0Pricing
AWS Security Academy · Lektion

Landing Zones mit AWS Control Tower

Richten Sie eine sichere Multi-Account-Basis mit integrierten Leitplanken ein.

Landing Zones mit AWS Control Tower ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum eine Landing Zone

Das manuelle Einrichten dutzender Konten führt zu uneinheitlichen und unsicheren Umgebungen. Eine Landing Zone ist eine gut konzipierte Umgebung mit mehreren Konten, in die Sicherheit und Governance von Anfang an integriert sind.

AWS Control Tower automatisiert die Erstellung und Verwaltung einer Landing Zone, sodass jedes Konto mit derselben sicheren Ausgangsbasis beginnt.

Was Control Tower bereitstellt

Control Tower orchestriert mehrere Services in einer einzigen verwalteten Umgebung:

  • AWS Organizations für die Kontostruktur.
  • IAM Identity Center für die Anmeldung.
  • CloudTrail und Config für Protokollierung und Compliance.

Diese Services werden automatisch mit sinnvollen Standardeinstellungen miteinander verbunden.

Die Kontostruktur

Control Tower richtet eine grundlegende Struktur ein:

  • Ein Verwaltungskonto an der Spitze.
  • Ein Log Archive-Konto, das CloudTrail- und Config-Protokolle zentralisiert.
  • Ein Audit (Security)-Konto für kontenübergreifenden Sicherheitszugriff.

Durch diese Trennung bleiben Protokolle und Sicherheitstools von den Workloads getrennt.

Guardrails

Control Tower setzt Governance mithilfe von Guardrails (auch Controls genannt) durch.

  • Präventive Guardrails verwenden SCPs, um unzulässige Aktionen zu blockieren.
  • Detektive Guardrails verwenden Config-Regeln, um nicht konforme Ressourcen zu kennzeichnen.
  • Proaktive Guardrails prüfen Ressourcen vor der Bereitstellung.

Guardrails sind als verpflichtend, dringend empfohlen oder optional gekennzeichnet.

Account Factory

Account Factory ist die vorlagenbasierte Methode von Control Tower, um neue Konten bereitzustellen.

Jedes neue Konto wird automatisch in der richtigen Organisationseinheit angelegt, übernimmt die Guardrails und wird für die zentrale Protokollierung registriert. Teams erhalten konforme Konten ohne manuelle Sicherheitseinrichtung, häufig über einen Self-Service-Katalog.

Organisationseinheiten

Control Tower organisiert Konten in OUs (Organisationseinheiten), die Konten nach ihrem Zweck gruppieren, beispielsweise Production oder Sandbox.

Guardrails gelten auf OU-Ebene, sodass jedes Konto in einer OU dieselben Controls übernimmt. Dadurch werden Richtlinien konsistent und leicht nachvollziehbar.

Das Dashboard und Drift

Das Control-Tower-Dashboard zeigt den Compliance-Status in der gesamten Landing Zone und erkennt Drift: Änderungen an einer verwalteten Einstellung, die außerhalb von Control Tower vorgenommen wurden.

Wenn beispielsweise eine SCP direkt bearbeitet wird, meldet Control Tower Drift, sodass Sie die vorgesehene Ausgangsbasis erneut anwenden können.

Control Tower im Vergleich zu manuellen Organizations

Sie können eine Umgebung mit mehreren Konten mithilfe von Organizations und SCPs direkt aufbauen. Control Tower übernimmt jedoch die Verknüpfung für Sie und sorgt für Konsistenz.

  • Die manuelle Methode bietet vollständige Kontrolle, erfordert aber mehr Aufwand und birgt ein höheres Risiko für Lücken.
  • Control Tower bietet schnell eine vorgegebene, gut konzipierte Ausgangsbasis.

Anpassen der Landing Zone

Mit Customizations for Control Tower (CfCT) und Account Factory for Terraform können Sie die Ausgangsbasis um eigene Ressourcen und Konfigurationen erweitern, die auf jedes neue Konto angewendet werden.

So verbinden Sie die Guardrails von Control Tower mit organisationsspezifischen Anforderungen, etwa grundlegenden IAM-Rollen oder Netzwerkkonfigurationen.

Integration in Sicherheitstools

Das Audit-Konto von Control Tower ist für den kontenübergreifenden Sicherheitszugriff vorkonfiguriert und daher der natürliche Ort für delegierte Administratoren von GuardDuty, Security Hub und Config.

Da Protokollierung und Auditierung von Anfang an zentralisiert sind, lässt sich die organisationsweite Bedrohungserkennung und Compliance unkompliziert integrieren, statt sie nachträglich einzurichten.

Wann Control Tower verwendet werden sollte

Wählen Sie Control Tower, wenn Sie viele Konten schnell einrichten und verwalten müssen und bewährte Sicherheitspraktiken von Anfang an integriert sein sollen.

In einer Prüfung ist die Formulierung "eine sichere Ausgangsbasis mit mehreren Konten, Guardrails und zentraler Protokollierung schaffen" ein starkes Indiz für AWS Control Tower.

Kurze Überprüfung

Ermitteln Sie den richtigen Service.

Zusammenfassung

Sie haben gelernt, wie AWS Control Tower eine verwaltete Landing Zone aufbaut.

  • Der Dienst orchestriert Organizations, Identity Center, CloudTrail und Config.
  • Guardrails (präventiv, detektiv, proaktiv) setzen Richtlinien auf OU-Ebene durch.
  • Account Factory stellt konforme Konten bereit und erkennt Drift.

Häufig gestellte Fragen

Ist die Lektion „Landing Zones mit AWS Control Tower“ kostenlos?

Ja — der vollständige Text von „Landing Zones mit AWS Control Tower“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Landing Zones mit AWS Control Tower“?

Richten Sie eine sichere Multi-Account-Basis mit integrierten Leitplanken ein. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Landing Zones mit AWS Control Tower“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Landing Zones mit AWS Control Tower
  2. Conformance Packs mit Config-Regeln
  3. Sicherheitsprüfungen mit Trusted Advisor
  4. Kontrollen Compliance-Frameworks zuordnen
← Zurück zu AWS Security Academy