AWS Security Academy · レッスン

AWS Control Towerによるランディングゾーン

ガードレールを組み込んだ安全なマルチアカウントの基盤を構築します。

レッスン 1/413 ステップ

「AWS Control Towerによるランディングゾーン」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

ランディングゾーンが必要な理由

数十個のアカウントを手作業で作成すると、構成にばらつきが生じ、安全性も低下します。ランディングゾーンとは、初日からセキュリティとガバナンスを組み込んだ、適切に設計されたマルチアカウント環境です。

AWS Control Towerは、ランディングゾーンの作成とガバナンスを自動化するため、すべてのアカウントを同じ安全なベースラインから開始できます。

Control Tower が提供するもの

Control Tower は複数のサービスをオーケストレーションし、ガバナンスが適用された1つの環境にまとめます。

  • アカウント構造にはAWS Organizations。
  • サインインにはIAM Identity Center。
  • ログ記録とコンプライアンスにはCloudTrail and Config。

これらは適切なデフォルト設定で自動的に連携されます。

アカウント構造

Control Tower は、次のベースライン構造を設定します。

  • 最上位にある管理アカウント。
  • CloudTrail と Config のログを一元化するLog Archiveアカウント。
  • アカウント間のセキュリティアクセスに使用するAudit (Security)アカウント。

この分離により、ログとセキュリティツールをワークロードから切り離せます。

ガードレール

Control Tower はガードレール(コントロールとも呼ばれます)によってガバナンスを適用します。

  • 予防的ガードレールは SCP を使用して、許可されていないアクションをブロックします。
  • 検出的ガードレールは Config ルールを使用して、非準拠のリソースを検出します。
  • プロアクティブガードレールは、デプロイ前にリソースをチェックします。

ガードレールには、必須、強く推奨、または選択式のラベルが付けられます。

Account Factory

Account Factoryは、Control Tower で新しいアカウントをプロビジョニングするためのテンプレート方式です。

新しいアカウントは自動的に適切な組織単位に配置され、ガードレールを継承し、一元化されたログ記録に登録されます。多くの場合はセルフサービスカタログを通じて、チームはセキュリティ設定を手作業で行わずに、準拠したアカウントを取得できます。

組織単位

Control Tower は、アカウントをOU(組織単位)に整理します。OU は、ProductionやSandboxのように目的ごとにアカウントをグループ化します。

ガードレールは OU レベルで適用されるため、OU 内のすべてのアカウントが同じコントロールを継承します。これにより、ポリシーの一貫性が保たれ、理解しやすくなります。

ダッシュボードとドリフト

Control Tower のダッシュボードには、ランディングゾーン全体のコンプライアンス状況が表示され、ドリフト(誰かが Control Tower の外部で管理対象の設定を変更した状態)が検出されます。

たとえば SCP が直接編集された場合、Control Tower はドリフトを報告するため、意図したベースラインを再適用できます。

Control Tower と手動の Organizations の比較

Organizations と SCP を直接使用してマルチアカウント構成を構築することもできますが、Control Tower は連携設定を代わりに行い、一貫性を維持します。

  • 手動構成は完全な制御が可能ですが、作業量が多く、抜け漏れのリスクも高くなります。
  • Control Tower は、迅速で方針が明確な、適切に設計されたベースラインを提供します。

ランディングゾーンのカスタマイズ

Control Tower のカスタマイズ(CfCT)と Account Factory for Terraform を使用すると、すべての新しいアカウントに適用する独自のリソースや設定を追加して、ベースラインを拡張できます。

これにより、Control Tower のガードレールと、ベースライン IAM ロールやネットワーク設定など、組織固有の要件を組み合わせられます。

セキュリティツールとの統合

Control Tower の Audit アカウントはアカウント間のセキュリティアクセス用に事前設定されているため、GuardDuty、Security Hub、Config の委任された管理者を配置するのに適しています。

初日からログ記録と監査が一元化されているため、組織全体の脅威検出とコンプライアンスを、後から追加するのではなく簡単に組み込めます。

Control Tower を使用する場面

セキュリティのベストプラクティスを組み込んだ状態で、多数のアカウントを迅速に構築してガバナンスを適用する必要がある場合は、Control Tower を選択します。

試験では、「ガードレールと一元化されたログ記録を備えた安全なマルチアカウントのベースラインを確立する」という記述が AWS Control Tower の強い手がかりになります。

クイックチェック

適切なサービスを特定してください。

まとめ

AWS Control Towerがガバナンスの適用されたランディングゾーンを構築する仕組みを学びました。

  • Organizations、Identity Center、CloudTrail、Config をオーケストレーションします。
  • ガードレール(予防的、検出的、プロアクティブ)により、OU 単位でポリシーを適用します。
  • Account Factoryは準拠したアカウントをプロビジョニングし、ドリフトを検出します。
無料で開始

AI チューターと学ぶ AWS Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
30
レッスン
120

よくある質問

「AWS Control Towerによるランディングゾーン」レッスンは無料ですか?

はい。「AWS Control Towerによるランディングゾーン」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「AWS Control Towerによるランディングゾーン」で何を学びますか?

ガードレールを組み込んだ安全なマルチアカウントの基盤を構築します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「AWS Control Towerによるランディングゾーン」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. AWS Control Towerによるランディングゾーン
  2. Configルールのコンフォーマンスパック
  3. Trusted Advisorのセキュリティチェック
  4. 制御項目とコンプライアンスフレームワークの対応付け
← AWS Security Academyに戻る