Zones d'atterrissage avec AWS Control Tower
Mettez en place une base sécurisée multicomptes avec des garde-fous intégrés.
Zones d'atterrissage avec AWS Control Tower est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Pourquoi une zone d’accueil
Créer manuellement des dizaines de comptes entraîne des configurations incohérentes et peu sécurisées. Une zone d’accueil est un environnement multi-compte bien conçu, avec la sécurité et la gouvernance intégrées dès le premier jour.
AWS Control Tower automatise la création et la gouvernance d’une zone d’accueil, afin que chaque compte démarre avec la même base sécurisée.
Fonctionnalités de Control Tower
Control Tower orchestre plusieurs services au sein d’un environnement gouverné unique :
- AWS Organizations pour la structure des comptes.
- IAM Identity Center pour la connexion.
- CloudTrail et Config pour la journalisation et la conformité.
Il relie automatiquement ces services à l’aide de paramètres par défaut pertinents.
La structure des comptes
Control Tower configure une structure de base :
- Un compte de gestion au sommet.
- Un compte Log Archive qui centralise les journaux CloudTrail et Config.
- Un compte Audit (Security) destiné à l’accès de sécurité entre comptes.
Cette séparation éloigne les journaux et les outils de sécurité des charges de travail.
Garde-fous
Control Tower applique la gouvernance au moyen de garde-fous (également appelés contrôles).
- Les garde-fous préventifs utilisent des SCP pour bloquer les actions interdites.
- Les garde-fous détectifs utilisent des règles Config pour signaler les ressources non conformes.
- Les garde-fous proactifs vérifient les ressources avant leur déploiement.
Les garde-fous sont classés comme obligatoires, vivement recommandés ou facultatifs.
Account Factory
Account Factory est la méthode basée sur des modèles de Control Tower pour approvisionner de nouveaux comptes.
Chaque nouveau compte est automatiquement placé dans la bonne unité organisationnelle, hérite des garde-fous et est inscrit à la journalisation centralisée. Les équipes obtiennent des comptes conformes sans configuration de sécurité manuelle, souvent par l’intermédiaire d’un catalogue en libre-service.
Unités organisationnelles
Control Tower organise les comptes en OU (unités organisationnelles) qui regroupent les comptes par objectif, comme Production ou Sandbox.
Les garde-fous s’appliquent au niveau de l’OU : chaque compte d’une OU hérite donc des mêmes contrôles. Les politiques restent ainsi cohérentes et faciles à comprendre.
Tableau de bord et dérive
Le tableau de bord de Control Tower affiche l’état de conformité dans toute la zone d’accueil et détecte la dérive, c’est-à-dire lorsqu’une personne modifie un paramètre géré en dehors de Control Tower.
Par exemple, si un SCP est modifié directement, Control Tower signale une dérive afin que vous puissiez réappliquer la base prévue.
Control Tower et Organizations manuel
Vous pouvez créer une configuration multi-compte avec Organizations et des SCP bruts, mais Control Tower effectue les connexions nécessaires à votre place et en préserve la cohérence.
- La configuration manuelle offre un contrôle total, mais demande davantage d’efforts et présente un risque accru de lacunes.
- Control Tower fournit rapidement une base bien conçue, avec des choix structurants.
Personnaliser la zone d’accueil
Les personnalisations pour Control Tower (CfCT) et Account Factory for Terraform vous permettent d’étendre la base avec vos propres ressources et configurations, appliquées à chaque nouveau compte.
Vous combinez ainsi les garde-fous de Control Tower avec des exigences propres à votre organisation, comme des rôles IAM de base ou des configurations réseau.
Intégration aux outils de sécurité
Le compte Audit de Control Tower est préconfiguré pour l’accès de sécurité entre comptes, ce qui en fait l’emplacement naturel des administrateurs délégués de GuardDuty, Security Hub et Config.
La journalisation et l’audit étant centralisés dès le premier jour, l’ajout de la détection des menaces et de la conformité à l’échelle de l’organisation est simple, plutôt qu’effectué après coup.
Quand utiliser Control Tower
Choisissez Control Tower lorsque vous devez mettre rapidement en place et gouverner de nombreux comptes, en intégrant dès le départ les bonnes pratiques de sécurité.
À l’examen, l’énoncé « établir une base multi-compte sécurisée avec des garde-fous et une journalisation centralisée » indique fortement AWS Control Tower.
Vérification rapide
Identifiez le bon service.
Récapitulatif
Vous avez appris comment AWS Control Tower construit une zone d’accueil gouvernée.
- Il orchestre Organizations, Identity Center, CloudTrail et Config.
- Les garde-fous (préventifs, détectifs et proactifs) appliquent les politiques par OU.
- Account Factory approvisionne des comptes conformes et détecte les dérives.
Questions Fréquemment Posées
La leçon « Zones d'atterrissage avec AWS Control Tower » est-elle gratuite ?
Oui — le texte complet de « Zones d'atterrissage avec AWS Control Tower » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Zones d'atterrissage avec AWS Control Tower » ?
Mettez en place une base sécurisée multicomptes avec des garde-fous intégrés. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Zones d'atterrissage avec AWS Control Tower » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Zones d'atterrissage avec AWS Control Tower
- Packs de conformité de règles Config
- Contrôles de sécurité de Trusted Advisor
- Associer les contrôles aux référentiels de conformité