Kabin Kontrolü: Alçalmaya Başlıyoruz
Herkese merhaba🙌
Son yazımdan bu yana epey zaman geçti. Birkaç proje üzerinde çalışmakla meşguldüm — ve dürüst olmak gerekirse, yaz sıcağı da pek yardımcı olmadı! Ancak bu sefer, modern AWS ortamlarının oluşturulması ve yönetilmesinde temel bir rol oynayan bir konuyu ele almaktan heyecan duyuyorum.
Bu yazıda, büyük ölçekli AWS mimarilerini tasarlamak ve çoklu hesap ortamlarını güvenli, tutarlı ve merkezi bir şekilde yönetmek için en önemli hizmetlerden biri olan AWS Control Tower’ı derinlemesine inceleyeceğiz. Ayrıca, AWS Control Tower’ın AWS Well-Architected Framework ilkeleriyle nasıl uyumlu olduğunu ve kuruluşların en başından itibaren güçlü bir yönetişim kurmalarına, güvenliği artırmalarına ve operasyonel mükemmelliğe ulaşmalarına nasıl yardımcı olduğunu da inceleyeceğiz.
Hazırsanız, AWS Control Tower’ın yeteneklerini inceleyelim ve neden modern AWS çoklu hesap ortamlarının temeli haline geldiğini keşfedelim.
1. Giriş — AWS Control Tower Nedir?
AWS’yi ilk kez kullanmaya başladığınızda, genellikle her şey tek bir hesapta bulunur. Ancak ortamınız büyüdükçe, geliştirme, test ve üretim iş yükleri genellikle aynı hesabı paylaşır hale gelir. Bu noktada, bu yaklaşımın ne kadar riskli olabileceği ortaya çıkar — tek bir yanlış yapılandırılmış IAM ilkesi veya yanlışlıkla herkese açık hale getirilmiş bir Amazon S3 kovası, potansiyel olarak tüm ortamı etkileyebilir.
Bu nedenle kuruluşlar, sonunda geliştirme, test, üretim ve paylaşılan hizmetlerin her birinin net güvenlik ve operasyonel sınırlara sahip kendi AWS hesaplarında yer aldığı çoklu hesap mimarisini benimsemektedir.
Buradaki zorluk, bu mimariyi manuel olarak oluşturmanın ve yönetmenin hem zaman alıcı hem de karmaşık olmasıdır. Onlarca AWS hesabı oluşturmak, merkezi günlük kaydı yapılandırmak, tutarlı güvenlik ilkelerini uygulamak, kimlik yönetimini kurmak ve her hesapta yönetişimi sürdürmek, büyük ölçekte yönetilmesi hızla zorlaşır.
İşte tam da bu noktada AWS Control Tower devreye girer.
AWS Control Tower, AWS en iyi uygulamalarını takip ederek güvenli ve iyi tasarlanmış bir çoklu hesap ortamının oluşturulmasını otomatikleştirir. Sadece birkaç adımda, AWS’nin “Landing Zone” olarak adlandırdığı, yönetişim, güvenlik önlemleri, merkezi günlük kaydı, kimlik yönetimi ve hesap sağlama özelliklerini içeren önceden yapılandırılmış bir altyapıyı hazırlar.
AWS Control Tower’ı düşünmenin basit bir yolu şudur:
Siz yapı taşlarını (AWS hesaplarını) sağlarsınız; Control Tower ise bunları nasıl düzenleyeceğini, uygun yönetişimi nasıl uygulayacağını, güvenlik kontrollerini nasıl yürürlüğe koyacağını ve hepsinin tutarlı bir çerçeve içinde çalışmasını nasıl sağlayacağını bilir.
Bahsetmeye değer önemli bir nokta da fiyatlandırmadır. AWS Control Tower’ın kendisi ek bir hizmet ücreti gerektirmez. Yalnızca AWS CloudTrail, AWS Config, Amazon S3, Amazon CloudWatch ve diğer destekleyici hizmetler gibi, sizin adınıza sağladığı ve yönettiği AWS hizmetleri için ödeme yaparsınız.
2. Landing Zone Mimarisi
AWS Control Tower’ın oluşturduğu ilk şey, AWS hesaplarınızın nasıl organize edileceğini ve yönetileceğini tanımlayan temel mimari olan Landing Zone’dur. Bu temel, Organizasyonel Birimlerin (OU’lar) hiyerarşik yapısı kullanılarak AWS Organizations üzerine otomatik olarak kurulur.
Hiyerarşinin en üstünde, tüm AWS organizasyonunun üst konteyneri olarak işlev gören Kök OU bulunur. Bunun altında, AWS Control Tower, çoklu hesap ortamınızın temelini oluşturan çekirdek Organizasyon Birimlerini oluşturur.
Güvenlik OU'su
Güvenlik OU'su iki önemli paylaşımlı hesap içerir:
- Günlük Arşivi Hesabı — AWS CloudTrail ve AWS Config dahil olmak üzere tüm AWS hesaplarından toplanan günlükler için merkezi bir depo görevi görür. Günlüklerin merkezileştirilmesi, uzun vadeli saklama, denetim ve adli analizlerin sağlanmasına yardımcı olur.
- Denetim Hesabı — Güvenlik ve uyumluluk ekipleri tarafından tüm AWS ortamını izlemek için kullanılır. Hesaplar arası IAM rolleri aracılığıyla yöneticiler, üye hesaplara güvenli bir şekilde erişerek güvenlik değerlendirmeleri, soruşturmalar ve gerektiğinde otomatik düzeltme işlemleri gerçekleştirebilir.
Sandbox OU
Sandbox OU, Geliştirme, Test, Üretim veya projeye özgü diğer ortamlar gibi iş yükü hesaplarınızın bulunduğu yerdir.
AWS Control Tower’ın en büyük avantajlarından biri, yeni hesapların sisteme eklenmesinin son derece basit olmasıdır. Yeni bir ekip veya projenin kendi AWS hesabına ihtiyacı olduğunda, Control Tower bu hesabı otomatik olarak Landing Zone’a kaydeder ve manuel kurulum gerektirmeden kuruluşun yönetişim ilkelerini, güvenlik kontrollerini ve günlük kaydı yapılandırmasını uygular.
Landing Zone mimarisinin genel yapısı aşağıdaki şemada özetlenebilir:

Bu mimarinin en büyük avantajlarından biri, iş yükleri ile güvenlik işlemleri arasında net bir ayrım olmasıdır.
Günlük kaydı ve denetimi iş yükü hesaplarından ayırarak, kuruluşlar hem güvenliği hem de yönetişimi önemli ölçüde iyileştirir. Örneğin, bir kişinin üretim hesabına yönetici erişimi olsa bile, denetim günlüklerini silemez veya değiştiremez; çünkü bu günlükler, artık izinleri bulunmayan özel Günlük Arşivi Hesabına otomatik olarak iletilir.
Bu ayrım, güvenlik için sağlam bir temel sağlar, uyumluluk gereksinimlerini basitleştirir ve tek bir iş yükü hesabı tehlikeye girse bile denetim verilerinin güvenilirliğini korur.
3. Kimlik ve Erişim Yönetimi (IAM Identity Center)
Çoklu hesaplı bir AWS ortamındaki en büyük zorluklardan biri, kullanıcı erişimini yönetmektir. Hemen akla gelen yaygın bir soru şudur:
“Hangi kullanıcı hangi AWS hesabına erişebilir ve hangi izin düzeyine sahiptir?”
Her AWS hesabında ayrı IAM kullanıcıları oluşturmak ne ölçeklenebilir ne de güvenlidir. Şifre yönetimi giderek zorlaşır, izinler tutarsız hale gelir ve düzinelerce hesapta kullanıcı erişimini takip etmek kısa sürede bir kabusa dönüşür.
AWS Control Tower, AWS IAM Identity Center (eski adıyla AWS Single Sign-On (AWS SSO)) ile entegre olarak bu zorluğun üstesinden gelir.
IAM Identity Center, her AWS hesabında kimlikleri ayrı ayrı yönetmek yerine, kimlik doğrulama ve yetkilendirme için merkezi bir yaklaşım sunar. Kullanıcılar tek bir portal üzerinden tek seferde oturum açar ve yöneticiler, her hesapta ayrı IAM kullanıcıları oluşturmak yerine izin kümelerini kullanarak AWS hesaplarına izinler atar.
Genel kimlik doğrulama ve yetkilendirme akışı basittir ve basit, merkezi bir süreci izler:

4. Merkezi Günlük Kaydı ve Denetim
Çoklu hesap mimarisinin en kritik yönlerinden biri, her zaman “Kim ne yaptı?” sorusuna cevap verebilmektir.
Bu, tek hesaplı bir ortamda bile zaten zor bir işken, düzinelerce AWS hesabındaki günlükleri manuel olarak incelemek pratikte imkansız hale gelir. AWS Control Tower, önceki bölümde tanıttığımız Günlük Arşivi Hesabı’nı günlükleme ve denetim için merkezi bir depo olarak kullanarak bu zorluğun üstesinden gelir.
Süreç şu şekilde işler:

API etkinliklerini kaydeden AWS CloudTrail ve kaynak yapılandırmalarındaki değişiklikleri izleyen AWS Config, kayıtlı her hesapta otomatik olarak etkinleştirilir. Günlüklerini yerel olarak depolamak yerine, bunları doğrudan Günlük Arşiv Hesabı’na iletirler.
Bu yaklaşım, birkaç önemli avantaj sağlar:
- Günlükler merkezileştirilir, böylece birden fazla hesapta günlükleri toplama ve yönetme ihtiyacı ortadan kalkar.
- Bir hesap ele geçirilse bile, denetim günlükleri saldırganın erişemeyeceği ayrı bir hesapta depolandığı için saldırgan bu günlükleri silemez veya tahrif edemez.
- Denetim ve uyumluluk çok daha basit hale gelir. PCI DSS, NIST veya diğer düzenleyici çerçeveler gibi standartlara uyum sağlamak için çalışırken, günlüklerinizin merkezi bir yerde tutulduğunu ve değiştirilmeye karşı korunduğunu gösterebilmek önemli bir avantajdır.
Kısacası, bu mimari güvenlik ekiplerinin tüm AWS ortamını tek bir yerden izlemesine, anormallikleri daha etkili bir şekilde tespit etmesine ve gerektiğinde geçmişe yönelik araştırmalar yapmasına olanak tanır.
5. Kontroller — AWS Control Tower’ın Kalbi
Landing Zone'unuzu kurdunuz, hesaplarınızı düzenlediniz ve günlük kaydı merkezileştirdiniz. Peki, ortamı nasıl güvende tutacak ve birisinin —ister kazara ister kasıtlı olsun— hata yapmasını nasıl önleyeceksiniz? Başka bir deyişle, her şeyi kim kontrol altında tutacak?
İşte burada Kontroller devreye girer.
Kontrolleri, uçak kabin ekibinin kullandığı uçuş öncesi kontrol listesi olarak düşünebilirsiniz; bunlar, herhangi bir işlem yapılmadan önce her şeyin doğru şekilde yapılandırıldığını ve beklendiği gibi çalıştığını garanti eden bir dizi kuraldır. AWS Control Tower, üç ana kategoriye ayrılmış 400'den fazla hazır kontrol sunar.
Tespit Kontroller
Bu kontroller bir eylemi engellemez; sadece onu tespit eder. Arka planda, AWS Config ve AWS Security Hub’a dayanırlar.
Örneğin:
- Kök kullanıcı için MFA etkin mi?
- Bir Amazon S3 kovası herkese açık mı?
- Bir Amazon RDS veritabanı internete açık mı?
Bir ihlal tespit edildiğinde size bildirim gönderilir, ancak eylemin kendisi engellenmez. Bunu bir yangın alarmı gibi düşünün — sizi sorun konusunda uyarır, ancak yangını söndürmez.
Önleyici Kontroller
Bu denetimler, bir eylemin gerçekleşmeden önce onu durdurur. Bunlar, Hizmet Denetim İlkeleri (SCP'ler) kullanılarak uygulanır.
Örneğin:
- Bir Amazon S3 kova politikası değiştirilemez.
- Belirli AWS hizmetleri kullanılamaz.
- Kök kullanıcının belirli eylemleri gerçekleştirmesi engellenir.
Bu durumda, eylem asla gerçekleşmez — kapı zaten kilitlidir.
Proaktif Denetimler
Bunlar en akıllı kontrol türleridir. Kaynaklar sağlanmadan önce değerlendirilir ve kuruluşunuzun güvenlik gereksinimlerine uygun olmaları sağlanır. Arka planda AWS CloudFormation Guard (Hooks) kullanılır.
Örneğin:
- Şifrelenmemiş bir Amazon S3 kovası oluşturulamaz.
- Kurumsal standartlara uymayan herhangi bir kaynak, dağıtımdan önce reddedilir.
Bunu, bir uçağın kalkıştan önce pistte durdurulması olarak düşünebilirsiniz.
+----------------------+---------------------------------------------+--------------------------------------+
| Control Type | What Does It Do? | Underlying Service |
+----------------------+---------------------------------------------+--------------------------------------+
| Detective Controls | Detect and report non-compliant resources. | AWS Config, AWS Security Hub |
| | They do not prevent actions. | |
+----------------------+---------------------------------------------+--------------------------------------+
| Preventive Controls | Block actions before they occur. | Service Control Policies (SCPs) |
+----------------------+---------------------------------------------+--------------------------------------+
| Proactive Controls | Reject non-compliant resources before | AWS CloudFormation Guard |
| | they are provisioned. | (CloudFormation Hooks) |
+----------------------+---------------------------------------------+--------------------------------------+
6. Kontrol Kategorileri
Farklı kontrol türlerini (Tespit Edici, Önleyici ve Proaktif) ele aldığımıza göre, şimdi AWS Control Tower'ın kontrolleri uygulama düzeylerine göre nasıl sınıflandırdığına bakalım.
400'den fazla kontrol mevcut olduğundan, bunların her birini varsayılan olarak etkinleştirmek ne pratik ne de gerekli olur. Bu sorunu çözmek için AWS, kontrolleri üç kategoriye ayırır:
Zorunlu
Bu kontroller, Landing Zone'unuzu devreye alır almaz otomatik olarak etkinleştirilir ve devre dışı bırakılamaz. Şu anda yaklaşık 23 zorunlu kontrol bulunmaktadır. Bunlar, AWS ortamınızın güvenliğinin temelini oluşturur ve tartışmaya açık olmayan bir temel seviyeyi temsil eder.
Örnekler:
- AWS CloudTrail her zaman etkin durumda kalmalıdır.
- AWS Config etkin kalmalıdır ve değiştirilemez veya devre dışı bırakılamaz.
Şiddetle Önerilen
Bunlar, varsayılan olarak devre dışı bırakılmış olan AWS en iyi uygulama denetimleridir. Kuruluşunuzun güvenlik gereksinimlerine bağlı olarak bunları etkinleştirebilir veya devre dışı bırakabilirsiniz.
Örnekler:
- Kök Erişim Anahtarlarının oluşturulmasını engelleyin.
- Genel erişime açık Amazon RDS örneklerini algılayın.
- Genel erişime açık Amazon S3 kovalarını tespit edin.
İsteğe Bağlı
Bu denetimler tamamen isteğe bağlıdır ve ek bir güvenlik katmanı sağlar. Ayrıca varsayılan olarak devre dışıdır ve kuruluşunuzun ihtiyaçlarına göre etkinleştirilebilir veya devre dışı bırakılabilir.
Örnekler:
- IAM kullanıcıları için MFA'yı zorunlu kılın.
- Amazon S3 Sürümlemeyi zorunlu kılın.
- Amazon S3 kova ilkelerinde değişiklik yapılmasını engelleyin.

Uygulamada, Zorunlu denetimleri olduğu gibi bırakmak iyi bir yaklaşımdır; zaten bunları devre dışı bırakamazsınız. Ancak, "Şiddetle Önerilen" kategorisi için, bunların çoğu gerçek dünyadaki operasyonel deneyimlere dayanan AWS en iyi uygulamalarını yansıttığı için genellikle etkinleştirilmesi mantıklıdır.
İsteğe bağlı denetimler, ortamınızın hassasiyetine bağlı olarak seçici bir şekilde etkinleştirilmelidir. Örneğin, finansal veya diğer son derece hassas verileri depolayan bir üretim hesabını yönetiyorsanız, ek isteğe bağlı denetimleri etkinleştirmek ekstra bir güvenlik katmanı sağlayabilir.
7. Denetimleri Nasıl Bulabilirsiniz?
400’den fazla kontrol arasında kaybolmak çok kolaydır. Neyse ki AWS, ihtiyaçlarınıza göre kontrolleri filtrelemenize yardımcı olacak üç farklı yaklaşım sunar.
Kontrol Hedefine Göre
Belirli bir güvenlik hedefini seçebilir ve bu hedefi destekleyen tüm kontrolleri tek bir yerde görüntüleyebilirsiniz.
Örnek: “Günlük Kaydı ve İzleme” hedefini seçtiğinizde, günlük kaydı ve izlemeyle ilgili tüm kontroller listelenir.

AWS Hizmeti
Belirli bir AWS hizmetiyle ilgili tüm denetimleri görüntüleyebilirsiniz.
Örnek: “Amazon S3” seçeneğini belirlediğinizde, SSL’nin zorunlu kılınıp kılınmadığı, sürümleme özelliğinin etkinleştirilip etkinleştirilmediği ve bir yaşam döngüsü politikasının yapılandırılıp yapılandırılmadığı gibi, hizmete özgü tüm kontroller görüntülenir.

Uyumluluk Çerçevesi
Kontrolleri belirli bir uyumluluk çerçevesine göre filtreleyebilirsiniz.
Örnek: PCI DSS, NIST 800–53 veya CIS AWS Foundations gibi bir çerçeve seçtiğinizde, o çerçeveye uyum için gerekli denetimler otomatik olarak listelenir.

8. Kritik Uyarılar ve En İyi Uygulama Kontrol Listesi
Landing Zone'unuzu kurduktan sonra, dağıtımdan önce veya sonra karşılaşacağınız en kritik noktaların yer aldığı bir kontrol listesi aşağıda verilmiştir. Dağıtımdan sonra (veya düzenli aralıklarla) bu kontrol listesini gözden geçirmek iyi bir alışkanlıktır.
☐ Control Tower
tarafından oluşturulan kaynakları manuel olarak değiştirmeyin Hesaplar arası roller, SCP'ler ve günlük depoları gibi kaynaklar Control Tower tarafından yönetilir. Bunları manuel olarak değiştirmek veya silmek sapmaya neden olabilir; bu da Control Tower'ın düzgün çalışmasını engelleyebilir — yeni denetimleri uygulayamaz veya yeni hesapları kaydedemez hale gelebilir. Değişiklikleri yalnızca Control Tower konsolu/API'si aracılığıyla yapın.
☐ Kontrolleri hesap düzeyinde
değil, OU düzeyinde uygulayın Bir OU'ya uygulanan bir kontrol, o OU'ya eklenen tüm mevcut ve gelecekteki hesaplar tarafından otomatik olarak devralınır. Yeni bir hesap oluşturduğunuzda, kontrolleri tek tek uygulamanız gerekmez.
☐ Geliştirme / Test / Üretim ortamlarını ayrı hesaplarda
tutun Bu sadece düzenleme amacıyla değil, aynı zamanda gerçek bir güvenlik sınırıdır. Bir hatanın etkisini en aza indirmenin en etkili yolu, ortamları ayrı hesaplara ayırmaktır.
☐ “Şiddetle Önerilen” denetimleri inceleyin ve çoğunu
etkinleştirin Varsayılan olarak devre dışı olmaları, bunların önemsiz olduğu anlamına gelmez — bunlar, AWS’nin gerçek dünyadaki operasyonel deneyimlerinden derlenen önerilerdir. Yeni bir dağıtım sırasında bunları mutlaka inceleyin.
☐ Ortamınızın hassasiyetine
göre İsteğe Bağlı denetimleri seçin Her şeyi etkinleştirmek yerine, denetimleri ortamınıza göre değerlendirin. Örneğin, finansal verileri depolayan bir üretim hesabı için MFA ve sürüm kontrolü gibi denetimlere özellikle dikkat edin.
☐ Denetimleri düzenli aralıklarla (örneğin, üç ayda bir)
gözden geçirin. AWS sürekli olarak yeni denetimler ekler ve mevcut olanları günceller. Bunları bir kez yapılandırıp unutmak yerine, düzenli aralıklarla gözden geçirin.
☐ Günlük Arşivi ve Denetim hesaplarına erişimi sıkı bir şekilde kısıtlayın
. Bu hesaplar, ortamınızın “kasası”dır. Bu hesaplara erişimi olan kişi sayısını en aza indirin ve erişim yetkisine sahip kişileri düzenli olarak gözden geçirin.
Bunlar, öne çıkan en iyi uygulama yaklaşımlarından sadece birkaçıdır. Gerçekte, bu geniş ekosistemde dikkate alınması gereken çok daha fazla bakış açısı, uygulanması gereken yüzlerce kontrol ve izlenmesi gereken sayısız sistem bulunmaktadır. Ortamınız ve projeleriniz büyüdükçe, yönetilmesi gereken unsurların sayısı da artar.
Bu ekosistem, birçok alanda en büyük müttefiklerimizden biri haline gelir. AWS Control Tower gibi hizmetler, bu karmaşıklığı yönetmeyi ve güvenlik standartlarını tutarlı bir şekilde uygulamayı çok daha kolay hale getirir. Ancak, asla unutulmaması gereken bir şey vardır: Otomasyon güçlü bir araçtır, ancak kontrol her zaman bizim elimizde.
Umarım bu makaleyi okumaktan keyif alırsınız ve faydalı bulursunuz :)
Herkese iyi uçuşlar🙌
Kaynaklar
- AWS Control Tower'daki Yenilikler - Kapsamlı Kontrol Yönetimi (Ön İzleme) | Amazon Web Services
- AWS Control Tower Nedir?
- Zorunlu denetimler
- Amazon Simple Storage Service (Amazon S3) denetimleri
Bu yazı işinize yaradıysa paylaşmayı veya logdaki diğer yazıları keşfetmeyi düşünebilirsiniz.