Landing Zones med AWS Control Tower
Etablera en säker grund för flera konton med inbyggda skyddsräcken.
Landing Zones med AWS Control Tower är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Varför en landing zone
Att manuellt skapa dussintals konton leder till inkonsekventa och osäkra konfigurationer. En landing zone är en välarkitektad miljö med flera konton, där säkerhet och styrning är inbyggda från första dagen.
AWS Control Tower automatiserar skapandet och styrningen av en landing zone, så att varje konto börjar från samma säkra baslinje.
Vad Control Tower tillhandahåller
Control Tower samordnar flera tjänster till en och samma styrda miljö:
- AWS Organizations för kontostrukturen.
- IAM Identity Center för inloggning.
- CloudTrail och Config för loggning och regelefterlevnad.
Det kopplar automatiskt ihop dessa med väl avvägda standardinställningar.
Kontostrukturen
Control Tower konfigurerar en baslinjestruktur:
- Ett hanteringskonto högst upp.
- Ett Log Archive-konto som centraliserar CloudTrail- och Config-loggar.
- Ett Audit (Security)-konto för säkerhetsåtkomst mellan konton.
Denna uppdelning håller loggar och säkerhetsverktyg åtskilda från arbetsbelastningarna.
Guardrails
Control Tower upprätthåller styrningen genom guardrails (som även kallas controls).
- Preventive guardrails använder SCP:er för att blockera otillåtna åtgärder.
- Detective guardrails använder Config-regler för att upptäcka resurser som inte följer kraven.
- Proactive guardrails kontrollerar resurser före driftsättning.
Guardrails klassificeras som obligatoriska, starkt rekommenderade eller valfria.
Account Factory
Account Factory är Control Towers mallbaserade sätt att provisionera nya konton.
Varje nytt konto placeras automatiskt i rätt organisatoriska enhet, ärver guardrails och ansluts till centraliserad loggning. Team får konton som uppfyller kraven utan manuell säkerhetskonfiguration, ofta via en självbetjäningskatalog.
Organisatoriska enheter
Control Tower organiserar konton i OU:er (organisatoriska enheter) som grupperar konton efter användningsområde, till exempel Production eller Sandbox.
Guardrails tillämpas på OU-nivå, så att alla konton i en OU ärver samma kontroller. Det gör policyn konsekvent och lätt att förstå.
Instrumentpanelen och drift
Control Towers instrumentpanel visar status för regelefterlevnaden i hela landing zone och upptäcker drift: när någon ändrar en hanterad inställning utanför Control Tower.
Om någon till exempel redigerar en SCP direkt rapporterar Control Tower drift, så att ni kan tillämpa den avsedda baslinjen igen.
Control Tower jämfört med manuella Organizations
Ni kan bygga en miljö med flera konton med enbart Organizations och SCP:er, men Control Tower kopplar ihop allt åt er och håller konfigurationen konsekvent.
- Manuell hantering ger full kontroll men kräver mer arbete och medför större risk för luckor.
- Control Tower ger en snabb, opinionsbildande och välarkitektad baslinje.
Anpassa landing zone
Customizations for Control Tower (CfCT) och Account Factory for Terraform låter er utöka baslinjen med egna resurser och konfigurationer som tillämpas på varje nytt konto.
Detta kombinerar Control Towers guardrails med organisationsspecifika krav, till exempel IAM-roller eller nätverkskonfigurationer för baslinjen.
Integrering med säkerhetsverktyg
Control Towers Audit-konto är förkonfigurerat för säkerhetsåtkomst mellan konton, vilket gör det till den naturliga platsen för delegerade administratörer av GuardDuty, Security Hub och Config.
Eftersom loggning och granskning är centraliserade från första dagen blir det enkelt att ansluta hotdetektering och regelefterlevnad för hela organisationen, i stället för att behöva införa detta i efterhand.
När Control Tower ska användas
Välj Control Tower när ni behöver skapa och styra många konton snabbt, med inbyggda säkerhetsrekommendationer.
På provet är "upprätta en säker baslinje med flera konton, guardrails och centraliserad loggning" en tydlig signal för AWS Control Tower.
Snabb kontroll
Identifiera rätt tjänst.
Sammanfattning
Ni har lärt er hur AWS Control Tower bygger en styrd landing zone.
- Det samordnar Organizations, Identity Center, CloudTrail och Config.
- Guardrails (preventive, detective, proactive) upprätthåller policyn per OU.
- Account Factory provisionerar konton som uppfyller kraven och upptäcker drift.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Landing Zones med AWS Control Tower” gratis?
Ja – hela texten till ”Landing Zones med AWS Control Tower” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Landing Zones med AWS Control Tower”?
Etablera en säker grund för flera konton med inbyggda skyddsräcken. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Landing Zones med AWS Control Tower”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Landing Zones med AWS Control Tower
- Conformance Packs med Config-regler
- Säkerhetskontroller i Trusted Advisor
- Mappa kontroller till efterlevnadsramverk