Landing Zone Architecture Design
Workloadを配置する環境と、Security、Audit、Loggingなどを集中管理する基盤を分離し、企業全体で共通利用するクラウド共通基盤を設計します。
Account / Project / Subscriptionが増加しても、各Projectが共通基盤を個別に構築・管理する必要がない構成とし、新しい環境を継続的に追加できるLanding Zoneを設計します。
新しいAccount / Project / Subscriptionを追加するたびに、Security、Audit、Logging、Policyなどを個別に設定すると、設定漏れや環境ごとの差異が発生します。
クラウド利用の共通基盤となるLanding Zoneを設計し、すべての環境が一定のSecurity BaselineとGuardrailを持った状態から利用を開始できる仕組みを構築します。
Workloadを配置する環境と、Security、Audit、Loggingなどを集中管理する基盤を分離し、企業全体で共通利用するクラウド共通基盤を設計します。
Account / Project / Subscriptionが増加しても、各Projectが共通基盤を個別に構築・管理する必要がない構成とし、新しい環境を継続的に追加できるLanding Zoneを設計します。
新しいCloud環境を利用開始する時点で、共通して有効化・設定しておくべきSecurity Baselineを定義します。
Audit Log、Configuration Monitoring、Threat Detection、Vulnerability Detection、Encryptionなどについて、全環境で最低限満たすべき設定を決め、Projectごとの設定漏れやSecurity Levelのばらつきを防ぎます。
企業全体で禁止する操作、必ず適用する設定、Project側に任せる設定を整理し、Cloudの管理階層に合わせてGuardrailを設計します。
SCP、Azure Policy、Organization Policyなどを利用し、重要なSecurity Ruleを運用手順だけに依存せずCloud側で継続的に適用できる仕組みとします。
AWS Control Tower / AWS Organizations / Organizational Units (OU) / AWS Accounts / AWS Control Tower Controls / Service Control Policies (SCP) / AWS Config / AWS CloudTrail / AWS Security Hub / Amazon GuardDuty / Amazon Inspector / Log Archive Account / Audit Account
Azure Landing Zones / Platform Landing Zone / Application Landing Zone / Management Groups / Subscriptions / Azure Policy / Policy Initiatives / Microsoft Defender for Cloud / Azure Activity Log / Diagnostic Settings / Log Analytics Workspace
Google Cloud Landing Zone / Enterprise Foundations Blueprint / Organization / Folders / Projects / Organization Policy / Cloud Audit Logs / Security Command Center