AWS Security Academy · Lección

Landing zones con AWS Control Tower

Implemente una base segura para varias cuentas con controles de protección integrados

Lección 1 de 413 pasos

Landing zones con AWS Control Tower es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Por qué usar una landing zone

Crear manualmente decenas de cuentas da lugar a configuraciones incoherentes e inseguras. Una landing zone es un entorno de varias cuentas, bien diseñado, con la seguridad y la gobernanza integradas desde el primer día.

AWS Control Tower automatiza la creación y la gobernanza de una landing zone, de modo que todas las cuentas parten de la misma base segura.

Qué proporciona Control Tower

Control Tower coordina varios servicios en un único entorno gobernado:

  • AWS Organizations para la estructura de cuentas.
  • IAM Identity Center para el inicio de sesión.
  • CloudTrail y Config para el registro y el cumplimiento.

Los conecta automáticamente con valores predeterminados adecuados.

La estructura de cuentas

Control Tower configura una estructura de referencia:

  • Una cuenta de administración en la parte superior.
  • Una cuenta de Log Archive que centraliza los registros de CloudTrail y Config.
  • Una cuenta de Audit (Security) para el acceso de seguridad entre cuentas.

Esta separación mantiene los registros y las herramientas de seguridad alejados de las cargas de trabajo.

Controles de protección

Control Tower aplica la gobernanza mediante controles de protección (también llamados controles).

  • Los controles de protección preventivos utilizan SCP para bloquear acciones no permitidas.
  • Los controles de protección detectivos utilizan reglas de Config para señalar recursos que no cumplen los requisitos.
  • Los controles de protección proactivos comprueban los recursos antes de la implementación.

Los controles de protección se clasifican como obligatorios, muy recomendados u opcionales.

Account Factory

Account Factory es el método basado en plantillas de Control Tower para aprovisionar cuentas nuevas.

Cada cuenta nueva se coloca automáticamente en la unidad organizativa adecuada, hereda los controles de protección y se registra en el registro centralizado. Los equipos obtienen cuentas que cumplen los requisitos sin tener que configurar manualmente la seguridad, normalmente mediante un catálogo de autoservicio.

Unidades organizativas

Control Tower organiza las cuentas en OUs (unidades organizativas) que las agrupan según su finalidad, como Production o Sandbox.

Los controles de protección se aplican en el nivel de la OU, por lo que cada cuenta de una OU hereda los mismos controles. Esto hace que las políticas sean coherentes y fáciles de comprender.

El panel y la desviación

El panel de Control Tower muestra el estado de cumplimiento en toda la landing zone y detecta la desviación: cuando alguien cambia una configuración administrada fuera de Control Tower.

Por ejemplo, si se edita directamente una SCP, Control Tower informa de la desviación para que pueda volver a aplicar la base prevista.

Control Tower frente a Organizations manual

Puede crear una configuración de varias cuentas utilizando directamente Organizations y SCP, pero Control Tower se encarga de conectarlo todo y mantiene la coherencia.

  • El enfoque manual ofrece control total, pero requiere más esfuerzo y presenta mayor riesgo de omisiones.
  • Control Tower proporciona rápidamente una base bien diseñada y con criterios definidos.

Personalización de la landing zone

Customizations for Control Tower (CfCT) y Account Factory for Terraform permiten ampliar la base con sus propios recursos y configuraciones, que se aplican a cada cuenta nueva.

Esto combina los controles de protección de Control Tower con requisitos específicos de la organización, como roles de IAM de referencia o configuraciones de red.

Integración con herramientas de seguridad

La cuenta Audit de Control Tower está preconfigurada para el acceso de seguridad entre cuentas, por lo que es el lugar natural para los administradores delegados de GuardDuty, Security Hub y Config.

Como el registro y la auditoría se centralizan desde el primer día, incorporar la detección de amenazas y el cumplimiento en toda la organización es sencillo, en lugar de tener que añadirlo posteriormente.

Cuándo usar Control Tower

Elija Control Tower cuando necesite crear y gobernar muchas cuentas rápidamente, con las prácticas recomendadas de seguridad integradas.

En el examen, la frase «establecer una base segura de varias cuentas con controles de protección y registro centralizado» es una señal clara de AWS Control Tower.

Comprobación rápida

Identifique el servicio adecuado.

Resumen

Ha aprendido cómo AWS Control Tower crea una landing zone gobernada.

  • Coordina Organizations, Identity Center, CloudTrail y Config.
  • Los controles de protección (preventivos, detectivos y proactivos) aplican las políticas por OU.
  • Account Factory aprovisiona cuentas que cumplen los requisitos y detecta desviaciones.
Gratis para empezar

Aprende AWS Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
30
Lecciones
120

Preguntas frecuentes

¿La lección «Landing zones con AWS Control Tower» es gratis?

Sí — el texto completo de «Landing zones con AWS Control Tower» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Landing zones con AWS Control Tower»?

Implemente una base segura para varias cuentas con controles de protección integrados Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Landing zones con AWS Control Tower»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Landing zones con AWS Control Tower
  2. Paquetes de conformidad de reglas de Config
  3. Comprobaciones de seguridad de Trusted Advisor
  4. Asignación de controles a marcos de conformidad
← Volver a AWS Security Academy