Cloud & IT Cert Prep · บทเรียน

Landing Zone ด้วย AWS Control Tower

สร้างพื้นฐานแบบหลายบัญชีที่ปลอดภัยพร้อมกรอบควบคุมในตัว

บทเรียน 1 จาก 413 ขั้นตอน

Landing Zone ด้วย AWS Control Tower เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ต้องมีโซนเริ่มต้น

การสร้างบัญชีหลายสิบรายการด้วยตนเองทำให้การตั้งค่าไม่สอดคล้องกันและไม่ปลอดภัย โซนเริ่มต้น คือสภาพแวดล้อมแบบหลายบัญชีที่ออกแบบมาอย่างดี โดยมีระบบความปลอดภัยและการกำกับดูแลตั้งแต่วันแรก

AWS หอควบคุม ทำให้การสร้างและกำกับดูแลโซนเริ่มต้นเป็นแบบอัตโนมัติ ดังนั้นทุกบัญชีจึงเริ่มต้นจากพื้นฐานความปลอดภัยเดียวกัน

สิ่งที่หอควบคุมมีให้

หอควบคุมประสานบริการหลายรายการให้เป็นสภาพแวดล้อมเดียวที่อยู่ภายใต้การกำกับดูแล:

  • AWS องค์กร สำหรับโครงสร้างบัญชี
  • ศูนย์ข้อมูลประจำตัว IAM สำหรับการลงชื่อเข้าใช้
  • CloudTrail และการกำหนดค่า สำหรับการบันทึกข้อมูลและการปฏิบัติตามข้อกำหนด

ระบบจะเชื่อมโยงบริการเหล่านี้เข้าด้วยกันโดยอัตโนมัติ พร้อมค่าเริ่มต้นที่เหมาะสม

โครงสร้างบัญชี

หอควบคุมจะตั้งค่าโครงสร้างพื้นฐานดังนี้:

  • บัญชีการจัดการ อยู่บนสุด
  • บัญชี คลังบันทึกข้อมูล สำหรับรวมบันทึกจาก CloudTrail และการกำหนดค่าไว้ที่ศูนย์กลาง
  • บัญชี ตรวจสอบ (ความปลอดภัย) สำหรับการเข้าถึงด้านความปลอดภัยข้ามบัญชี

การแยกส่วนนี้ช่วยเก็บบันทึกและเครื่องมือความปลอดภัยให้ห่างจากเวิร์กโหลด

กลไกควบคุม

หอควบคุมบังคับใช้การกำกับดูแลผ่าน กลไกควบคุม (เรียกอีกอย่างว่าตัวควบคุม)

  • กลไกควบคุมแบบ ป้องกัน ใช้ SCP เพื่อบล็อกการดำเนินการที่ไม่อนุญาต
  • กลไกควบคุมแบบ ตรวจจับ ใช้กฎของการกำหนดค่าเพื่อแจ้งทรัพยากรที่ไม่เป็นไปตามข้อกำหนด
  • กลไกควบคุมแบบ เชิงรุก ตรวจสอบทรัพยากรก่อนการนำไปใช้งาน

กลไกควบคุมมีป้ายกำกับว่า จำเป็น แนะนำอย่างยิ่ง หรือเลือกใช้

โรงงานสร้างบัญชี

โรงงานสร้างบัญชี คือวิธีจัดเตรียมบัญชีใหม่ตามแม่แบบของหอควบคุม

บัญชีใหม่แต่ละบัญชีจะถูกจัดเข้าไปยังหน่วยองค์กรที่ถูกต้องโดยอัตโนมัติ สืบทอดกลไกควบคุม และลงทะเบียนเข้ากับการบันทึกข้อมูลส่วนกลาง ทีมงานจึงได้บัญชีที่เป็นไปตามข้อกำหนดโดยไม่ต้องตั้งค่าความปลอดภัยด้วยตนเอง ซึ่งมักดำเนินการผ่านแค็ตตาล็อกแบบบริการตนเอง

หน่วยองค์กร

หอควบคุมจัดระเบียบบัญชีเป็น OU (หน่วยองค์กร) โดยจัดกลุ่มบัญชีตามวัตถุประสงค์ เช่น การใช้งานจริง หรือ พื้นที่ทดลอง

กลไกควบคุมมีผลในระดับ OU ดังนั้นทุกบัญชีใน OU จึงสืบทอดตัวควบคุมเดียวกัน ทำให้นโยบายมีความสอดคล้องและทำความเข้าใจได้ง่าย

แดชบอร์ดและการเบี่ยงเบน

แดชบอร์ดของหอควบคุมแสดงสถานะการปฏิบัติตามข้อกำหนดทั่วทั้งโซนเริ่มต้น และตรวจจับ การเบี่ยงเบน ซึ่งเกิดขึ้นเมื่อมีผู้เปลี่ยนการตั้งค่าที่อยู่ภายใต้การจัดการจากภายนอกหอควบคุม

ตัวอย่างเช่น หากมีการแก้ไข SCP โดยตรง หอควบคุมจะแจ้งการเบี่ยงเบน เพื่อให้คุณนำพื้นฐานที่ต้องการกลับมาใช้ใหม่

หอควบคุมเทียบกับองค์กรแบบตั้งค่าด้วยตนเอง

คุณสามารถสร้างการตั้งค่าแบบหลายบัญชีด้วยองค์กรและ SCP โดยตรงได้ แต่หอควบคุมจะเชื่อมโยงทุกอย่างให้คุณและรักษาความสอดคล้องไว้

  • การตั้งค่าด้วยตนเองให้การควบคุมเต็มรูปแบบ แต่ใช้ความพยายามมากกว่าและเสี่ยงเกิดช่องว่าง
  • หอควบคุมให้พื้นฐานที่รวดเร็ว มีแนวทางชัดเจน และออกแบบมาอย่างดี

การปรับแต่งโซนเริ่มต้น

การปรับแต่งสำหรับหอควบคุม (CfCT) และโรงงานสร้างบัญชีสำหรับ Terraform ช่วยให้คุณขยายพื้นฐานด้วยทรัพยากรและการกำหนดค่าของตนเอง ซึ่งจะถูกนำไปใช้กับทุกบัญชีใหม่

วิธีนี้ผสานกลไกควบคุมของหอควบคุมเข้ากับข้อกำหนดเฉพาะขององค์กร เช่น บทบาท IAM พื้นฐานหรือการตั้งค่าเครือข่าย

การผสานรวมกับเครื่องมือความปลอดภัย

บัญชีตรวจสอบของหอควบคุมได้รับการกำหนดค่าล่วงหน้าสำหรับ การเข้าถึงด้านความปลอดภัยข้ามบัญชี จึงเหมาะสำหรับเป็นที่ตั้งของผู้ดูแลระบบที่ได้รับมอบหมายของ GuardDuty, ศูนย์ความปลอดภัย และการกำหนดค่า

เนื่องจากการบันทึกข้อมูลและการตรวจสอบถูกรวมไว้ที่ศูนย์กลางตั้งแต่วันแรก การเพิ่มการตรวจจับภัยคุกคามและการปฏิบัติตามข้อกำหนดทั่วทั้งองค์กรจึงทำได้ง่าย ไม่ใช่งานที่ต้องมาแก้ไขเพิ่มเติมภายหลัง

เมื่อใดจึงควรใช้หอควบคุม

เลือกหอควบคุมเมื่อคุณต้องการ สร้างและกำกับดูแลบัญชีจำนวนมากอย่างรวดเร็ว พร้อมแนวทางปฏิบัติที่ดีด้านความปลอดภัยในตัว

ในการสอบ ข้อความว่า "สร้างพื้นฐานแบบหลายบัญชีที่ปลอดภัย พร้อมกลไกควบคุมและการบันทึกข้อมูลส่วนกลาง" เป็นสัญญาณสำคัญที่ชี้ไปยัง AWS หอควบคุม

ตรวจสอบอย่างรวดเร็ว

ระบุบริการที่เหมาะสม

สรุปทบทวน

คุณได้เรียนรู้ว่า AWS หอควบคุม สร้างโซนเริ่มต้นที่อยู่ภายใต้การกำกับดูแลได้อย่างไร

  • ระบบประสานองค์กร ศูนย์ข้อมูลประจำตัว CloudTrail และการกำหนดค่า
  • กลไกควบคุม (ป้องกัน ตรวจจับ เชิงรุก) บังคับใช้นโยบายตาม OU
  • โรงงานสร้างบัญชี จัดเตรียมบัญชีที่เป็นไปตามข้อกำหนดและตรวจจับการเบี่ยงเบน
เริ่มต้นได้ฟรี

เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
150
บทเรียน
600

คำถามที่พบบ่อย

บทเรียน “Landing Zone ด้วย AWS Control Tower” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “Landing Zone ด้วย AWS Control Tower” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “Landing Zone ด้วย AWS Control Tower”

สร้างพื้นฐานแบบหลายบัญชีที่ปลอดภัยพร้อมกรอบควบคุมในตัว คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “Landing Zone ด้วย AWS Control Tower” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. Landing Zone ด้วย AWS Control Tower
  2. ชุดกฎ Config เพื่อการปฏิบัติตามข้อกำหนด
  3. การตรวจสอบความปลอดภัยของ Trusted Advisor
  4. การจับคู่ตัวควบคุมกับกรอบการปฏิบัติตามข้อกำหนด
← กลับไปที่ Cloud & IT Cert Prep