0Pricing
Cloud & IT Cert Prep · 课时

使用 AWS Control Tower 构建落地区域

利用内置防护机制建立安全的多账户基线。

使用 AWS Control Tower 构建落地区域 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

为什么需要着陆区

手动创建数十个账户会导致设置不一致且不安全。着陆区是一种设计完善的多账户环境,从第一天起就内置安全性和治理能力。

AWS 控制塔可以自动创建和治理着陆区,使每个账户都从相同的安全基线开始。

控制塔提供什么

控制塔将多个服务编排到一个受治理的环境中:

  • AWS Organizations负责账户结构。
  • IAM 身份中心负责登录。
  • CloudTrail 和配置负责日志记录和合规性。

它会自动使用合理的默认设置将这些服务连接起来。

账户结构

控制塔会建立一个基线结构:

  • 顶部是管理账户。
  • 日志存档账户集中存储 CloudTrail 和配置日志。
  • 审计(安全)账户用于跨账户安全访问。

这种隔离方式可以让日志和安全工具远离工作负载。

防护机制

控制塔通过防护机制(也称为控制措施)实施治理。

  • 预防性防护机制使用 SCP 阻止不允许的操作。
  • 检测性防护机制使用配置规则标记不合规资源。
  • 主动式防护机制会在部署前检查资源。

防护机制分为强制、强烈建议和可选三类。

账户工厂

账户工厂是控制塔用于预置新账户的模板化方式。

每个新账户都会自动进入正确的组织单位,继承防护机制,并加入集中式日志记录。团队无需手动进行安全设置即可获得合规账户,通常还可以通过自助式目录完成创建。

组织单位

控制塔会将账户组织到OU(组织单位)中,按照用途对账户进行分组,例如生产环境或沙盒环境。

防护机制在 OU 层级应用,因此 OU 中的每个账户都会继承相同的控制措施。这样可以保持策略一致,也更易于理解和管理。

控制面板与偏移

控制塔控制面板会显示整个着陆区的合规状态,并检测偏移:也就是有人在控制塔之外更改了受管理的设置。

例如,如果有人直接编辑 SCP,控制塔会报告偏移,以便您重新应用预期的基线。

控制塔与手动组织管理

您可以使用原生 Organizations 和 SCP 构建多账户设置,但控制塔会替您完成连接工作,并保持配置一致。

  • 手动管理提供完全控制,但需要付出更多工作量,也更容易产生遗漏。
  • 控制塔提供快速、具有明确设计理念且设计完善的基线。

自定义着陆区

控制塔自定义(CfCT)和适用于 Terraform 的账户工厂可以扩展基线,为每个新账户应用您自己的资源和配置。

这样既能使用控制塔的防护机制,又能满足组织特定的要求,例如基线 IAM 角色或网络设置。

与安全工具集成

控制塔的审计账户已预先配置好跨账户安全访问,因此非常适合作为 GuardDuty、安全中心和配置的委派管理员所在地。

由于从第一天起日志记录和审计就是集中进行的,因此接入整个组织范围的威胁检测和合规能力非常简单,无需事后补建。

何时使用控制塔

当您需要快速建立并治理多个账户,并且希望内置安全最佳实践时,请选择控制塔。

在考试中,“使用防护机制和集中式日志记录建立安全的多账户基线”通常是 AWS 控制塔的明确信号。

快速检查

识别正确的服务。

回顾

您了解了AWS 控制塔如何构建受治理的着陆区。

  • 它会编排 Organizations、身份中心、CloudTrail 和配置。
  • 防护机制(预防性、检测性、主动式)按 OU 强制执行策略。
  • 账户工厂会预置合规账户并检测偏移。

常见问题解答

「使用 AWS Control Tower 构建落地区域」课时是免费的吗?

是的 — 「使用 AWS Control Tower 构建落地区域」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「使用 AWS Control Tower 构建落地区域」这节课中我会学到什么?

利用内置防护机制建立安全的多账户基线。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「使用 AWS Control Tower 构建落地区域」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 使用 AWS Control Tower 构建落地区域
  2. Config 规则合规包
  3. Trusted Advisor 安全检查
  4. 将控制措施映射到合规框架
← 返回 Cloud & IT Cert Prep