Landing zones con AWS Control Tower
Implemente una base segura para varias cuentas con controles de protección integrados
Landing zones con AWS Control Tower es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Por qué usar una landing zone
Crear manualmente decenas de cuentas da lugar a configuraciones incoherentes e inseguras. Una landing zone es un entorno de varias cuentas, bien diseñado, con la seguridad y la gobernanza integradas desde el primer día.
AWS Control Tower automatiza la creación y la gobernanza de una landing zone, de modo que todas las cuentas parten de la misma base segura.
Qué proporciona Control Tower
Control Tower coordina varios servicios en un único entorno gobernado:
- AWS Organizations para la estructura de cuentas.
- IAM Identity Center para el inicio de sesión.
- CloudTrail y Config para el registro y el cumplimiento.
Los conecta automáticamente con valores predeterminados adecuados.
La estructura de cuentas
Control Tower configura una estructura de referencia:
- Una cuenta de administración en la parte superior.
- Una cuenta de Log Archive que centraliza los registros de CloudTrail y Config.
- Una cuenta de Audit (Security) para el acceso de seguridad entre cuentas.
Esta separación mantiene los registros y las herramientas de seguridad alejados de las cargas de trabajo.
Controles de protección
Control Tower aplica la gobernanza mediante controles de protección (también llamados controles).
- Los controles de protección preventivos utilizan SCP para bloquear acciones no permitidas.
- Los controles de protección detectivos utilizan reglas de Config para señalar recursos que no cumplen los requisitos.
- Los controles de protección proactivos comprueban los recursos antes de la implementación.
Los controles de protección se clasifican como obligatorios, muy recomendados u opcionales.
Account Factory
Account Factory es el método basado en plantillas de Control Tower para aprovisionar cuentas nuevas.
Cada cuenta nueva se coloca automáticamente en la unidad organizativa adecuada, hereda los controles de protección y se registra en el registro centralizado. Los equipos obtienen cuentas que cumplen los requisitos sin tener que configurar manualmente la seguridad, normalmente mediante un catálogo de autoservicio.
Unidades organizativas
Control Tower organiza las cuentas en OUs (unidades organizativas) que las agrupan según su finalidad, como Production o Sandbox.
Los controles de protección se aplican en el nivel de la OU, por lo que cada cuenta de una OU hereda los mismos controles. Esto hace que las políticas sean coherentes y fáciles de comprender.
El panel y la desviación
El panel de Control Tower muestra el estado de cumplimiento en toda la landing zone y detecta la desviación: cuando alguien cambia una configuración administrada fuera de Control Tower.
Por ejemplo, si se edita directamente una SCP, Control Tower informa de la desviación para que pueda volver a aplicar la base prevista.
Control Tower frente a Organizations manual
Puede crear una configuración de varias cuentas utilizando directamente Organizations y SCP, pero Control Tower se encarga de conectarlo todo y mantiene la coherencia.
- El enfoque manual ofrece control total, pero requiere más esfuerzo y presenta mayor riesgo de omisiones.
- Control Tower proporciona rápidamente una base bien diseñada y con criterios definidos.
Personalización de la landing zone
Customizations for Control Tower (CfCT) y Account Factory for Terraform permiten ampliar la base con sus propios recursos y configuraciones, que se aplican a cada cuenta nueva.
Esto combina los controles de protección de Control Tower con requisitos específicos de la organización, como roles de IAM de referencia o configuraciones de red.
Integración con herramientas de seguridad
La cuenta Audit de Control Tower está preconfigurada para el acceso de seguridad entre cuentas, por lo que es el lugar natural para los administradores delegados de GuardDuty, Security Hub y Config.
Como el registro y la auditoría se centralizan desde el primer día, incorporar la detección de amenazas y el cumplimiento en toda la organización es sencillo, en lugar de tener que añadirlo posteriormente.
Cuándo usar Control Tower
Elija Control Tower cuando necesite crear y gobernar muchas cuentas rápidamente, con las prácticas recomendadas de seguridad integradas.
En el examen, la frase «establecer una base segura de varias cuentas con controles de protección y registro centralizado» es una señal clara de AWS Control Tower.
Comprobación rápida
Identifique el servicio adecuado.
Resumen
Ha aprendido cómo AWS Control Tower crea una landing zone gobernada.
- Coordina Organizations, Identity Center, CloudTrail y Config.
- Los controles de protección (preventivos, detectivos y proactivos) aplican las políticas por OU.
- Account Factory aprovisiona cuentas que cumplen los requisitos y detecta desviaciones.
Aprende AWS Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «Landing zones con AWS Control Tower» es gratis?
Sí — el texto completo de «Landing zones con AWS Control Tower» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Landing zones con AWS Control Tower»?
Implemente una base segura para varias cuentas con controles de protección integrados Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Landing zones con AWS Control Tower»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Landing zones con AWS Control Tower
- Paquetes de conformidad de reglas de Config
- Comprobaciones de seguridad de Trusted Advisor
- Asignación de controles a marcos de conformidad