AWS Control Tower: Was er steuert, was er kostet und wann er ausreicht

Lukas Pour
|
Cloud Computing
AWS Control Tower Multi-Account-Governance

Die meisten Teams entdecken Schwachstellen in ihrer AWS-Governance erst während eines Audits. Control Tower kann viele davon in rund 30 Minuten beheben – aber nur, wenn Sie verstehen, was er verwaltet und was er Ihnen überlässt.

Das Problem ist nicht die Cloud, sondern das Chaos

Sobald Sie fünfzehn AWS-Konten betreiben, werden einfache Fragen schwerer zu beantworten. Welche Konten senden ihre Logs an einen zentralen Ort? Wer kann Ressourcen in einer Region starten, die Sie nicht freigegeben haben? Gibt es öffentliche S3-Buckets, und wo? Jedes Konto mag aus einem guten Grund entstanden sein, doch zusammen können sie eine Governance-Lücke schaffen, die im denkbar ungünstigsten Moment sichtbar wird: während eines Audits, bei einem Security Review oder wenn eine Rechnung eintrifft, die niemand erklären kann.

AWS Control Tower wurde geschaffen, um diese Lücke zu schliessen. Es lohnt sich zu verstehen, wie er funktioniert – denn was Control Tower automatisch verwaltet und was er Ihnen überlässt, sind zwei verschiedene Dinge.

Was Control Tower tatsächlich einrichtet

Control Tower ersetzt die zugrunde liegenden AWS-Dienste nicht. Er führt sie zusammen und steuert, wie sie genutzt werden. AWS Organizations liefert die Kontenhierarchie, IAM Identity Center regelt den Zugriff, und CloudTrail sowie AWS Config liefern Protokollierung und Konfigurationshistorie.

Die Einrichtung dauert rund 30 Minuten und erstellt drei gemeinsam genutzte Konten: ein Management-Konto, ein Log-Archiv-Konto, das die Logs der verwalteten Konten zentralisiert, und ein Audit-Konto für Security-Werkzeuge. Account Factory stellt anschliessend neue Konten mit derselben Grundkonfiguration bereit, sodass Konto vierzig denselben Standards folgt wie Konto vier. Bestehende Konten können Sie automatisch aufnehmen, indem Sie sie in eine verwaltete Organisationseinheit verschieben.

Eine Entscheidung ist endgültig: Ihre Home Region. Wählen Sie sie vor dem Start, denn später lässt sie sich nicht mehr ändern.

Controls: präventiv, detektivisch, proaktiv

AWS hat den Begriff „Guardrail“ durch „Control“ ersetzt, doch die drei Typen funktionieren sehr unterschiedlich.

  • Präventive Controls verhindern eine Aktion, bevor sie stattfindet – über Service Control Policies in AWS Organizations. Ein präventives Control ist entweder aktiviert und durchgesetzt oder nicht aktiviert.
  • Detektivische Controls erkennen Probleme, nachdem sie aufgetreten sind – über AWS-Config-Regeln. Sie zeigen, ob eine Ressource konform ist, gegen Regeln verstösst oder nicht überwacht wird.
  • Proaktive Controls prüfen Ressourcen, bevor CloudFormation sie erstellt – über CloudFormation Hooks. Nicht konforme Ressourcen können blockiert werden, bevor sie entstehen.

Jedes Control hat zudem eine Verbindlichkeitsstufe: verpflichtend, dringend empfohlen oder optional. Der Control-Katalog umfasst inzwischen über 750 verwaltete Controls, darunter Security-Hub-Controls und Hunderte von Config-Regeln, die Frameworks wie CIS zugeordnet sind. Für viele gängige Anforderungen müssen Sie keine eigene Erkennungslogik mehr bauen.

Was es kostet – und wo sich die Ausgaben verstecken

Control Tower selbst verursacht keine zusätzlichen Gebühren. Sie zahlen für die AWS-Dienste, die er nutzt – darunter AWS Config, CloudTrail, S3, CloudWatch, SNS, Service Catalog und VPC.

Bei AWS Config können die Kosten schnell wachsen. Abgerechnet wird pro Konfigurationselement, und kurzlebige Workloads erzeugen davon viele. Spot Instances, EMR-Jobs und Auto-Scaling-Gruppen erstellen und entfernen laufend Ressourcen, wobei jede Änderung Konfigurationsdaten erzeugt. Landing Zone Version 3 erfasst globale Ressourcen nur in Ihrer Home Region – was es wichtiger macht, die Landing Zone aktuell zu halten, als viele Teams annehmen.

Auch CloudTrail kann unnötige Kosten verursachen, wenn Sie nicht aufpassen. Wenn Sie eigene Trails parallel zum Organisations-Trail von Control Tower betreiben, zahlen Sie unter Umständen doppelt für dieselbe Protokollierung.

Wann Control Tower ausreicht – und wann nicht

Für die meisten Organisationen mit Standard-Workloads reicht Control Tower mit einer sorgfältig gewählten Auswahl optionaler Controls aus. Eine vollständig massgeschneiderte Eigenentwicklung sollte eine Entscheidung sein, die Sie begründen können.

Control Tower reicht möglicherweise nicht aus, wenn Sie eine vorgegebene Netzwerkarchitektur, weitergehende Compliance-Anforderungen oder umfangreiche Anpassungen pro Konto benötigen. Drei AWS-Optionen erweitern ihn, statt ihn zu ersetzen: Customizations for AWS Control Tower, Account Factory for Terraform und Landing Zone Accelerator für regulierte Workloads.

Das übliche Vorgehen ist einfach: Control Tower als Fundament ausrollen und dort erweitern, wo Ihre Anforderungen mehr verlangen.

Falls Sie noch die ältere AWS-Landing-Zone-Lösung betreiben: Sie befindet sich im Long-Term Support und erhält keine neuen Funktionen mehr. AWS empfiehlt den Wechsel zu Control Tower. Unser Leitfaden zum Aufbau einer langlebigen AWS Landing Zone zeigt, wie dieses Fundament aussehen sollte.

Erst die Struktur, dann die Werkzeuge

Control Tower setzt eine schlechte Kontenstruktur ebenso zuverlässig durch wie eine gute. Gestalten Sie Ihre Organisationseinheiten nach Funktionen und gemeinsamen Controls statt nach Ihrem Organigramm. Beginnen Sie mit grundlegenden OUs für Security und Infrastruktur, anstatt am ersten Tag das gesamte Unternehmen abbilden zu wollen.

Stimmt diese Struktur nicht, verbringen Sie womöglich Jahre damit, Konten zwischen OUs zu verschieben und dabei Berechtigungen zu entwirren.

Trustsoft entwirft und betreibt als AWS Premier Tier Services Partner AWS Landing Zones für Unternehmen in ganz Europa. Ob Sie gerade eine aufbauen oder eine übernommen haben, die aus dem Ruder gelaufen ist: Sehen Sie sich unseren Service Verwaltete Landing Zone an oder sprechen Sie mit unserem Team.

Lukas Pour
CTO bei Trustsoft
LinkedIn