Control Tower Flashcards

1
Q

Control Tower
Для чего нужен сервис?

A

Control Tower - сервис, который позволяет
- создавать шаблонные аккаунты в AWS организации
- навязывать (а ещё мониторить и исправлять) соблюдение compliance policies в этих аккаунтах

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Что такое Account Factory, baselines?
Что под капотом использует Account Factory?

A

Account Factory - фича Control Tower для автоматизации создания
AWS аккаунтов в Организации по шаблону.

Можно создавать pre-approved baselines (шаблоны),
включающие в себя конфигурации VPC сетей, подсетей, регионов, etc

Под капотом использует сервис AWS Catalog

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

GuardRails
Что такое guardrails?
Что и через какие сервисы можно делать через guardrails в случае нарушения policies?
- обнаруживать
- чинить
- предотвращать

A

Guardrail - фича Control Tower, чтобы Detect & remediate policy violations

  • обнаруживать - через AWS Config
  • чинить - remediation actions через AWS Config, SSM Automation
  • предотвращать - через SCP ограничения
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

GuardRails
Каких трёх видов бывают? Какие из них обязательны?

A
  • MANDATORY (включены по-умолчанию)
  • STRONGLY RECOMMENDED (опциональные)
  • ELECTIVE (опциональные)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Log Archive Account
Auditing Account
Что это такое?

A

Log Archive Account - это конкретное понятие в AWS Control Tower
Это AWS аккаунт, который собирает логи (об использовании API и изменении конфигураций AWS ресурсов) из других AWS аккаунтов.

Есть ещё Audit Account. Он позволяет security & compliance команде получить доступ ко всем аккаунтам в AWS организации.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Environment (Landing Zone)
Что это?
Что включает в себя?

A

Landing Zone - это единица сервиса AWS Control Tower.
Это группа AWS ресурсов, которые относятся к ControlTower в конкретном регионе.
ControlTower Environment включает в себя
- AWS Organisation, AWS OUs
- AWS Accounts (в том числе Log Archive Account, Audit Account)
- GuardRails, Policies, SCPs, AWS Config Rules
- Account Factory, baselines, AWS Catalog Products
- IAM Identity Center

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Account Factory Customization
Что Customization позволяет делать с аккаунтами, созданными через Account Factory?

Что такое Custom Blueprint?
Чем он представлен? Что он делает?

Что такое Hub Account?

A

Account Factory позволяет создавать AWS аккаунты из сервиса Control Tower

Customization позволяет изменять ресурсы в НОВЫХ и СУЩЕСТВУЮЩИХ AWS аккаунтах, созданных через Account Factory через Custom Blueprint

Custom Blueprint - это CloudFormation template,
который определяет ресурсы и настройки,
которые мы хотим изменить в AWS аккаунтах.
Custom Blueprint объявляется в форме Service Catalog Product’а и хранится в сервисе Service Catalog

Best Practice
Хранить свои Blueprint’ы НЕ в Management Account’е, а в Hub Account’е

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Миграция внешнего AWS аккаунта к себе в организацию
По пунктам как её сделать?
Ключевые слова: OU, safe zone, IAM Execution Role, AWS Config Conformance Packs, Control Tower Landing Zone

A
  1. Создаём временный пустой OU (так называемый “safe zone”)
  2. Добавляем AWS аккаунт в этот OU
  3. Создаём IAM Execution Role, которая позволит Control Tower’у управлять новым аккаунтом
  4. Деплоим AWS Config Conformance Packs в этот аккаунт, чтобы он стал compliant
  5. Отправляем аккаунт в свой полноценный OU

Всё это происходит внутри Landing Zone
Новый аккаунт как бы проходит “дезинфекцию” во временном OU.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Customizations for Control Tower (CfCT)
Что это такое?
На что похоже?

A

Customizations for Control Tower (CfCT) - это AWS framework на базе git, который позволяет кастомизировать Landing Zones через CloudFormation templates и SCPs

В целом идея CfCT похожа на Account Factory Blueprint
Но CfCT позволяет деплоить НЕСКОЛЬКО CloudFormation templates
(или НЕСКОЛЬКО SCPs).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Сколько Account Factory Blueprint’ов может быть задеплоено в AWS аккаунт?
Сколько Customization’ов for Control Tower может быть задеплоено в AWS аккаунт

A
  • один
  • несколько
How well did you know this?
1
Not at all
2
3
4
5
Perfectly