Landing Zone dengan AWS Control Tower
Bangun dasar multi-akun yang aman dengan guardrail bawaan.
Landing Zone dengan AWS Control Tower adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mengapa Menggunakan Landing Zone
Membuat puluhan akun secara manual menyebabkan penyiapan yang tidak konsisten dan tidak aman. Landing zone adalah lingkungan multiakun yang dirancang dengan baik, dengan keamanan dan tata kelola yang sudah terintegrasi sejak hari pertama.
AWS Control Tower mengotomatiskan pembuatan dan tata kelola landing zone, sehingga setiap akun dimulai dari dasar keamanan yang sama.
Fitur yang Disediakan Control Tower
Control Tower mengorkestrasi beberapa layanan menjadi satu lingkungan yang dikelola:
- AWS Organizations untuk struktur akun.
- IAM Identity Center untuk masuk.
- CloudTrail dan Config untuk pencatatan dan kepatuhan.
Control Tower secara otomatis menghubungkan semua layanan ini dengan pengaturan bawaan yang sesuai.
Struktur Akun
Control Tower menyiapkan struktur dasar:
- Akun pengelolaan di tingkat teratas.
- Akun Log Archive yang memusatkan log CloudTrail dan Config.
- Akun Audit (Security) untuk akses keamanan lintas akun.
Pemisahan ini menjauhkan log dan alat keamanan dari beban kerja.
Guardrail
Control Tower menegakkan tata kelola melalui guardrail (juga disebut kontrol).
- Guardrail preventif menggunakan SCP untuk memblokir tindakan yang tidak diizinkan.
- Guardrail detektif menggunakan aturan Config untuk menandai sumber daya yang tidak memenuhi kepatuhan.
- Guardrail proaktif memeriksa sumber daya sebelum penerapan.
Guardrail diberi label wajib, sangat direkomendasikan, atau opsional.
Account Factory
Account Factory adalah cara berbasis templat milik Control Tower untuk menyediakan akun baru.
Setiap akun baru secara otomatis ditempatkan di unit organisasi yang tepat, mewarisi guardrail, dan didaftarkan dalam pencatatan terpusat. Tim memperoleh akun yang memenuhi kepatuhan tanpa penyiapan keamanan manual, sering kali melalui katalog mandiri.
Unit Organisasi
Control Tower mengatur akun ke dalam OU (unit organisasi) yang mengelompokkan akun berdasarkan tujuan, seperti Produksi atau Sandbox.
Guardrail diterapkan pada tingkat OU, sehingga setiap akun dalam OU mewarisi kontrol yang sama. Hal ini membuat kebijakan konsisten dan mudah dipahami.
Dasbor dan Penyimpangan
Dasbor Control Tower menampilkan status kepatuhan di seluruh landing zone dan mendeteksi penyimpangan: kondisi ketika seseorang mengubah pengaturan yang dikelola di luar Control Tower.
Misalnya, jika SCP diedit secara langsung, Control Tower melaporkan penyimpangan sehingga Anda dapat menerapkan kembali dasar yang diinginkan.
Control Tower vs Organizations Manual
Anda dapat membangun penyiapan multiakun dengan Organizations dan SCP secara langsung, tetapi Control Tower mengatur semuanya untuk Anda dan menjaganya tetap konsisten.
- Penyiapan manual memberikan kendali penuh, tetapi membutuhkan lebih banyak usaha dan memiliki risiko celah yang lebih besar.
- Control Tower memberikan dasar yang cepat, memiliki pendapat yang jelas, dan dirancang dengan baik.
Menyesuaikan Landing Zone
Customizations for Control Tower (CfCT) dan Account Factory for Terraform memungkinkan Anda memperluas dasar tersebut dengan sumber daya dan konfigurasi sendiri yang diterapkan ke setiap akun baru.
Hal ini memadukan guardrail Control Tower dengan persyaratan khusus organisasi, seperti peran IAM dasar atau penyiapan jaringan.
Integrasi dengan Perangkat Keamanan
Akun Audit Control Tower telah dikonfigurasi sebelumnya untuk akses keamanan lintas akun, sehingga menjadi tempat alami bagi administrator yang didelegasikan untuk GuardDuty, Security Hub, dan Config.
Karena pencatatan dan audit sudah dipusatkan sejak hari pertama, penerapan deteksi ancaman dan kepatuhan di seluruh organisasi menjadi mudah, bukan pekerjaan yang harus ditambahkan belakangan.
Kapan Menggunakan Control Tower
Pilih Control Tower saat Anda perlu menyiapkan dan mengelola banyak akun dengan cepat menggunakan praktik terbaik keamanan yang sudah terintegrasi.
Dalam ujian, frasa "membangun dasar multiakun yang aman dengan guardrail dan pencatatan terpusat" merupakan sinyal kuat untuk AWS Control Tower.
Pemeriksaan Singkat
Identifikasi layanan yang tepat.
Rangkuman
Anda telah mempelajari cara AWS Control Tower membangun landing zone yang dikelola.
- Control Tower mengorkestrasi Organizations, Identity Center, CloudTrail, dan Config.
- Guardrail (preventif, detektif, proaktif) menegakkan kebijakan berdasarkan OU.
- Account Factory menyediakan akun yang memenuhi kepatuhan dan mendeteksi penyimpangan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Landing Zone dengan AWS Control Tower” gratis?
Ya — teks lengkap “Landing Zone dengan AWS Control Tower” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Landing Zone dengan AWS Control Tower”?
Bangun dasar multi-akun yang aman dengan guardrail bawaan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Landing Zone dengan AWS Control Tower” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Landing Zone dengan AWS Control Tower
- Conformance Pack Aturan Config
- Pemeriksaan Keamanan Trusted Advisor
- Memetakan Kontrol ke Kerangka Kepatuhan