Unternehmen, die auf AWS migrieren, müssen oft eine große Anzahl von Konten in verteilten Teams verwalten. Managementdienste wie AWS Organizations und AWS Config ermöglichen dabei eine detaillierte Kontrolle. Zusätzlich wünschen sich viele Unternehmen eine Schritt-für-Schritt-Anleitung und -Unterstützung bei der Einrichtung einer sicheren Umgebung. Der AWS Control Tower hilft dabei, diese Anforderungen zu erfüllen.
Mit AWS Control Tower können Administratoren eine standardisierte, sichere AWS-Umgebung vorkonfigurieren.
(Logo: AWS)
Der AWS Control Tower hilft Administratoren dabei, auf standardisierten Wegen eine vorkonfigurierte Umgebung zu konfigurieren, die nach den Best Practices von AWS aufgebaut ist. Er baut auf mehreren AWS-Diensten auf, darunter AWS Organizations, AWS Identity and Access Management (IAM) (einschließlich Service Control Policies), AWS Config und AWS Service Catalog. Über eine einheitliche Plattform können Unternehmen auf eine Sammlung von Workflows, Dashboards und Setup-Schritten zurückgreifen und dadurch eine neue Multi-Account-Umgebung mit wenigen Klicks bereitstellen. Der AWS Control Tower ist in den Regionen US East (N. Virginia), US East (Ohio), US West (Oregon) und Europa (Irland) verfügbar, weitere werden folgen.
Folgende Elemente werden durch den AWS Control Tower adressiert:
Landing Zone (Landezone) – Umsetzung einer Strategie für eine Multi-Account-Umgebung, die über AWS Control Tower eingerichtet wird, basierend auf einem neuen AWS-Konto.
Guardrails (Leitplanken) – Automatisierte Implementierung von Richtlinienkontrollen mit einem Schwerpunkt auf Sicherheit, Compliance und Kostenmanagement. Guardrails können präventiv (blockierende Maßnahmen bei Aktionen, die als riskant eingestuft werden) oder detektivisch (Warnung bei nicht konformen Aktionen) sein.
Blueprints – Vorgefertigte Muster, die für die Einrichtung der Landing Zones verwendet werden.
Umgebung – Ein AWS-Konto und die darin enthaltenen Ressourcen, konfiguriert für die Ausführung einer Anwendung. Benutzer stellen Anfragen (über den Servicekatalog) für neue Umgebungen und der Control Tower verwendet automatisierte Workflows, um sie bereitzustellen.
Ausgehend von einem neuem, frischen und „leeren“ AWS-Konto, das sowohl Master Payer als auch Organization Master ist, wird die Control Tower Console geöffnet. Mit Set up landing zone (Landezone einrichten), geht es weiter.
AWS Control Tower erstellt weitere AWS-Konten für die Sammlung von Log-Daten (CloudTrail) und für die Auditierung und benötigt dazu E-Mail-Adressen, die nicht bereits mit einem AWS-Konto verknüpft sind. Anschließend sollten die Informationen innerhalb der Serviceberechtigungen unter Service permissions (Service Control Policies) überprüft werden. Außerdem benötigt der Control Tower die Berechtigung, AWS-übergreifend AWS-Ressourcen und -Services zu verwalten. Ein Klick auf Set up landing zone (Landezone einrichten) führt zum anschließenden Einrichtungsprozess. Dieser benötigt etwa eine Stunde. Dabei werden laufend Status-Updates ausgegeben.
Zu Beginn des Prozesses sendet der AWS Control Tower eine Reihe von E-Mail-Anfragen an die verwendeten E-Mail-Adressen, um das Eigentum an den neuen AWS-Konten zu überprüfen, den Kontoinhaber zur Teilnahme an AWS SSO einzuladen und dazu auffordern, einige SNS-Topics zu abonnieren. Die Anfragen enthalten außerdem Links zur Autorisierung, die angeklickt werden müssen, damit der Setup-Prozess weitergeht. Eine weitere E-Mail fordert dazu auf, ein AWS SSO-Passwort für das Konto zu erstellen. Nachdem das Setup abgeschlossen ist, zeigt der AWS Control Tower einen Statusbericht an. Außerdem empfiehlt die Konsole einige weitere Benutzeraktionen. An dieser Stelle werden ferner die vom Control-Tower vorgeschriebenen Guardrails eingerichtet. Es können weitere, optionale Guardrails aktiviert werden. In einer Übersicht werden schließlich die einzelnen Organisationseinheiten (Organizational Units (OUs)) und Konten sowie der Compliance-Status jedes einzelnen AWS-Accounts angezeigt.
Verwendung der Account Factory
Die Navigation auf der linken Seite ermöglicht den Zugriff auf die AWS-Ressourcen, die von AWS Control Tower erstellt und verwaltet werden. Sobald die Basisumgebung eingerichtet ist, lassen sich dort weitere, neue AWS-Konten für Teams und Anwendungen bereitstellen.
Ein Klick auf Account factory zeigt außerdem die jeweilige allgemeine Netzwerkkonfiguration für neue Netzwerkressourcen an und gibt Administratoren über Edit die Möglichkeit, diese zu bearbeiten oder sie einem weiteren Account bereitzustellen. Zudem kann ein VPC für neue Konten konfiguriert werden. Dabei können auch die AWS-Regionen ausgewählt werden, in denen VPCs erstellt werden, wenn ein Konto provisioniert wird.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die Einstellungen der Account Factory werden automatisch zum AWS Service Catalog übertragen. Es ist möglich, bei Bedarf Managed Accounts zu provisionieren. Auch Entwickler sind dazu in der Lage. Mit einem Klick auf AWS Control Tower Account Factory geht es weiter. Es erscheint eine weitere Übersicht zur Überprüfung der Einstellungen, mit Launch Product startet die Einrichtung eines neuen Kontos.
Die die einzelnen Guardrails werden mit Empfehlungen in den Kategorien Mandatory (verpflichtend) oder Strongly Recommened (dringend empfohlen) angezeigt. Sie werden über eine IAM Service Control Policy (SCP/Preventive) oder eine AWS Config-Regel (Detective Controll) umgesetzt und können granular für einzelne Organisationseinheiten definiert werden.
Über den Autor: Bertram Dorn ist Principal Solutions Architect Security and Compliance bei Amazon Web Services.