AWS Control Tower
Management Cloud Practitioner Solutions Architect Associate SysOps Administrator

AWS Control Tower

AWS Control Tower

Skonfiguruj bezpieczne środowisko multi-account w AWS w kilka godzin. Landing zone, Account Factory i guardrails zapewniają zgodność od pierwszego dnia.

AWS Control Tower to serwis, który automatyzuje konfigurację bezpiecznego środowiska multi-account w AWS. Zamiast ręcznie konfigurować dziesiątki ustawień bezpieczeństwa, Control Tower tworzy landing zone - gotowe środowisko z best practices wbudowanymi od startu.

Control Tower buduje na AWS Organizations i dodaje warstwę automatyzacji: Account Factory do tworzenia nowych kont ze standardową konfiguracją, guardrails (preventive, detective i proactive) pilnujące zgodności oraz dashboard pokazujący stan całej organizacji. To punkt wyjścia dla każdej poważnej implementacji AWS.

Czy wiesz, ze...

AWS Control Tower to stosunkowo młody serwis (GA od 2019), ale szybko stał się standardem dla nowych wdrożeń AWS. Ponad 80% nowych organizacji enterprise zaczyna od Control Tower. Guardrails są regularnie aktualizowane przez AWS - bez konieczności ręcznej interwencji.

Pro Tip

Zacznij od Control Tower nawet jeśli masz tylko 2-3 konta. Migracja istniejącej organizacji do Control Tower jest znacznie trudniejsza niż zaczynanie od niego. Używaj CfCT do customizacji - nie modyfikuj ręcznie zasobów tworzonych przez Control Tower, bo landing zone repair je przywróci.

AWS Control Tower automatyzuje konfiguracje srodowiska multi-account w oparciu o best practices. Ponizej pokazujemy pelny proces - od landing zone po zarzadzanie guardrailami i automatyczne tworzenie kont.

1

Konfiguracja Landing Zone

Landing Zone to bazowa konfiguracja Twojego srodowiska multi-account. Control Tower tworzy: konto Management (glowne), konto Log Archive (centralne logi z CloudTrail i Config), konto Audit (dostep do danych compliance). Caly setup trwa ok. 60 minut i konfiguruje AWS Organizations, AWS SSO (IAM Identity Center), CloudTrail, Config Rules i S3 buckets na logi.

2

Tworzenie Organizational Units (OU)

Control Tower tworzy domyslne OU: Security i Sandbox. Dodaj wlasne OU wedlug srodowisk (Production, Staging, Development) lub funkcji (Infrastructure, Workloads, Data). Kazde OU moze miec inne guardrails - np. Production z restrykcyjnymi kontrolami, Sandbox z minimalnymi. Struktura OU jest kluczowa, bo guardrails dziedzicza sie w dol hierarchii.

3

Rejestracja kont (Account Enrollment)

Istniejace konta AWS rejestrujesz w Control Tower przez proces enrollment. Control Tower wdraza na nie baseline - konfiguruje CloudTrail, Config Rules, IAM role i VPC. Enrollment moze trwac do 30 minut na konto. Wazne: konto musi byc w tej samej organizacji i nie moze byc czlonkiem innego OU zarzadzanego poza CT.

4

Guardrails (preventive, detective, proactive)

Guardrails to reguly kontrolujace konta. Preventive guardrails (oparte na SCP) blokuja niedozwolone akcje - np. zakaz wylaczania CloudTrail. Detective guardrails (oparte na Config Rules) wykrywaja niezgodnosci - np. S3 bucket bez szyfrowania. Proactive guardrails (oparte na CloudFormation Hooks) blokuja niezgodne zasoby juz na etapie deploymentu. Kazdy guardrail ma level: mandatory, strongly recommended lub elective.

5

Account Factory - automatyczne tworzenie kont

Account Factory to mechanizm do tworzenia nowych kont AWS w sposob powtarzalny i zgodny z politykami. Definiujesz szablon konta: VPC CIDR, regiony, OU docelowe, SSO access. Uzytkownicy moga zamawiaj konta przez Service Catalog - bez dostepu do konta Management. Kazde nowe konto automatycznie dostaje baseline guardrails, centralne logowanie i konfiguracje sieci.

6

Customizations for Control Tower (CfCT)

CfCT to rozwiazanie AWS oparte na CloudFormation StackSets, ktore pozwala wdrazac wlasne konfiguracje na kontach zarzadzanych przez Control Tower. Definiujesz manifest.yaml z listami OU/kont i szablonami CloudFormation. CfCT automatycznie wdraza je na nowe konta i synchronizuje zmiany. Uzywaj CfCT do: dodawania wlasnych Config Rules, konfiguracji VPC, wdrazania agentow bezpieczenstwa.

Praktyczne wskazowki dotyczace wdrazania i zarzadzania Control Tower w srodowisku produkcyjnym - od porownania z raw Organizations po zaawansowane customizacje.

Control Tower vs raw Organizations - kiedy co wybrac

Raw Organizations daje pelna kontrole, ale wymaga recznej konfiguracji CloudTrail, Config, SCP i logowania. Control Tower automatyzuje to wszystko i dodaje dashboard compliance. Wybierz CT gdy: masz 5+ kont, potrzebujesz standardowego baseline, chcesz delegowac tworzenie kont. Zostac przy raw Organizations gdy: masz bardzo specyficzna strukture OU, potrzebujesz SCP niedostepnych jako guardrails lub juz masz zaawansowany setup z Terraform.

Poczatkujacy

Kategorie guardrails - mandatory vs elective

Mandatory guardrails sa wlaczone zawsze i nie mozna ich wylaczyc (np. zakaz usuwania Log Archive). Strongly recommended to best practices AWS (np. wymuszanie szyfrowania EBS). Elective to dodatkowe kontrole dla specyficznych wymagan (np. zakaz tworzenia zasobow poza dozwolonymi regionami). Zacznij od strongly recommended i dodawaj elective stopniowo - zbyt restrykcyjne guardrails blokuja zespoly deweloperskie.

Poczatkujacy

Account Factory Customization (AFC)

AFC pozwala definiowac Service Catalog blueprinty, ktore automatycznie wdrazaja zasoby na nowe konta. Mozesz dodac: VPC z customowymi subnetami, Transit Gateway attachments, domyslne Security Groups, IAM role dla CI/CD. AFC dziala na etapie tworzenia konta - zanim ktokolwiek sie zaloguje, konto jest juz skonfigurowane. To eliminuje drift miedzy kontami i skraca czas provisioningu z dni do minut.

Zaawansowany

CfCT dla zaawansowanych customizacji

Customizations for Control Tower (CfCT) uzywa CodePipeline i CloudFormation StackSets do wdrazania konfiguracji. Przechowuj manifest.yaml i szablony w repozytorium git - to daje Ci version control i code review dla zmian infrastrukturalnych. CfCT automatycznie wykrywa nowe konta w OU i wdraza na nie szablony. Uzywaj parametrow SSM do roznycowania konfiguracji miedzy srodowiskami (np. inne CIDR dla dev vs prod).

Zaawansowany

Detective vs preventive guardrails - strategia wdrazania

Zacznij od detective guardrails - raportuja niezgodnosci bez blokowania pracy. Analizuj wyniki przez 2-4 tygodnie, aby zrozumiec wzorce uzycia. Nastepnie wlacz preventive guardrails dla najczestszych naruszen. Ten approach unika sytuacji, gdy guardrail blokuje legityma prace zespolu. W Sandbox OU stosuj minimalne preventive guardrails - pozwol deweloperom eksperymentowac.

Zaawansowany

Drift detection i remediacja

Control Tower dashboard pokazuje drift - sytuacje gdy konfiguracja konta odbiega od baseline (np. ktos reczne zmienil SCP lub usunal Config Rule). Regularnie sprawdzaj drift status i naprawiaj go przez Re-register OU lub Update landing zone. Wazne: drift moze wystapic gdy ktos z konta Management zmienia Organizations bezposrednio. Ogranicz dostep do konta Management do minimum - uzywaj delegated administrator gdzie to mozliwe.

Zaawansowany

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Control Tower bezposrednio w konsoli AWS.

Do czego sluzy AWS Control Tower?

01

Konfiguracja landing zone

Automatycznie skonfiguruj bezpieczne środowisko multi-account z kontami Security i Log Archive, CloudTrail, Config i odpowiednimi politykami.

02

Standaryzacja nowych kont

Account Factory tworzy nowe konta AWS z predefiniowaną konfiguracją - VPC, Security Groups, IAM roles, Config Rules. Każde konto jest identycznie skonfigurowane.

03

Wymuszanie zgodności z guardrails

Preventive guardrails blokują niedozwolone akcje (np. wyłączenie CloudTrail), detective guardrails wykrywają niezgodności, proactive sprawdzają zanim zasób powstanie.

04

Centralny monitoring zgodności

Dashboard Control Tower pokazuje stan zgodności wszystkich kont i guardrails w jednym widoku. Szybko identyfikuj problemy w całej organizacji.

Co musisz wiedziec?

Landing Zone

Preconfigured multi-account environment z best practices. Zawiera management account, Security OU, Sandbox OU, CloudTrail i Config.

Account Factory

Mechanizm do tworzenia nowych kont AWS ze standardową konfiguracją. Dostępny przez Service Catalog lub API.

Guardrails (Controls)

Reguły governance w trzech typach: preventive (blokują akcje przez SCP), detective (wykrywają niezgodności przez Config Rules), proactive (sprawdzają przed deployem).

Baseline

Zestaw zasobów i konfiguracji automatycznie wdrażanych na każdym koncie w landing zone. Np. CloudTrail, Config, VPC.

CfCT (Customizations for Control Tower)

Framework do rozszerzania Control Tower o własne customizacje. Pozwala deployować dodatkowe zasoby przez CloudFormation na nowe konta.

Dashboard

Centralny widok stanu organizacji. Pokazuje liczbę kont, status guardrails, niezgodności i drift w konfiguracji.

Architektura: Landing Zone z Control Tower

Typowa architektura multi-account zarzadzana przez AWS Control Tower. Admin konfiguruje Control Tower, ktory orkiestruje Organizations, SSO, guardrails i centralne logowanie na dedykowanych kontach.

Administrator Konfiguracja i zarzadzanie przez Control Tower dashboard
Zarzadzanie
AWS Control Tower
AWS Control Tower Orkiestracja landing zone, guardrails, Account Factory i compliance dashboard
OU + SCP
AWS Organizations
AWS Organizations Struktura OU, SCP (preventive guardrails), billing consolidation
Federacja
IAM Identity Center (SSO)
IAM Identity Center (SSO) Centralny dostep uzytkownikow do wszystkich kont z jednego portalu
Compliance
AWS Config Rules
AWS Config Rules Detective guardrails - monitorowanie zgodnosci zasobow na kazdym koncie
Audit logi
CloudTrail + S3 (Log Archive)
CloudTrail + S3 (Log Archive) Centralne logowanie API calls ze wszystkich kont do dedykowanego konta Log Archive
Konto Management powinno byc uzywane wylacznie do zarzadzania organizacja - nie wdrazaj na nim zadnych workloadow produkcyjnych.
Wlacz delegated administrator dla Config i Security Hub, aby konto Audit moglo centralnie monitorowac compliance bez dostepu do konta Management.
Uzywaj Account Factory z pre-approved blueprintami, aby zespoly mogly samodzielnie tworzyc konta bez anganzowania zespolu platformowego.

Ile kosztuje AWS Control Tower?

Control Tower

Sam serwis jest bezpłatny. Płacisz za zasoby, które Control Tower tworzy (CloudTrail, Config, S3).

$0 za Control Tower, koszty zależą od liczby kont i zasobów

Zasoby bazowe

CloudTrail, Config, S3 buckety na logi - opłaty za te serwisy w każdym koncie.

Szacunkowo $5-15/konto/miesiąc za bazowe serwisy

Account Factory

Brak dodatkowych opłat za tworzenie kont. Opłaty za Service Catalog jeśli używany.

Tworzenie nowego konta: $0

Przyklady AWS CLI

Wyświetl status landing zone

Sprawdź aktualny stan Twojej landing zone

aws controltower list-landing-zones \
 --query 'LandingZones[].{Arn:Arn,Status:Status}' \
 --output table

Wyświetl włączone guardrails

Lista aktywnych controls (guardrails) w organizacji

aws controltower list-enabled-controls \
 --target-identifier arn:aws:organizations::123456789012:ou/o-abc123/ou-abc1-defgh234 \
 --query 'EnabledControls[].{Control:ControlIdentifier,Status:StatusSummary.Status}' \
 --output table

Włącz guardrail na OU

Aktywuj detective guardrail sprawdzający szyfrowanie EBS

aws controltower enable-control \
 --control-identifier arn:aws:controltower:eu-west-1::control/AWS-GR_ENCRYPTED_VOLUMES \
 --target-identifier arn:aws:organizations::123456789012:ou/o-abc123/ou-abc1-defgh234

Utwórz nowe konto przez Account Factory

Programowo utwórz nowe konto z konfiguracją Control Tower

aws servicecatalog provision-product \
 --product-name "AWS Control Tower Account Factory" \
 --provisioning-artifact-name "AWS Control Tower Account Factory" \
 --provisioned-product-name "dev-team-account" \
 --provisioning-parameters Key=AccountEmail,[email protected] Key=AccountName,Value="Dev Team" Key=ManagedOrganizationalUnit,Value="Sandbox" Key=SSOUserEmail,[email protected] Key=SSOUserFirstName,Value=Jan Key=SSOUserLastName,Value=Kowalski

Quiz: AWS Control Tower

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Co to jest landing zone w kontekście AWS Control Tower?

2. Jakie są trzy typy guardrails w Control Tower?

3. Do czego służy Account Factory?

4. Na jakim serwisie bazuje Control Tower?

Chcesz poznac AWS Control Tower w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Control Tower krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy