AWS Security Academy · leksjon

Landing Zones med AWS Control Tower

Etabler et sikkert grunnlag for flere kontoer med innebygde sikkerhetsrammer.

Leksjon 1 av 413 trinn

Landing Zones med AWS Control Tower er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Hvorfor en landing zone

Hvis du oppretter dusinvis av kontoer manuelt, fører det til inkonsistente og usikre oppsett. En landing zone er et velarkitekturert miljø med flere kontoer, der sikkerhet og styring er innebygd fra første dag.

AWS Control Tower automatiserer oppretting og styring av en landing zone, slik at hver konto starter med samme sikre grunnlinje.

Hva Control Tower tilbyr

Control Tower orkestrerer flere tjenester i ett styrt miljø:

  • AWS Organizations for kontostrukturen.
  • IAM Identity Center for pålogging.
  • CloudTrail og Config for logging og samsvar.

Det kobler disse automatisk sammen med fornuftige standardinnstillinger.

Kontostrukturen

Control Tower oppretter en grunnleggende struktur:

  • En administrasjonskonto øverst.
  • En Log Archive-konto som sentraliserer CloudTrail- og Config-logger.
  • En Audit (Security)-konto for sikkerhetstilgang på tvers av kontoer.

Denne adskillelsen holder logger og sikkerhetsverktøy atskilt fra arbeidsbelastningene.

Guardrails

Control Tower håndhever styring gjennom guardrails (også kalt kontroller).

  • Forebyggende guardrails bruker SCP-er til å blokkere handlinger som ikke er tillatt.
  • Detektive guardrails bruker Config-regler til å flagge ressurser som ikke oppfyller kravene.
  • Proaktive guardrails kontrollerer ressurser før utrulling.

Guardrails er merket som obligatoriske, sterkt anbefalte eller valgfrie.

Account Factory

Account Factory er Control Towers malbaserte metode for å klargjøre nye kontoer.

Hver nye konto plasseres automatisk i riktig organisasjonsenhet, arver guardrails og registreres i sentralisert logging. Teamene får kontoer som oppfyller kravene, uten manuelt sikkerhetsoppsett, ofte via en selvbetjeningskatalog.

Organisasjonsenheter

Control Tower organiserer kontoer i OU-er (organisasjonsenheter) som grupperer kontoer etter formål, for eksempel Production eller Sandbox.

Guardrails gjelder på OU-nivå, slik at alle kontoer i en OU arver de samme kontrollene. Dette gjør policyen konsekvent og enkel å forstå.

Dashbordet og avvik

Control Tower-dashbordet viser samsvarsstatus på tvers av landing zonen og oppdager avvik: når noen endrer en styrt innstilling utenfor Control Tower.

Hvis en SCP for eksempel redigeres direkte, rapporterer Control Tower avviket, slik at du kan bruke den tiltenkte grunnlinjen på nytt.

Control Tower kontra manuelle Organizations

Du kan bygge et oppsett med flere kontoer ved hjelp av rå Organizations og SCP-er, men Control Tower gjør sammenkoblingen for deg og holder den konsekvent.

  • Manuell konfigurering gir full kontroll, men krever mer arbeid og medfører større risiko for mangler.
  • Control Tower gir en rask, meningsbærende og velarkitekturert grunnlinje.

Tilpasse landing zonen

Customizations for Control Tower (CfCT) og Account Factory for Terraform lar deg utvide grunnlinjen med egne ressurser og konfigurasjoner som brukes på hver nye konto.

Dette kombinerer Control Towers guardrails med organisasjonsspesifikke krav, for eksempel grunnleggende IAM-roller eller nettverksoppsett.

Integrasjon med sikkerhetsverktøy

Control Towers Audit-konto er forhåndskonfigurert for sikkerhetstilgang på tvers av kontoer, noe som gjør den til det naturlige stedet for delegerte administratorer av GuardDuty, Security Hub og Config.

Fordi logging og revisjon er sentralisert fra første dag, er det enkelt å koble til trusseldeteksjon og samsvarskontroll for hele organisasjonen, i stedet for å ettermontere dette.

Når du bør bruke Control Tower

Velg Control Tower når du trenger å opprette og styre mange kontoer raskt, med beste praksis for sikkerhet innebygd.

På eksamen er «etablere en sikker grunnlinje for flere kontoer med guardrails og sentralisert logging» et tydelig signal om AWS Control Tower.

Hurtigsjekk

Identifiser riktig tjeneste.

Oppsummering

Du har lært hvordan AWS Control Tower bygger en styrt landing zone.

  • Den orkestrerer Organizations, Identity Center, CloudTrail og Config.
  • Guardrails (forebyggende, detektive og proaktive) håndhever policyer per OU.
  • Account Factory klargjør kontoer som oppfyller kravene, og oppdager avvik.
Gratis å komme i gang

Lær deg AWS Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Landing Zones med AWS Control Tower» gratis?

Ja – hele teksten i «Landing Zones med AWS Control Tower» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Landing Zones med AWS Control Tower»?

Etabler et sikkert grunnlag for flere kontoer med innebygde sikkerhetsrammer. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Security Academy?

Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Landing Zones med AWS Control Tower»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?

Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Landing Zones med AWS Control Tower
  2. Conformance Packs med Config-regler
  3. Trusted Advisor-sikkerhetskontroller
  4. Knytte kontroller til samsvarsrammeverk
← Tilbake til AWS Security Academy