En el subcapítol anterior vam veure per què les empreses separen els seus workloads en molts comptes. Però això planteja un repte immediat: si has de tenir desenes o centenars de comptes, com les crees i configures totes amb les mateixes bones pràctiques de seguretat i ordre, sense tornar-te boig fent-ho a mà una per una? Per això existeix AWS Control Tower, que automatitza la creació d’un entorn multi-compte ben configurat (una landing zone), i la seva Account Factory, que fabrica comptes noves amb tot a punt. És com tenir una fàbrica de comptes segures i conformes.

El problema: muntar i mantenir molts comptes a mà és inviable

Configurar un compte d’AWS amb totes les bones pràctiques (seguretat, xarxes, logs, permisos, regles...) ja porta feina. Fer-ho per a desenes o centenars de comptes, i mantenir-les totes coherents en el temps, és un malson si es fa manualment:

A mà, per cada compte nou:
   - configurar seguretat, xarxes, permisos...
   - aplicar les regles de l’empresa
   - connectar els logs centralitzats
   - assegurar-se que compleix els estàndards
   → repetir això 100 vegades, sense errors i mantenint-ho al dia = impossible

Necessites automatitzar la creació i configuració de comptes, garantint que totes neixen ben configurades i segueixen les normes. Això és el que fa Control Tower.

Què és una landing zone

Abans de Control Tower, un concepte: una landing zone (zona d’aterratge) és un entorn multi-compte ben dissenyat, segur i a punt per ser usat, que serveix de base sòlida sobre la qual l’empresa desplega les seves aplicacions. És el «ciment» preparat i conforme a bones pràctiques on «aterren» els teus workloads.

   Landing zone = la base preparada de la teva organització a AWS:
   ├── estructura de comptes i OU ben organitzada (Cap. 23.1, 30.1)
   ├── seguretat i regles (SCP) aplicades
   ├── logs i auditoria centralitzats
   └── tot a punt perquè els equips despleguin a sobre amb confiança

Analogia: una landing zone és com la urbanització amb totes les infraestructures ja fetes abans de construir les cases: els carrers, l’aigua, la llum, el clavegueram i les normes de la comunitat ja estan preparats i compleixen la normativa. Quan arriba cada veí (cada equip), només ha de construir la seva casa sobre una base sòlida i ben planificada, sense preocupar-se dels fonaments comuns. Sense la urbanització preparada, cadascú improvisaria les seves pròpies canonades: un caos.

Què és AWS Control Tower

AWS Control Tower és un servei que crea i gestiona automàticament una landing zone amb bones pràctiques: munta l’estructura multi-compte, aplica regles de seguretat, configura els logs i l’auditoria centralitzats, i et dona un panell per governar-ho tot. En comptes de construir la landing zone a mà, Control Tower la munta per tu seguint les millors pràctiques d’AWS.

   AWS Control Tower:
   ├── munta la landing zone automàticament (estructura + seguretat + logs)
   ├── aplica "guardrails" (barreres de seguretat) a tots els comptes
   ├── dona un panell central per veure i governar tota l’organització
   └── inclou l’Account Factory per crear comptes nous fàcilment

Analogia: Control Tower és com el constructor expert que prepara tota la urbanització (la landing zone) seguint les normes, i a més et deixa un sistema per afegir noves parcel·les urbanitzades quan ho necessitis. T’estalvia tota la feina de planificar i construir la base, i s’assegura que compleix els estàndards.

Els guardrails (barreres de seguretat)

Control Tower aplica guardrails: regles de seguretat i compliment que s’imposen als comptes per mantenir-los dins del permès (moltes s’implementen amb SCP, recorda el subcapítol 23.1, i amb Config, subcapítol 23.2). Per exemple, «cap compte pot desactivar els logs» o «només es permet operar en certes regions». Garanteixen que tots els comptes, facin el que facin, respecten unes normes mínimes.

Què és Account Factory

La Account Factory (fàbrica de comptes) és la part de Control Tower que permet crear comptes nous de forma automatitzada i estandarditzada. Quan un equip necessita un compte nou, en comptes de configurar-la a mà, l’Account Factory la fabrica ja configurada amb totes les bones pràctiques, regles i connexions de l’empresa aplicades des del primer moment.

Equip necessita un compte nou
   → Account Factory la crea automàticament, ja amb:
       ✓ seguretat i guardrails aplicats
       ✓ connectada als logs centralitzats
       ✓ seguint els estàndards de l’empresa
   → compte a punt per ser usada en minuts, ben configurada des de l’inici

Analogia: l’Account Factory és com una cadena de muntatge que produeix comptes «clau en mà». Igual que una fàbrica de cotxes produeix vehicles idèntics i amb tots els controls de qualitat passats, l’Account Factory produeix comptes noves totes igual de ben configurades i conformes, sense que ningú hagi d’assemblar-les a mà. Demanes un compte i surt a punt per ser usada, complint tots els estàndards.

Per què importa: ordre i seguretat a escala des del dia u

El gran valor de Control Tower i l’Account Factory és permetre a les empreses escalar a molts comptes mantenint l’ordre, la seguretat i el compliment, sense esforç manual i sense errors. Cada compte neix ben configurada i l’organització sencera es governa des d’un panell central. Això enllaça directament amb el Well-Architected Framework (Capítol 27): és operar amb excel·lència operativa i seguretat a gran escala.

Sense Control Tower:  100 comptes configurades a mà = caos, errors, inseguretat
Amb Control Tower:    100 comptes fabricades iguals i conformes = ordre i seguretat

Exemple del món real: una empresa en creixement sap que passarà de 5 a més de 50 comptes en un any (un equip nou o un projecte nou sol necessitar els seus comptes, subcapítol 30.1). Implanten AWS Control Tower, que els munta una landing zone sòlida: estructura d’OUs, seguretat, logs centralitzats i guardrails. A partir d’aquí, cada cop que un equip necessita un compte, la demanen per l’Account Factory i la reben en minuts, ja configurada amb totes les normes de l’empresa (seguretat, regions permeses, logs connectats). L’equip de plataforma no ha de configurar res a mà, i tenen la garantia que cap compte queda fora de les normes. Escalen a 50 comptes amb l’ordre i la seguretat del primer dia. Sense això, hauria estat un caos ingovernable.

El que has de recordar

  • Crear i mantenir molts comptes a mà, totes coherents i amb bones pràctiques, és inviable; cal automatitzar.
  • Una landing zone és un entorn multi-compte ben dissenyat, segur i a punt per ser usat, la base sòlida sobre la qual l’empresa desplega. Com una urbanització amb tota la infraestructura ja feta abans de construir les cases.
  • AWS Control Tower crea i gestiona automàticament una landing zone amb bones pràctiques (estructura, seguretat, logs centralitzats) i aplica guardrails (barreres amb SCP i Config) a tots els comptes, governant-los des d’un panell central. Com el constructor expert que prepara la urbanització.
  • L’Account Factory fabrica comptes noves estandarditzades, ja configurades amb les normes de l’empresa des del primer moment. Com una cadena de muntatge de comptes «clau en mà».
  • El seu valor: escalar a molts comptes amb ordre, seguretat i compliment des del dia u, sense esforç manual ni errors (excel·lència operativa a escala).

En el següent subcapítol veurem com centralitzar la gestió de logs i seguretat a través de tots aquests comptes.

Cloud, AWS & Terraform — De zero a expert

Capítol 1 · Què és el cloud computing

Capítol 2 · El mercat cloud i els grans proveïdors

Capítol 3 · Regions, zones de disponibilitat i edge

Capítol 4 · Càlcul: EC2

Capítol 5 · Emmagatzematge: S3

Capítol 6 · Xarxes: VPC

Capítol 7 · Identitat i accés: IAM

Capítol 8 · Bases de dades gestionades

Capítol 9 · Per què Infraestructura com a Codi

Capítol 10 · HCL: el llenguatge de Terraform

Capítol 11 · Providers i estat

Capítol 12 · La teva primera infraestructura real amb Terraform

Capítol 13 · Balanceig de càrrega i autoescalat

Capítol 14 · Serverless amb Lambda

Capítol 15 · Missatgeria i esdeveniments

Capítol 16 · Lliurament de contingut i DNS

Capítol 17 · Contenidors a AWS

Capítol 18 · Mòduls: reutilització i composició

Capítol 19 · Workspaces i gestió d'entorns

Capítol 20 · Backends remots i locking

Capítol 21 · Testing d'infraestructura

Capítol 22 · Terraform en CI/CD

Capítol 23 · Seguretat en profunditat

Capítol 24 · Observabilitat: logs, mètriques i traces

Capítol 25 · Optimització de costos

Capítol 26 · Alta disponibilitat i disaster recovery

Capítol 27 · Well-Architected Framework d'AWS

Capítol 28 · Arquitectures serverless a escala

Capítol 29 · Plataformes de dades a AWS

Capítol 30 · Multi-compte i landing zones

Capítol 31 · Platform Engineering i Internal Developer Platform

Capítol 32 · Certificacions AWS rellevants

Capítol 33 · Projectes per consolidar el que s'ha après

Capítol 34 · Recursos i comunitat

© Copyright 2024. Tots els drets reservats