Зоны приземления с AWS Control Tower
Развёртывайте безопасную базовую конфигурацию для нескольких учётных записей со встроенными защитными ограничениями.
«Зоны приземления с AWS Control Tower» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Зачем нужна landing zone
Создание десятков учетных записей вручную приводит к несогласованным и небезопасным конфигурациям. Landing zone — это правильно спроектированная среда с несколькими учетными записями, в которую безопасность и управление встроены с самого начала.
AWS Control Tower автоматизирует создание и управление landing zone, поэтому каждая учетная запись начинается с одной и той же защищенной базовой конфигурации.
Что предоставляет Control Tower
Control Tower объединяет несколько сервисов в одну управляемую среду:
- AWS Organizations отвечает за структуру учетных записей.
- IAM Identity Center отвечает за вход в систему.
- CloudTrail и Config отвечают за ведение журналов и соответствие требованиям.
Сервис автоматически связывает их, используя разумные настройки по умолчанию.
Структура учетных записей
Control Tower создает базовую структуру:
- Сверху находится управляющая учетная запись.
- Учетная запись Log Archive централизует журналы CloudTrail и Config.
- Учетная запись Audit (Security) предназначена для межучетного доступа к средствам безопасности.
Такое разделение не позволяет журналам и инструментам безопасности находиться рядом с рабочими нагрузками.
Механизмы управления
Control Tower обеспечивает управление с помощью механизмов управления (также называемых элементами управления).
- Профилактические механизмы управления используют SCP, чтобы блокировать запрещенные действия.
- Детективные механизмы управления используют правила Config, чтобы выявлять ресурсы, не соответствующие требованиям.
- Проактивные механизмы управления проверяют ресурсы до развертывания.
Механизмы управления имеют статус обязательных, настоятельно рекомендуемых или необязательных.
Account Factory
Account Factory — это шаблонный способ Control Tower подготавливать новые учетные записи.
Каждая новая учетная запись автоматически помещается в нужное организационное подразделение, наследует механизмы управления и подключается к централизованному ведению журналов. Команды получают соответствующие требованиям учетные записи без ручной настройки безопасности, часто через каталог самообслуживания.
Организационные подразделения
Control Tower организует учетные записи в OU (организационные подразделения), группируя их по назначению, например Production или Sandbox.
Механизмы управления применяются на уровне OU, поэтому каждая учетная запись в OU наследует одинаковые элементы управления. Это обеспечивает единообразие политик и упрощает их понимание.
Панель управления и отклонения
Панель управления Control Tower показывает статус соответствия требованиям во всей landing zone и обнаруживает отклонения: случаи, когда кто-то изменяет управляемую настройку за пределами Control Tower.
Например, если SCP изменить напрямую, Control Tower сообщит об отклонении, чтобы Вы могли повторно применить заданную базовую конфигурацию.
Control Tower и ручная настройка Organizations
Вы можете создать среду с несколькими учетными записями, используя обычные Organizations и SCP, но Control Tower самостоятельно выполняет необходимые связи и поддерживает их согласованность.
- Ручная настройка дает полный контроль, но требует больше усилий и повышает риск пропусков.
- Control Tower быстро предоставляет четко определенную, правильно спроектированную базовую конфигурацию.
Настройка landing zone
Customizations for Control Tower (CfCT) и Account Factory for Terraform позволяют расширить базовую конфигурацию собственными ресурсами и настройками, применяемыми к каждой новой учетной записи.
Это сочетает механизмы управления Control Tower с требованиями конкретной организации, например с базовыми ролями IAM или настройками сети.
Интеграция с инструментами безопасности
Учетная запись Audit в Control Tower предварительно настроена для межучетного доступа к средствам безопасности, поэтому она естественным образом подходит для делегированных администраторов GuardDuty, Security Hub и Config.
Поскольку ведение журналов и аудит централизованы с самого начала, подключить обнаружение угроз и контроль соответствия требованиям на уровне всей организации легко — не требуется внедрять их задним числом.
Когда использовать Control Tower
Выбирайте Control Tower, когда нужно быстро создать и управлять множеством учетных записей, сразу встроив лучшие практики безопасности.
На экзамене формулировка «создать защищенную базовую конфигурацию среды с несколькими учетными записями, механизмами управления и централизованным ведением журналов» является сильным признаком того, что нужен AWS Control Tower.
Быстрая проверка
Определите подходящий сервис.
Итоги
Вы узнали, как AWS Control Tower создает управляемую landing zone.
- Он объединяет Organizations, Identity Center, CloudTrail и Config.
- Механизмы управления (профилактические, детективные и проактивные) обеспечивают соблюдение политик на уровне OU.
- Account Factory подготавливает соответствующие требованиям учетные записи и обнаруживает отклонения.
Часто задаваемые вопросы
Урок «Зоны приземления с AWS Control Tower» бесплатный?
Да — полный текст урока «Зоны приземления с AWS Control Tower» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Зоны приземления с AWS Control Tower»?
Развёртывайте безопасную базовую конфигурацию для нескольких учётных записей со встроенными защитными ограничениями. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Зоны приземления с AWS Control Tower»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Зоны приземления с AWS Control Tower
- Наборы правил Config для соответствия требованиям
- Проверки безопасности Trusted Advisor
- Сопоставление средств контроля со стандартами соответствия