Landing Zone ด้วย AWS Control Tower
สร้างพื้นฐานแบบหลายบัญชีที่ปลอดภัยพร้อมกรอบควบคุมในตัว
Landing Zone ด้วย AWS Control Tower เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลที่ต้องมีโซนเริ่มต้น
การสร้างบัญชีหลายสิบรายการด้วยตนเองทำให้การตั้งค่าไม่สอดคล้องกันและไม่ปลอดภัย โซนเริ่มต้น คือสภาพแวดล้อมแบบหลายบัญชีที่ออกแบบมาอย่างดี โดยมีระบบความปลอดภัยและการกำกับดูแลตั้งแต่วันแรก
AWS หอควบคุม ทำให้การสร้างและกำกับดูแลโซนเริ่มต้นเป็นแบบอัตโนมัติ ดังนั้นทุกบัญชีจึงเริ่มต้นจากพื้นฐานความปลอดภัยเดียวกัน
สิ่งที่หอควบคุมมีให้
หอควบคุมประสานบริการหลายรายการให้เป็นสภาพแวดล้อมเดียวที่อยู่ภายใต้การกำกับดูแล:
- AWS องค์กร สำหรับโครงสร้างบัญชี
- ศูนย์ข้อมูลประจำตัว IAM สำหรับการลงชื่อเข้าใช้
- CloudTrail และการกำหนดค่า สำหรับการบันทึกข้อมูลและการปฏิบัติตามข้อกำหนด
ระบบจะเชื่อมโยงบริการเหล่านี้เข้าด้วยกันโดยอัตโนมัติ พร้อมค่าเริ่มต้นที่เหมาะสม
โครงสร้างบัญชี
หอควบคุมจะตั้งค่าโครงสร้างพื้นฐานดังนี้:
- บัญชีการจัดการ อยู่บนสุด
- บัญชี คลังบันทึกข้อมูล สำหรับรวมบันทึกจาก CloudTrail และการกำหนดค่าไว้ที่ศูนย์กลาง
- บัญชี ตรวจสอบ (ความปลอดภัย) สำหรับการเข้าถึงด้านความปลอดภัยข้ามบัญชี
การแยกส่วนนี้ช่วยเก็บบันทึกและเครื่องมือความปลอดภัยให้ห่างจากเวิร์กโหลด
กลไกควบคุม
หอควบคุมบังคับใช้การกำกับดูแลผ่าน กลไกควบคุม (เรียกอีกอย่างว่าตัวควบคุม)
- กลไกควบคุมแบบ ป้องกัน ใช้ SCP เพื่อบล็อกการดำเนินการที่ไม่อนุญาต
- กลไกควบคุมแบบ ตรวจจับ ใช้กฎของการกำหนดค่าเพื่อแจ้งทรัพยากรที่ไม่เป็นไปตามข้อกำหนด
- กลไกควบคุมแบบ เชิงรุก ตรวจสอบทรัพยากรก่อนการนำไปใช้งาน
กลไกควบคุมมีป้ายกำกับว่า จำเป็น แนะนำอย่างยิ่ง หรือเลือกใช้
โรงงานสร้างบัญชี
โรงงานสร้างบัญชี คือวิธีจัดเตรียมบัญชีใหม่ตามแม่แบบของหอควบคุม
บัญชีใหม่แต่ละบัญชีจะถูกจัดเข้าไปยังหน่วยองค์กรที่ถูกต้องโดยอัตโนมัติ สืบทอดกลไกควบคุม และลงทะเบียนเข้ากับการบันทึกข้อมูลส่วนกลาง ทีมงานจึงได้บัญชีที่เป็นไปตามข้อกำหนดโดยไม่ต้องตั้งค่าความปลอดภัยด้วยตนเอง ซึ่งมักดำเนินการผ่านแค็ตตาล็อกแบบบริการตนเอง
หน่วยองค์กร
หอควบคุมจัดระเบียบบัญชีเป็น OU (หน่วยองค์กร) โดยจัดกลุ่มบัญชีตามวัตถุประสงค์ เช่น การใช้งานจริง หรือ พื้นที่ทดลอง
กลไกควบคุมมีผลในระดับ OU ดังนั้นทุกบัญชีใน OU จึงสืบทอดตัวควบคุมเดียวกัน ทำให้นโยบายมีความสอดคล้องและทำความเข้าใจได้ง่าย
แดชบอร์ดและการเบี่ยงเบน
แดชบอร์ดของหอควบคุมแสดงสถานะการปฏิบัติตามข้อกำหนดทั่วทั้งโซนเริ่มต้น และตรวจจับ การเบี่ยงเบน ซึ่งเกิดขึ้นเมื่อมีผู้เปลี่ยนการตั้งค่าที่อยู่ภายใต้การจัดการจากภายนอกหอควบคุม
ตัวอย่างเช่น หากมีการแก้ไข SCP โดยตรง หอควบคุมจะแจ้งการเบี่ยงเบน เพื่อให้คุณนำพื้นฐานที่ต้องการกลับมาใช้ใหม่
หอควบคุมเทียบกับองค์กรแบบตั้งค่าด้วยตนเอง
คุณสามารถสร้างการตั้งค่าแบบหลายบัญชีด้วยองค์กรและ SCP โดยตรงได้ แต่หอควบคุมจะเชื่อมโยงทุกอย่างให้คุณและรักษาความสอดคล้องไว้
- การตั้งค่าด้วยตนเองให้การควบคุมเต็มรูปแบบ แต่ใช้ความพยายามมากกว่าและเสี่ยงเกิดช่องว่าง
- หอควบคุมให้พื้นฐานที่รวดเร็ว มีแนวทางชัดเจน และออกแบบมาอย่างดี
การปรับแต่งโซนเริ่มต้น
การปรับแต่งสำหรับหอควบคุม (CfCT) และโรงงานสร้างบัญชีสำหรับ Terraform ช่วยให้คุณขยายพื้นฐานด้วยทรัพยากรและการกำหนดค่าของตนเอง ซึ่งจะถูกนำไปใช้กับทุกบัญชีใหม่
วิธีนี้ผสานกลไกควบคุมของหอควบคุมเข้ากับข้อกำหนดเฉพาะขององค์กร เช่น บทบาท IAM พื้นฐานหรือการตั้งค่าเครือข่าย
การผสานรวมกับเครื่องมือความปลอดภัย
บัญชีตรวจสอบของหอควบคุมได้รับการกำหนดค่าล่วงหน้าสำหรับ การเข้าถึงด้านความปลอดภัยข้ามบัญชี จึงเหมาะสำหรับเป็นที่ตั้งของผู้ดูแลระบบที่ได้รับมอบหมายของ GuardDuty, ศูนย์ความปลอดภัย และการกำหนดค่า
เนื่องจากการบันทึกข้อมูลและการตรวจสอบถูกรวมไว้ที่ศูนย์กลางตั้งแต่วันแรก การเพิ่มการตรวจจับภัยคุกคามและการปฏิบัติตามข้อกำหนดทั่วทั้งองค์กรจึงทำได้ง่าย ไม่ใช่งานที่ต้องมาแก้ไขเพิ่มเติมภายหลัง
เมื่อใดจึงควรใช้หอควบคุม
เลือกหอควบคุมเมื่อคุณต้องการ สร้างและกำกับดูแลบัญชีจำนวนมากอย่างรวดเร็ว พร้อมแนวทางปฏิบัติที่ดีด้านความปลอดภัยในตัว
ในการสอบ ข้อความว่า "สร้างพื้นฐานแบบหลายบัญชีที่ปลอดภัย พร้อมกลไกควบคุมและการบันทึกข้อมูลส่วนกลาง" เป็นสัญญาณสำคัญที่ชี้ไปยัง AWS หอควบคุม
ตรวจสอบอย่างรวดเร็ว
ระบุบริการที่เหมาะสม
สรุปทบทวน
คุณได้เรียนรู้ว่า AWS หอควบคุม สร้างโซนเริ่มต้นที่อยู่ภายใต้การกำกับดูแลได้อย่างไร
- ระบบประสานองค์กร ศูนย์ข้อมูลประจำตัว CloudTrail และการกำหนดค่า
- กลไกควบคุม (ป้องกัน ตรวจจับ เชิงรุก) บังคับใช้นโยบายตาม OU
- โรงงานสร้างบัญชี จัดเตรียมบัญชีที่เป็นไปตามข้อกำหนดและตรวจจับการเบี่ยงเบน
เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “Landing Zone ด้วย AWS Control Tower” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Landing Zone ด้วย AWS Control Tower” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Landing Zone ด้วย AWS Control Tower”
สร้างพื้นฐานแบบหลายบัญชีที่ปลอดภัยพร้อมกรอบควบคุมในตัว คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “Landing Zone ด้วย AWS Control Tower” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Landing Zone ด้วย AWS Control Tower
- ชุดกฎ Config เพื่อการปฏิบัติตามข้อกำหนด
- การตรวจสอบความปลอดภัยของ Trusted Advisor
- การจับคู่ตัวควบคุมกับกรอบการปฏิบัติตามข้อกำหนด