AWS Security Academy · Lektion

Landing zones med AWS Control Tower

Etablér et sikkert grundlag med flere konti og indbyggede sikkerhedsgrænser.

Lektion 1 af 413 trin

Landing zones med AWS Control Tower er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor en landing zone

Hvis du opretter dusinvis af konti manuelt, fører det til inkonsistente og usikre opsætninger. En landing zone er et veldesignet miljø med flere konti, hvor sikkerhed og styring er indbygget fra første dag.

AWS Control Tower automatiserer oprettelsen og styringen af en landing zone, så hver konto starter fra den samme sikre grundkonfiguration.

Hvad Control Tower leverer

Control Tower orkestrerer flere tjenester i ét styret miljø:

  • AWS Organizations til kontostrukturen.
  • IAM Identity Center til login.
  • CloudTrail og Config til logning og overholdelse af krav.

Det forbinder automatisk disse tjenester med fornuftige standardindstillinger.

Kontostrukturen

Control Tower opretter en grundstruktur:

  • En administrationskonto øverst.
  • En Log Archive-konto, der centraliserer CloudTrail- og Config-logge.
  • En Audit (Security)-konto til sikkerhedsadgang på tværs af konti.

Denne adskillelse holder logge og sikkerhedsværktøjer væk fra arbejdsbelastningerne.

Sikkerhedsrækværk

Control Tower håndhæver styring gennem sikkerhedsrækværk (også kaldet kontroller).

  • Forebyggende sikkerhedsrækværk bruger SCP'er til at blokere handlinger, der ikke er tilladt.
  • Detekterende sikkerhedsrækværk bruger Config-regler til at markere ressourcer, der ikke overholder kravene.
  • Proaktive sikkerhedsrækværk kontrollerer ressourcer før implementering.

Sikkerhedsrækværk er mærket som obligatoriske, stærkt anbefalede eller valgfrie.

Account Factory

Account Factory er Control Towers skabelonbaserede måde at klargøre nye konti på.

Hver ny konto placeres automatisk i den rigtige organisatoriske enhed, arver sikkerhedsrækværk og tilmeldes centraliseret logning. Teams får konti, der overholder kravene, uden manuel sikkerhedsopsætning, ofte via et selvbetjeningskatalog.

Organisatoriske enheder

Control Tower organiserer konti i OU'er (organisatoriske enheder), der grupperer konti efter formål, f.eks. Produktion eller Sandkasse.

Sikkerhedsrækværk gælder på OU-niveau, så alle konti i en OU arver de samme kontroller. Det gør politikken ensartet og nem at forstå.

Dashboardet og afvigelser

Control Tower-dashboardet viser status for overholdelse af krav på tværs af landing zonen og registrerer afvigelser: når nogen ændrer en administreret indstilling uden for Control Tower.

Hvis en SCP f.eks. redigeres direkte, rapporterer Control Tower en afvigelse, så du kan anvende den tilsigtede grundkonfiguration igen.

Control Tower sammenlignet med manuel Organizations

Du kan opbygge en opsætning med flere konti ved hjælp af rå Organizations og SCP'er, men Control Tower klarer forbindelserne for dig og holder dem ensartede.

  • Manuel opsætning giver fuld kontrol, men kræver mere arbejde og indebærer større risiko for mangler.
  • Control Tower giver en hurtig, holdningsbaseret og veldesignet grundkonfiguration.

Tilpasning af landing zonen

Customizations for Control Tower (CfCT) og Account Factory for Terraform giver dig mulighed for at udvide grundkonfigurationen med dine egne ressourcer og konfigurationer, der anvendes på hver ny konto.

Det kombinerer Control Towers sikkerhedsrækværk med organisationsspecifikke krav, f.eks. grundlæggende IAM-roller eller netværksopsætninger.

Integration med sikkerhedsværktøjer

Control Towers Audit-konto er forudkonfigureret til sikkerhedsadgang på tværs af konti, hvilket gør den til det naturlige hjem for delegerede administratorer af GuardDuty, Security Hub og Config.

Fordi logning og audit er centraliseret fra første dag, er det enkelt at tilslutte trusselsregistrering og overholdelse af krav på tværs af organisationen i stedet for at eftermontere det.

Hvornår Control Tower skal bruges

Vælg Control Tower, når du har brug for at oprette og styre mange konti hurtigt med indbyggede sikkerhedspraksisser.

På eksamen er "etabler en sikker grundkonfiguration med flere konti, sikkerhedsrækværk og centraliseret logning" et stærkt signal om AWS Control Tower.

Hurtigt tjek

Identificér den rigtige tjeneste.

Opsummering

Du har lært, hvordan AWS Control Tower opbygger en styret landing zone.

  • Det orkestrerer Organizations, Identity Center, CloudTrail og Config.
  • Sikkerhedsrækværk (forebyggende, detekterende og proaktive) håndhæver politikker efter OU.
  • Account Factory klargør konti, der overholder kravene, og registrerer afvigelser.
Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Landing zones med AWS Control Tower” gratis?

Ja — hele teksten til “Landing zones med AWS Control Tower” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Landing zones med AWS Control Tower”?

Etablér et sikkert grundlag med flere konti og indbyggede sikkerhedsgrænser. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Landing zones med AWS Control Tower”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Landing zones med AWS Control Tower
  2. Conformance Packs med Config-regler
  3. Trusted Advisor-sikkerhedskontroller
  4. Kobling af kontroller til compliance-frameworks
← Tilbage til AWS Security Academy