AWS Control Tower
AWS Control Tower
Skonfiguruj bezpieczne środowisko multi-account w AWS w kilka godzin. Landing zone, Account Factory i guardrails zapewniają zgodność od pierwszego dnia.
AWS Control Tower to serwis, który automatyzuje konfigurację bezpiecznego środowiska multi-account w AWS. Zamiast ręcznie konfigurować dziesiątki ustawień bezpieczeństwa, Control Tower tworzy landing zone - gotowe środowisko z best practices wbudowanymi od startu.
Control Tower buduje na AWS Organizations i dodaje warstwę automatyzacji: Account Factory do tworzenia nowych kont ze standardową konfiguracją, guardrails (preventive, detective i proactive) pilnujące zgodności oraz dashboard pokazujący stan całej organizacji. To punkt wyjścia dla każdej poważnej implementacji AWS.
AWS Control Tower to stosunkowo młody serwis (GA od 2019), ale szybko stał się standardem dla nowych wdrożeń AWS. Ponad 80% nowych organizacji enterprise zaczyna od Control Tower. Guardrails są regularnie aktualizowane przez AWS - bez konieczności ręcznej interwencji.
Zacznij od Control Tower nawet jeśli masz tylko 2-3 konta. Migracja istniejącej organizacji do Control Tower jest znacznie trudniejsza niż zaczynanie od niego. Używaj CfCT do customizacji - nie modyfikuj ręcznie zasobów tworzonych przez Control Tower, bo landing zone repair je przywróci.
AWS Control Tower automatyzuje konfiguracje srodowiska multi-account w oparciu o best practices. Ponizej pokazujemy pelny proces - od landing zone po zarzadzanie guardrailami i automatyczne tworzenie kont.
Konfiguracja Landing Zone
Landing Zone to bazowa konfiguracja Twojego srodowiska multi-account. Control Tower tworzy: konto Management (glowne), konto Log Archive (centralne logi z CloudTrail i Config), konto Audit (dostep do danych compliance). Caly setup trwa ok. 60 minut i konfiguruje AWS Organizations, AWS SSO (IAM Identity Center), CloudTrail, Config Rules i S3 buckets na logi.
Tworzenie Organizational Units (OU)
Control Tower tworzy domyslne OU: Security i Sandbox. Dodaj wlasne OU wedlug srodowisk (Production, Staging, Development) lub funkcji (Infrastructure, Workloads, Data). Kazde OU moze miec inne guardrails - np. Production z restrykcyjnymi kontrolami, Sandbox z minimalnymi. Struktura OU jest kluczowa, bo guardrails dziedzicza sie w dol hierarchii.
Rejestracja kont (Account Enrollment)
Istniejace konta AWS rejestrujesz w Control Tower przez proces enrollment. Control Tower wdraza na nie baseline - konfiguruje CloudTrail, Config Rules, IAM role i VPC. Enrollment moze trwac do 30 minut na konto. Wazne: konto musi byc w tej samej organizacji i nie moze byc czlonkiem innego OU zarzadzanego poza CT.
Guardrails (preventive, detective, proactive)
Guardrails to reguly kontrolujace konta. Preventive guardrails (oparte na SCP) blokuja niedozwolone akcje - np. zakaz wylaczania CloudTrail. Detective guardrails (oparte na Config Rules) wykrywaja niezgodnosci - np. S3 bucket bez szyfrowania. Proactive guardrails (oparte na CloudFormation Hooks) blokuja niezgodne zasoby juz na etapie deploymentu. Kazdy guardrail ma level: mandatory, strongly recommended lub elective.
Account Factory - automatyczne tworzenie kont
Account Factory to mechanizm do tworzenia nowych kont AWS w sposob powtarzalny i zgodny z politykami. Definiujesz szablon konta: VPC CIDR, regiony, OU docelowe, SSO access. Uzytkownicy moga zamawiaj konta przez Service Catalog - bez dostepu do konta Management. Kazde nowe konto automatycznie dostaje baseline guardrails, centralne logowanie i konfiguracje sieci.
Customizations for Control Tower (CfCT)
CfCT to rozwiazanie AWS oparte na CloudFormation StackSets, ktore pozwala wdrazac wlasne konfiguracje na kontach zarzadzanych przez Control Tower. Definiujesz manifest.yaml z listami OU/kont i szablonami CloudFormation. CfCT automatycznie wdraza je na nowe konta i synchronizuje zmiany. Uzywaj CfCT do: dodawania wlasnych Config Rules, konfiguracji VPC, wdrazania agentow bezpieczenstwa.
Praktyczne wskazowki dotyczace wdrazania i zarzadzania Control Tower w srodowisku produkcyjnym - od porownania z raw Organizations po zaawansowane customizacje.
Control Tower vs raw Organizations - kiedy co wybrac
Raw Organizations daje pelna kontrole, ale wymaga recznej konfiguracji CloudTrail, Config, SCP i logowania. Control Tower automatyzuje to wszystko i dodaje dashboard compliance. Wybierz CT gdy: masz 5+ kont, potrzebujesz standardowego baseline, chcesz delegowac tworzenie kont. Zostac przy raw Organizations gdy: masz bardzo specyficzna strukture OU, potrzebujesz SCP niedostepnych jako guardrails lub juz masz zaawansowany setup z Terraform.
PoczatkujacyKategorie guardrails - mandatory vs elective
Mandatory guardrails sa wlaczone zawsze i nie mozna ich wylaczyc (np. zakaz usuwania Log Archive). Strongly recommended to best practices AWS (np. wymuszanie szyfrowania EBS). Elective to dodatkowe kontrole dla specyficznych wymagan (np. zakaz tworzenia zasobow poza dozwolonymi regionami). Zacznij od strongly recommended i dodawaj elective stopniowo - zbyt restrykcyjne guardrails blokuja zespoly deweloperskie.
PoczatkujacyAccount Factory Customization (AFC)
AFC pozwala definiowac Service Catalog blueprinty, ktore automatycznie wdrazaja zasoby na nowe konta. Mozesz dodac: VPC z customowymi subnetami, Transit Gateway attachments, domyslne Security Groups, IAM role dla CI/CD. AFC dziala na etapie tworzenia konta - zanim ktokolwiek sie zaloguje, konto jest juz skonfigurowane. To eliminuje drift miedzy kontami i skraca czas provisioningu z dni do minut.
ZaawansowanyCfCT dla zaawansowanych customizacji
Customizations for Control Tower (CfCT) uzywa CodePipeline i CloudFormation StackSets do wdrazania konfiguracji. Przechowuj manifest.yaml i szablony w repozytorium git - to daje Ci version control i code review dla zmian infrastrukturalnych. CfCT automatycznie wykrywa nowe konta w OU i wdraza na nie szablony. Uzywaj parametrow SSM do roznycowania konfiguracji miedzy srodowiskami (np. inne CIDR dla dev vs prod).
ZaawansowanyDetective vs preventive guardrails - strategia wdrazania
Zacznij od detective guardrails - raportuja niezgodnosci bez blokowania pracy. Analizuj wyniki przez 2-4 tygodnie, aby zrozumiec wzorce uzycia. Nastepnie wlacz preventive guardrails dla najczestszych naruszen. Ten approach unika sytuacji, gdy guardrail blokuje legityma prace zespolu. W Sandbox OU stosuj minimalne preventive guardrails - pozwol deweloperom eksperymentowac.
ZaawansowanyDrift detection i remediacja
Control Tower dashboard pokazuje drift - sytuacje gdy konfiguracja konta odbiega od baseline (np. ktos reczne zmienil SCP lub usunal Config Rule). Regularnie sprawdzaj drift status i naprawiaj go przez Re-register OU lub Update landing zone. Wazne: drift moze wystapic gdy ktos z konta Management zmienia Organizations bezposrednio. Ogranicz dostep do konta Management do minimum - uzywaj delegated administrator gdzie to mozliwe.
ZaawansowanyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Control Tower bezposrednio w konsoli AWS.
Do czego sluzy AWS Control Tower?
Konfiguracja landing zone
Automatycznie skonfiguruj bezpieczne środowisko multi-account z kontami Security i Log Archive, CloudTrail, Config i odpowiednimi politykami.
Standaryzacja nowych kont
Account Factory tworzy nowe konta AWS z predefiniowaną konfiguracją - VPC, Security Groups, IAM roles, Config Rules. Każde konto jest identycznie skonfigurowane.
Wymuszanie zgodności z guardrails
Preventive guardrails blokują niedozwolone akcje (np. wyłączenie CloudTrail), detective guardrails wykrywają niezgodności, proactive sprawdzają zanim zasób powstanie.
Centralny monitoring zgodności
Dashboard Control Tower pokazuje stan zgodności wszystkich kont i guardrails w jednym widoku. Szybko identyfikuj problemy w całej organizacji.
Co musisz wiedziec?
Landing Zone
Preconfigured multi-account environment z best practices. Zawiera management account, Security OU, Sandbox OU, CloudTrail i Config.
Account Factory
Mechanizm do tworzenia nowych kont AWS ze standardową konfiguracją. Dostępny przez Service Catalog lub API.
Guardrails (Controls)
Reguły governance w trzech typach: preventive (blokują akcje przez SCP), detective (wykrywają niezgodności przez Config Rules), proactive (sprawdzają przed deployem).
Baseline
Zestaw zasobów i konfiguracji automatycznie wdrażanych na każdym koncie w landing zone. Np. CloudTrail, Config, VPC.
CfCT (Customizations for Control Tower)
Framework do rozszerzania Control Tower o własne customizacje. Pozwala deployować dodatkowe zasoby przez CloudFormation na nowe konta.
Dashboard
Centralny widok stanu organizacji. Pokazuje liczbę kont, status guardrails, niezgodności i drift w konfiguracji.
Architektura: Landing Zone z Control Tower
Typowa architektura multi-account zarzadzana przez AWS Control Tower. Admin konfiguruje Control Tower, ktory orkiestruje Organizations, SSO, guardrails i centralne logowanie na dedykowanych kontach.
Ile kosztuje AWS Control Tower?
Control Tower
Sam serwis jest bezpłatny. Płacisz za zasoby, które Control Tower tworzy (CloudTrail, Config, S3).
$0 za Control Tower, koszty zależą od liczby kont i zasobów
Zasoby bazowe
CloudTrail, Config, S3 buckety na logi - opłaty za te serwisy w każdym koncie.
Szacunkowo $5-15/konto/miesiąc za bazowe serwisy
Account Factory
Brak dodatkowych opłat za tworzenie kont. Opłaty za Service Catalog jeśli używany.
Tworzenie nowego konta: $0
Przyklady AWS CLI
Wyświetl status landing zone
Sprawdź aktualny stan Twojej landing zone
aws controltower list-landing-zones \
--query 'LandingZones[].{Arn:Arn,Status:Status}' \
--output table
Wyświetl włączone guardrails
Lista aktywnych controls (guardrails) w organizacji
aws controltower list-enabled-controls \
--target-identifier arn:aws:organizations::123456789012:ou/o-abc123/ou-abc1-defgh234 \
--query 'EnabledControls[].{Control:ControlIdentifier,Status:StatusSummary.Status}' \
--output table
Włącz guardrail na OU
Aktywuj detective guardrail sprawdzający szyfrowanie EBS
aws controltower enable-control \
--control-identifier arn:aws:controltower:eu-west-1::control/AWS-GR_ENCRYPTED_VOLUMES \
--target-identifier arn:aws:organizations::123456789012:ou/o-abc123/ou-abc1-defgh234
Utwórz nowe konto przez Account Factory
Programowo utwórz nowe konto z konfiguracją Control Tower
aws servicecatalog provision-product \
--product-name "AWS Control Tower Account Factory" \
--provisioning-artifact-name "AWS Control Tower Account Factory" \
--provisioned-product-name "dev-team-account" \
--provisioning-parameters Key=AccountEmail,[email protected] Key=AccountName,Value="Dev Team" Key=ManagedOrganizationalUnit,Value="Sandbox" Key=SSOUserEmail,[email protected] Key=SSOUserFirstName,Value=Jan Key=SSOUserLastName,Value=Kowalski
Quiz: AWS Control Tower
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Co to jest landing zone w kontekście AWS Control Tower?
2. Jakie są trzy typy guardrails w Control Tower?
3. Do czego służy Account Factory?
4. Na jakim serwisie bazuje Control Tower?
Czesto uzywane razem z AWS Control Tower
Chcesz poznac AWS Control Tower w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Control Tower krok po kroku. Teoria + praktyka od zera.