使用 AWS Control Tower 构建落地区域
利用内置防护机制建立安全的多账户基线。
使用 AWS Control Tower 构建落地区域 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
为什么需要着陆区
手动创建数十个账户会导致设置不一致且不安全。着陆区是一种设计完善的多账户环境,从第一天起就内置安全性和治理能力。
AWS 控制塔可以自动创建和治理着陆区,使每个账户都从相同的安全基线开始。
控制塔提供什么
控制塔将多个服务编排到一个受治理的环境中:
- AWS Organizations负责账户结构。
- IAM 身份中心负责登录。
- CloudTrail 和配置负责日志记录和合规性。
它会自动使用合理的默认设置将这些服务连接起来。
账户结构
控制塔会建立一个基线结构:
- 顶部是管理账户。
- 日志存档账户集中存储 CloudTrail 和配置日志。
- 审计(安全)账户用于跨账户安全访问。
这种隔离方式可以让日志和安全工具远离工作负载。
防护机制
控制塔通过防护机制(也称为控制措施)实施治理。
- 预防性防护机制使用 SCP 阻止不允许的操作。
- 检测性防护机制使用配置规则标记不合规资源。
- 主动式防护机制会在部署前检查资源。
防护机制分为强制、强烈建议和可选三类。
账户工厂
账户工厂是控制塔用于预置新账户的模板化方式。
每个新账户都会自动进入正确的组织单位,继承防护机制,并加入集中式日志记录。团队无需手动进行安全设置即可获得合规账户,通常还可以通过自助式目录完成创建。
组织单位
控制塔会将账户组织到OU(组织单位)中,按照用途对账户进行分组,例如生产环境或沙盒环境。
防护机制在 OU 层级应用,因此 OU 中的每个账户都会继承相同的控制措施。这样可以保持策略一致,也更易于理解和管理。
控制面板与偏移
控制塔控制面板会显示整个着陆区的合规状态,并检测偏移:也就是有人在控制塔之外更改了受管理的设置。
例如,如果有人直接编辑 SCP,控制塔会报告偏移,以便您重新应用预期的基线。
控制塔与手动组织管理
您可以使用原生 Organizations 和 SCP 构建多账户设置,但控制塔会替您完成连接工作,并保持配置一致。
- 手动管理提供完全控制,但需要付出更多工作量,也更容易产生遗漏。
- 控制塔提供快速、具有明确设计理念且设计完善的基线。
自定义着陆区
控制塔自定义(CfCT)和适用于 Terraform 的账户工厂可以扩展基线,为每个新账户应用您自己的资源和配置。
这样既能使用控制塔的防护机制,又能满足组织特定的要求,例如基线 IAM 角色或网络设置。
与安全工具集成
控制塔的审计账户已预先配置好跨账户安全访问,因此非常适合作为 GuardDuty、安全中心和配置的委派管理员所在地。
由于从第一天起日志记录和审计就是集中进行的,因此接入整个组织范围的威胁检测和合规能力非常简单,无需事后补建。
何时使用控制塔
当您需要快速建立并治理多个账户,并且希望内置安全最佳实践时,请选择控制塔。
在考试中,“使用防护机制和集中式日志记录建立安全的多账户基线”通常是 AWS 控制塔的明确信号。
快速检查
识别正确的服务。
回顾
您了解了AWS 控制塔如何构建受治理的着陆区。
- 它会编排 Organizations、身份中心、CloudTrail 和配置。
- 防护机制(预防性、检测性、主动式)按 OU 强制执行策略。
- 账户工厂会预置合规账户并检测偏移。
常见问题解答
「使用 AWS Control Tower 构建落地区域」课时是免费的吗?
是的 — 「使用 AWS Control Tower 构建落地区域」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「使用 AWS Control Tower 构建落地区域」这节课中我会学到什么?
利用内置防护机制建立安全的多账户基线。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「使用 AWS Control Tower 构建落地区域」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 使用 AWS Control Tower 构建落地区域
- Config 规则合规包
- Trusted Advisor 安全检查
- 将控制措施映射到合规框架