de destino e não são mais excluídas quando as OUs se tornam “não registradas”

  • Service-Linked As funções só podem ser excluídas manualmente pelos clientes após o descomissionamento da zona de aterrissagem

Atualização da versão 3.3 ou anterior para a versão 4.0

Não desative as integrações de serviços (AWS Config, SecurityRoles) como parte da atualização da versão. Nas versões 3.3 e anteriores da zona de pouso, AWS Config sempre SecurityRoles foram ativadas implicitamente. A versão 4.0 apresenta essas integrações como opções configuráveis pela primeira vez. Depois de atualizar com sucesso para a versão 4.0, você pode desativar as integrações de serviços conforme desejado.

  • Pre-requisite para Landing Zone 4.0: ao fazer o upgrade para a versão 4.0 via API, certifique-se de que a função de AWSControlTowerCloudTrailRole serviço use a nova política gerenciada AWSControlTowerCloudTrailRolePolicy em vez da política embutida existente. Desanexe a política embutida atual e anexe a nova política gerenciada conforme descrito na documentação.

  • Manifesto opcional: o campo Manifesto na API da zona de destino agora é opcional. Os clientes podem criar zonas de destino sem nenhuma integração de serviços. Não há impacto para os clientes existentes que já estão usando o campo de manifesto.

  • Estrutura organizacional opcional: a AWS Control Tower não impõe nem gerencia mais a criação da OU de segurança para que os clientes possam definir e gerenciar sua própria estrutura organizacional. No entanto, a AWS Control Tower exigirá que todas as contas configuradas para cada integração de serviços da AWS estejam sob a mesma OU principal. Não há impacto para os clientes que já configuraram a Torre de Controle da AWS e têm a OU de segurança. A AWS Control Tower implanta automaticamente os recursos e controles necessários para gerenciar contas de integração de serviços na OU de segurança. Por exemplo, quando a integração com o AWS Config está ativada, a gravação do AWS Config é habilitada em todas as contas de integração de serviços. A linha de base da torre de controle da AWS e a linha de base do AWS Config não são aplicáveis à OU de segurança e às contas de integração de serviços. Para alterar as integrações de serviços, atualize as configurações da zona de aterrissagem.

    nota
    • A configuração da estrutura organizacional para a zona de aterrissagem 4.0 da AWS Control Tower foi alterada em relação às versões anteriores da zona de aterrissagem. A AWS Control Tower não criará mais a OU de segurança designada. A OU com as contas de integração de serviços será a OU de segurança designada.

    • Se as contas dos membros forem transferidas para a OU onde residem as contas de cada integração, os controles ativados nessa OU serão desviados, independentemente de a inscrição automática estar ativada ou desativada.

    Status básico da OU de segurança: A linha de base e a linha de base da Torre de Controle da AWS Config AWS não podem ser aplicadas à OU de segurança. A OU de segurança exibe um status de linha de base de “Não aplicável” para essas linhas de base. Esse status é esperado. Eles BackupBaseline podem ser aplicados à OU de segurança.

    A AWS Control Tower gerencia contas de integração de serviços por meio da zona de destino, não por meio de OU-level linhas de base. Se uma conta de integração de serviços exibir um status básico de “Não habilitada” e a integração de serviços associada estiver desativada, a AWS Control Tower não gerenciará mais essa conta.

    As contas na OU de segurança que não são designadas como contas de integração de serviços não recebem recursos básicos. Para gerenciar essas contas, mova-as para uma OU gerenciada e amplie a governança.

    Conjuntos de permissões do IAM Identity Center para contas de integração de serviços: a AWS Control Tower provisiona conjuntos de permissões do IAM Identity Center para a conta do Logging e a SecurityRoles conta. A AWS Control Tower não provisiona conjuntos de permissões para a conta Config ou a conta Backup. Para acessar a conta Config ou Backup por meio do IAM Identity Center, crie conjuntos de permissões manualmente usando os recursos do IAM Identity Center implantados pela AWS Control Tower.

  • Notificações de desvio: a AWS Control Tower deixará de enviar notificações de desvio para o tópico do SNS para todos os clientes na zona de aterrissagem 4.0 e versões posteriores e, EventBridge em vez disso, começará a enviar notificações de desvio para a conta de gerenciamento. Para receber essas notificações, crie uma EventBridge regra na conta de gerenciamento. Em seguida, configure um destino, como um tópico do SNS ou uma função do Lambda. Para obter mais informações sobre notificações de desvio e exemplos de EventBridge eventos, consulte Tipos de desvio de governança.

  • Integrações de serviços opcionais: Agora você tem a capacidade de fazer enable/disable todas as integrações da AWS Control Tower AWS Config, incluindo AWS CloudTrail SecurityRoles e. AWS Backup Essas integrações agora também têm enabled sinalizadores opcionalmente obrigatórios na API. As linhas de base que podem se aplicar à sua zona de destino ou contas compartilhadas agora dependem umas das outras. As dependências específicas das integrações são:

    • Capacitação:

      • CentralSecurityRolesBaseline→ precisa CentralConfigBaseline ser habilitado

      • IdentityCenterBaseline→ precisa CentralSecurityRolesBaseline ser habilitado

      • BackupCentralVaultBaseline→ precisa CentralSecurityRolesBaseline ser habilitado

      • BackupAdminBaseline→ precisa CentralSecurityRolesBaseline ser habilitado

      • LogArchiveBaseline→ independente (sem dependências)

      • CentralConfigBaseline→ independente (sem dependências)

    • Deficiência:

      • CentralConfigBaselinesó pode ser desativado seCentralSecurityRolesBaseline,IdentityCenterBaseline, BackupAdminBaseline e as BackupCentralVaultBaseline linhas de base forem desativadas primeiro.

      • CentralSecurityRolesBaselinesó pode ser desativado seIdentityCenterBaseline, BackupAdminBaseline e as BackupCentralVaultBaseline linhas de base forem desativadas primeiro.

      • IdentityCenterBaselinepode ser desativado de forma independente.

      • BackupAdminBaselinee as BackupCentralVaultBaseline linhas de base podem ser desativadas de forma independente

      • LogArchiveBaselinepode ser desativado de forma independente

    Âmbito do AWS Config habilitação da integração de serviços

    Habilitar a integração AWS Config de serviços no nível da zona de destino implanta recursos de gravação do Config somente em contas de integração de serviços. Para implantar AWS Config recursos (Config Recorder, Delivery Channel) nas contas dos membros, ative a AWS Config linha de base em cada OU gerenciada individualmente.

    Habilitar a integração do Config no nível da zona de aterrissagem é um pré-requisito para habilitar a linha de base do Config nas OUs. A configuração no nível da zona de destino por si só não implanta recursos do Config nas contas dos membros.

    Para obter mais informações, consulte Atualizações do AWS Config.

    CentralizedLogging mudança de comportamento na versão 4.0

    Nas versões 3.3 e anteriores da zona de pouso, a desativação CentralizedLogging desativou CloudTrail a Organização e reteve todos os recursos implantados. Na versão 4.0, a desativação CentralizedLogging exclui todos os recursos associados da conta de registro. Esses recursos incluem o Config Recorder, o Delivery Channel e as instâncias de CloudTrail-related pilha. Após a desativação, a AWS Control Tower não gerencia mais a conta de registro.

    Para restaurar o gerenciamento da conta de registro, reative CentralizedLogging ou mova a conta para uma OU gerenciada e estenda a governança.