本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
关键变化
注意
-
随着新版本的AWS控制塔,“已注册” 和 “已注册” 的定义发生了变化。当您启用 account/OU 了任何 AWS 控制塔资源(例如控制或基准)时,它将被视为受管理的资源。该定义将不再受
AWSControlTowerBaseline基线的存在所驱动。 -
Service-Linked 角色将在所有着陆区版本中保留,并且在 OU 变为 “未注册” 时不再删除
-
Service-Linked 只有在着陆区停用后,客户才能手动删除角色
从 3.3 或更早版本升级到版本 4.0
不要在版本升级过程中禁用服务集成 (AWS Config, SecurityRoles)。在着陆区版本 3.3 及更早版本中, AWS Config 始终 SecurityRoles 处于隐式启用状态。4.0 版首次将这些集成作为可配置选项呈现。成功升级到版本 4.0 后,您可以根据需要禁用服务集成。
-
Pre-requisite 对于着陆区 4.0:通过 API 升级到 4.0 版本时,请确保
AWSControlTowerCloudTrailRole服务角色使用新的托管策略AWSControlTowerCloudTrailRolePolicy而不是现有的内联策略。按照文档中的说明分离当前的内联策略并附加新的托管策略。 -
可选清单:着陆区 API 中的清单字段现在是可选的。客户无需任何服务集成即可创建着陆区。对已经在使用清单字段的现有客户没有影响。
-
可选组织结构:AWS 控制塔不再强制或管理安全 OU 的创建,因此客户可以定义和管理自己的组织结构。但是,AWS 控制塔将要求为每个 AWS 服务集成配置的所有账户位于同一个父 OU 下。对于已经设置 AWS 控制塔并拥有安全 OU 的客户而言,不会产生任何影响。AWS 控制塔自动部署必要的资源和控件,以管理安全 OU 中的服务集成账户。例如,启用 AWS Config 集成后,将在所有服务集成账户中启用 AWS Config 记录。AWS 控制塔基准和 AWS 配置基准不适用于安全 OU 和服务集成账户。要更改服务集成,请更新着陆区设置。
注意
-
AWS 控制塔着陆区 4.0 的组织结构设置与之前的着陆区版本相比发生了变化。AWS 控制塔将不再创建指定的安全 OU。带有服务集成账户的 OU 将是指定的安全 OU。
-
如果成员账户移入每个集成账户所在的 OU,则无论开启还是关闭自动注册,对该 OU 的启用控制都会被移动。
安全 OU 的基准状态:AWS 控制塔基准和 AWS Config 基准不能应用于安全 OU。安全 OU 显示这些基准的基准状态为 “不适用”。这种状态是预期的。 BackupBaseline 可以应用于安全 OU。
AWS 控制塔通过着陆区管理服务集成账户,而不是通过 OU-level 基准管理服务集成账户。如果服务集成账户显示的基准状态为 “未启用”,并且相关的服务集成被禁用,则 AWS Control Tower 将不再管理该账户。
安全 OU 中未指定为服务集成账户的账户不会获得基准资源。要管理这些账户,请将其移至托管业务单元并扩展治理。
服务集成账户的 IAM 身份中心权限集:AWS 控制塔为登录账户和账户提供 IAM 身份中心权限集。 SecurityRoles AWS 控制塔不为配置账户或备份账户预置权限集。要通过 IAM 身份中心访问配置或备份账户,请使用 AWS 控制塔部署的 IAM 身份中心资源手动创建权限集。
-
-
漂移通知:AWS Control Tower 将停止向着陆区 4.0 及更高版本的所有客户向 SNS 主题发送漂移通知,并将改为在管理账户 EventBridge 中向其发送漂移通知。要接收这些通知,请在管理账户中创建 EventBridge 规则。然后配置目标,例如 SNS 主题或 Lambda 函数。有关偏移通知和示例 EventBridge 事件的更多信息,请参阅治理偏差的类型。
-
可选服务集成:您现在可以进行 enable/disable 所有 AWS 控制塔集成 AWS Config,包括 CloudTrail SecurityRoles、AWS 和。 AWS Backup现在,这些集成在 API 中也有可选的必填
enabled标志。现在,可能适用于您的着陆区或共享账户的基准相互依赖。集成的特定依赖关系是:-
启用:
-
CentralSecurityRolesBaseline→CentralConfigBaseline需要启用 -
IdentityCenterBaseline→CentralSecurityRolesBaseline需要启用 -
BackupCentralVaultBaseline→CentralSecurityRolesBaseline需要启用 -
BackupAdminBaseline→CentralSecurityRolesBaseline需要启用 -
LogArchiveBaseline→ 独立(无依赖关系) -
CentralConfigBaseline→ 独立(无依赖关系)
-
-
残疾:
-
CentralConfigBaseline只有在先禁用CentralSecurityRolesBaselineIdentityCenterBaseline、BackupAdminBaseline和BackupCentralVaultBaseline基线时才能禁用。 -
CentralSecurityRolesBaseline只有在先禁用基线时才能禁用IdentityCenterBaseline,BackupAdminBaseline并且BackupCentralVaultBaseline基线处于禁用状态。 -
IdentityCenterBaseline可以独立禁用。 -
BackupAdminBaseline并且可以独立禁用BackupCentralVaultBaseline基线 -
LogArchiveBaseline可以独立禁用
-
的范围 AWS Config 服务集成支持
在着陆区级别启用 AWS Config 服务集成只会将 Config 记录资源部署到服务集成账户。要将 AWS Config 资源(配置记录器、交付渠道)部署到成员账户,请分别在每个托管 OU 上启用 AWS Config 基准。
在着陆区级别启用配置集成是在 OU 上启用配置基准的先决条件。仅登录区域级别设置并不能将配置资源部署到成员账户。
有关更多信息,请参阅 AWS 配置更新。
CentralizedLogging 4.0 版中的行为更改
在着陆区版本 3.3 及更早版本中,禁用会 CloudTrail 将组织 CentralizedLogging 切换为关闭状态并保留所有已部署的资源。在版本 4.0 中,禁用 CentralizedLogging 将删除日志帐户中的所有关联资源。这些资源包括配置记录器、交付渠道和 CloudTrail-related 堆栈实例。禁用后,AWS 控制塔不再管理日志账户。
要恢复对登录账户的管理,请重新启用该账户 CentralizedLogging 或将其移至托管 OU 并扩展监管范围。
-