AWS Security Academy · Lezione

Landing zone con AWS Control Tower

Predisponga una base sicura multi-account con guardrail integrati.

Lezione 1 di 413 passaggi

Landing zone con AWS Control Tower è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Perché una landing zone

Creare manualmente decine di account porta a configurazioni incoerenti e non sicure. Una landing zone è un ambiente multi-account ben progettato, con sicurezza e governance integrate fin dal primo giorno.

AWS Control Tower automatizza la creazione e la governance di una landing zone, così ogni account parte dalla stessa baseline sicura.

Che cosa offre Control Tower

Control Tower orchestra diversi servizi in un unico ambiente governato:

  • AWS Organizations per la struttura degli account.
  • IAM Identity Center per l'accesso.
  • CloudTrail e Config per la registrazione dei log e la conformità.

Collega automaticamente questi servizi applicando impostazioni predefinite appropriate.

La struttura degli account

Control Tower configura una struttura di base:

  • Un management account al livello superiore.
  • Un account Log Archive che centralizza i log di CloudTrail e Config.
  • Un account Audit (Security) per l'accesso di sicurezza tra account.

Questa separazione mantiene i log e gli strumenti di sicurezza lontani dai carichi di lavoro.

Guardrail

Control Tower applica la governance tramite i guardrail (chiamati anche controlli).

  • I guardrail preventivi usano gli SCP per bloccare le azioni non consentite.
  • I guardrail investigativi usano le regole di Config per segnalare le risorse non conformi.
  • I guardrail proattivi controllano le risorse prima della distribuzione.

I guardrail sono classificati come obbligatori, fortemente consigliati o facoltativi.

Account Factory

Account Factory è il metodo basato su modelli di Control Tower per effettuare il provisioning di nuovi account.

Ogni nuovo account viene automaticamente inserito nell'unità organizzativa corretta, eredita i guardrail e viene registrato nella raccolta centralizzata dei log. I team ottengono account conformi senza dover configurare manualmente la sicurezza, spesso tramite un catalogo self-service.

Unità organizzative

Control Tower organizza gli account in OU (unità organizzative) che raggruppano gli account in base allo scopo, ad esempio Production o Sandbox.

I guardrail vengono applicati a livello di OU, quindi ogni account appartenente a un'OU eredita gli stessi controlli. In questo modo la policy è coerente e facile da comprendere.

Dashboard e drift

La dashboard di Control Tower mostra lo stato di conformità nell'intera landing zone e rileva il drift, cioè quando qualcuno modifica un'impostazione gestita al di fuori di Control Tower.

Ad esempio, se uno SCP viene modificato direttamente, Control Tower segnala il drift, consentendo di applicare nuovamente la baseline prevista.

Control Tower e Organizations manuale

È possibile creare una configurazione multi-account usando direttamente Organizations e gli SCP, ma Control Tower esegue i collegamenti necessari e mantiene la coerenza della configurazione.

  • La configurazione manuale offre il pieno controllo, ma richiede più impegno e comporta un rischio maggiore di lacune.
  • Control Tower offre rapidamente una baseline predefinita, ben progettata e basata su opinioni architetturali precise.

Personalizzazione della landing zone

Customizations for Control Tower (CfCT) e Account Factory for Terraform consentono di estendere la baseline con risorse e configurazioni personalizzate, applicate a ogni nuovo account.

In questo modo i guardrail di Control Tower si combinano con requisiti specifici dell'organizzazione, come ruoli IAM di base o configurazioni di rete.

Integrazione con gli strumenti di sicurezza

L'account Audit di Control Tower è preconfigurato per l'accesso di sicurezza tra account, ed è quindi la sede naturale per gli amministratori delegati di GuardDuty, Security Hub e Config.

Poiché la registrazione dei log e l'audit sono centralizzati fin dal primo giorno, integrare il rilevamento delle minacce e la conformità a livello organizzativo è semplice, invece di doverlo fare in un secondo momento.

Quando usare Control Tower

Scelga Control Tower quando deve configurare e governare rapidamente molti account, integrando fin dall'inizio le best practice di sicurezza.

Nel contesto dell'esame, "stabilire una baseline multi-account sicura con guardrail e registrazione centralizzata dei log" è un forte indicatore di AWS Control Tower.

Verifica rapida

Individui il servizio appropriato.

Riepilogo

Ha imparato come AWS Control Tower crea una landing zone governata.

  • Orchestra Organizations, Identity Center, CloudTrail e Config.
  • I guardrail (preventivi, investigativi e proattivi) applicano le policy a livello di OU.
  • Account Factory esegue il provisioning di account conformi e rileva il drift.
Gratis per iniziare

Impara AWS Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «Landing zone con AWS Control Tower» è gratuita?

Sì — il testo completo di «Landing zone con AWS Control Tower» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Landing zone con AWS Control Tower»?

Predisponga una base sicura multi-account con guardrail integrati. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Landing zone con AWS Control Tower»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Landing zone con AWS Control Tower
  2. Conformance pack di regole Config
  3. Controlli di sicurezza di Trusted Advisor
  4. Mappare i controlli sui framework di conformità
← Torna a AWS Security Academy