0Pricing
AWS Security Academy · Урок

Зоны приземления с AWS Control Tower

Развёртывайте безопасную базовую конфигурацию для нескольких учётных записей со встроенными защитными ограничениями.

«Зоны приземления с AWS Control Tower» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Зачем нужна landing zone

Создание десятков учетных записей вручную приводит к несогласованным и небезопасным конфигурациям. Landing zone — это правильно спроектированная среда с несколькими учетными записями, в которую безопасность и управление встроены с самого начала.

AWS Control Tower автоматизирует создание и управление landing zone, поэтому каждая учетная запись начинается с одной и той же защищенной базовой конфигурации.

Что предоставляет Control Tower

Control Tower объединяет несколько сервисов в одну управляемую среду:

  • AWS Organizations отвечает за структуру учетных записей.
  • IAM Identity Center отвечает за вход в систему.
  • CloudTrail и Config отвечают за ведение журналов и соответствие требованиям.

Сервис автоматически связывает их, используя разумные настройки по умолчанию.

Структура учетных записей

Control Tower создает базовую структуру:

  • Сверху находится управляющая учетная запись.
  • Учетная запись Log Archive централизует журналы CloudTrail и Config.
  • Учетная запись Audit (Security) предназначена для межучетного доступа к средствам безопасности.

Такое разделение не позволяет журналам и инструментам безопасности находиться рядом с рабочими нагрузками.

Механизмы управления

Control Tower обеспечивает управление с помощью механизмов управления (также называемых элементами управления).

  • Профилактические механизмы управления используют SCP, чтобы блокировать запрещенные действия.
  • Детективные механизмы управления используют правила Config, чтобы выявлять ресурсы, не соответствующие требованиям.
  • Проактивные механизмы управления проверяют ресурсы до развертывания.

Механизмы управления имеют статус обязательных, настоятельно рекомендуемых или необязательных.

Account Factory

Account Factory — это шаблонный способ Control Tower подготавливать новые учетные записи.

Каждая новая учетная запись автоматически помещается в нужное организационное подразделение, наследует механизмы управления и подключается к централизованному ведению журналов. Команды получают соответствующие требованиям учетные записи без ручной настройки безопасности, часто через каталог самообслуживания.

Организационные подразделения

Control Tower организует учетные записи в OU (организационные подразделения), группируя их по назначению, например Production или Sandbox.

Механизмы управления применяются на уровне OU, поэтому каждая учетная запись в OU наследует одинаковые элементы управления. Это обеспечивает единообразие политик и упрощает их понимание.

Панель управления и отклонения

Панель управления Control Tower показывает статус соответствия требованиям во всей landing zone и обнаруживает отклонения: случаи, когда кто-то изменяет управляемую настройку за пределами Control Tower.

Например, если SCP изменить напрямую, Control Tower сообщит об отклонении, чтобы Вы могли повторно применить заданную базовую конфигурацию.

Control Tower и ручная настройка Organizations

Вы можете создать среду с несколькими учетными записями, используя обычные Organizations и SCP, но Control Tower самостоятельно выполняет необходимые связи и поддерживает их согласованность.

  • Ручная настройка дает полный контроль, но требует больше усилий и повышает риск пропусков.
  • Control Tower быстро предоставляет четко определенную, правильно спроектированную базовую конфигурацию.

Настройка landing zone

Customizations for Control Tower (CfCT) и Account Factory for Terraform позволяют расширить базовую конфигурацию собственными ресурсами и настройками, применяемыми к каждой новой учетной записи.

Это сочетает механизмы управления Control Tower с требованиями конкретной организации, например с базовыми ролями IAM или настройками сети.

Интеграция с инструментами безопасности

Учетная запись Audit в Control Tower предварительно настроена для межучетного доступа к средствам безопасности, поэтому она естественным образом подходит для делегированных администраторов GuardDuty, Security Hub и Config.

Поскольку ведение журналов и аудит централизованы с самого начала, подключить обнаружение угроз и контроль соответствия требованиям на уровне всей организации легко — не требуется внедрять их задним числом.

Когда использовать Control Tower

Выбирайте Control Tower, когда нужно быстро создать и управлять множеством учетных записей, сразу встроив лучшие практики безопасности.

На экзамене формулировка «создать защищенную базовую конфигурацию среды с несколькими учетными записями, механизмами управления и централизованным ведением журналов» является сильным признаком того, что нужен AWS Control Tower.

Быстрая проверка

Определите подходящий сервис.

Итоги

Вы узнали, как AWS Control Tower создает управляемую landing zone.

  • Он объединяет Organizations, Identity Center, CloudTrail и Config.
  • Механизмы управления (профилактические, детективные и проактивные) обеспечивают соблюдение политик на уровне OU.
  • Account Factory подготавливает соответствующие требованиям учетные записи и обнаруживает отклонения.

Часто задаваемые вопросы

Урок «Зоны приземления с AWS Control Tower» бесплатный?

Да — полный текст урока «Зоны приземления с AWS Control Tower» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Зоны приземления с AWS Control Tower»?

Развёртывайте безопасную базовую конфигурацию для нескольких учётных записей со встроенными защитными ограничениями. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Зоны приземления с AWS Control Tower»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зоны приземления с AWS Control Tower
  2. Наборы правил Config для соответствия требованиям
  3. Проверки безопасности Trusted Advisor
  4. Сопоставление средств контроля со стандартами соответствия
← Назад к AWS Security Academy