Landing zonet AWS Control Towerilla
Ota käyttöön turvallinen usean tilin perusympäristö sisäänrakennettuine suojarajoineen.
Landing zonet AWS Control Towerilla on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Miksi landing zone tarvitaan
Useiden kymmenien tilien luominen käsin johtaa epäyhtenäisiin ja suojaamattomiin määrityksiin. Landing zone on hyvin suunniteltu usean tilin ympäristö, jossa tietoturva ja hallinto on rakennettu sisään alusta alkaen.
AWS Control Tower automatisoi landing zonen luomisen ja hallinnan, joten jokainen tili aloittaa samasta turvallisesta perustasosta.
Mitä Control Tower tarjoaa
Control Tower yhdistää useita palveluita yhdeksi hallituksi ympäristöksi:
- AWS Organizations tilirakennetta varten.
- IAM Identity Center kirjautumista varten.
- CloudTrail ja Config lokitusta ja vaatimustenmukaisuutta varten.
Se yhdistää nämä automaattisesti järkevien oletusasetusten avulla.
Tilirakenne
Control Tower määrittää perustason mukaisen rakenteen:
- Ylimpänä oleva hallintatili.
- Log Archive -tili, joka keskittää CloudTrail- ja Config-lokit.
- Audit (Security) -tili tilien välisiä tietoturvakäyttöoikeuksia varten.
Tämä erottelu pitää lokit ja tietoturvatyökalut erillään työkuormista.
Suojaukset
Control Tower toteuttaa hallintaa suojauksilla (joita kutsutaan myös kontrolleiksi).
- Ennalta estävät suojaukset käyttävät SCP-käytäntöjä estämään kielletyt toiminnot.
- Havaitsevat suojaukset käyttävät Config-sääntöjä vaatimustenvastaisten resurssien ilmoittamiseen.
- Ennakoivat suojaukset tarkistavat resurssit ennen käyttöönottoa.
Suojaukset luokitellaan pakollisiksi, vahvasti suositelluiksi tai valinnaisiksi.
Account Factory
Account Factory on Control Towerin mallipohjainen tapa ottaa uusia tilejä käyttöön.
Jokainen uusi tili sijoitetaan automaattisesti oikeaan organisaatioyksikköön, se perii suojaukset ja liitetään keskitettyyn lokitukseen. Tiimit saavat vaatimustenmukaiset tilit ilman manuaalista tietoturvamääritystä, usein itsepalveluluettelon kautta.
Organisaatioyksiköt
Control Tower järjestää tilit OU-yksiköihin (organisaatioyksiköihin), jotka ryhmittelevät tilit käyttötarkoituksen mukaan, kuten Production tai Sandbox.
Suojaukset kohdistetaan OU-tasolla, joten jokainen OU:n tili perii samat kontrollit. Näin käytännöt pysyvät yhdenmukaisina ja niiden vaikutuksia on helppo arvioida.
Koontinäyttö ja poikkeamat
Control Towerin koontinäyttö näyttää landing zonen vaatimustenmukaisuuden tilan ja havaitsee poikkeamat: tilanteet, joissa joku muuttaa hallittua asetusta Control Towerin ulkopuolella.
Jos esimerkiksi SCP:tä muokataan suoraan, Control Tower ilmoittaa poikkeamasta, jotta voitte ottaa halutun perustason uudelleen käyttöön.
Control Tower verrattuna Organizationsin manuaaliseen käyttöön
Voitte rakentaa usean tilin ympäristön käyttämällä suoraan Organizationsia ja SCP-käytäntöjä, mutta Control Tower hoitaa yhdistämisen puolestanne ja pitää kokonaisuuden yhdenmukaisena.
- Manuaalinen toteutus antaa täyden hallinnan, mutta vaatii enemmän työtä ja lisää puutteiden riskiä.
- Control Tower tarjoaa nopeasti käyttöön otettavan, ohjaavan ja hyvin suunnitellun perustason.
Landing zonen mukauttaminen
Control Towerin mukautukset (CfCT) ja Account Factory for Terraform mahdollistavat perustason laajentamisen omilla resursseilla ja määrityksillä, jotka otetaan käyttöön jokaisella uudella tilillä.
Näin Control Towerin suojaukset voidaan yhdistää organisaation omiin vaatimuksiin, kuten IAM-roolien tai verkkojen perustason määrityksiin.
Integrointi tietoturvatyökaluihin
Control Towerin Audit-tili on esimääritetty tilien välisiä tietoturvakäyttöoikeuksia varten, joten se on luonteva paikka GuardDutyn, Security Hubin ja Configin delegoiduille ylläpitäjille.
Koska lokitus ja auditointi keskitetään heti alusta alkaen, koko organisaation kattavan uhkien tunnistamisen ja vaatimustenmukaisuuden käyttöönotto on suoraviivaista eikä jälkikäteen tehtävää korjaustyötä.
Milloin Control Toweria kannattaa käyttää
Valitkaa Control Tower, kun tarvitsette useiden tilien nopean käyttöönoton ja hallinnan siten, että tietoturvan parhaat käytännöt ovat valmiiksi mukana.
Tutkintotehtävissä ilmaus ”suojauksilla ja keskitetyllä lokituksella varustetun turvallisen usean tilin perustason luominen” viittaa vahvasti AWS Control Toweriin.
Pikatarkistus
Tunnistakaa oikea palvelu.
Kertaus
Opitte, miten AWS Control Tower rakentaa hallitun landing zonen.
- Se yhdistää Organizationsin, Identity Centerin, CloudTrailin ja Configin.
- Suojaukset (ennalta estävät, havaitsevat ja ennakoivat) toteuttavat käytäntöjä OU-kohtaisesti.
- Account Factory ottaa käyttöön vaatimustenmukaisia tilejä ja havaitsee poikkeamat.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Landing zonet AWS Control Towerilla” ilmainen?
Kyllä – oppitunnin ”Landing zonet AWS Control Towerilla” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Landing zonet AWS Control Towerilla”?
Ota käyttöön turvallinen usean tilin perusympäristö sisäänrakennettuine suojarajoineen. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Landing zonet AWS Control Towerilla”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Landing zonet AWS Control Towerilla
- Config-sääntöjen conformance packit
- Trusted Advisorin tietoturvatarkistukset
- Kontrollien yhdistäminen vaatimustenmukaisuuskehyksiin