← Blog'a dön
2026-07-10 | 0gulcandogan | Medium'dan aktar&305;ld&305; | 11 dk okuma

Kabin Kontrolü: Alçalmaya Başlıyoruz

Cabin Cross Check: We’re Beginning Our Descent

Herkese merhaba🙌

Son yazımdan bu yana epey zaman geçti. Birkaç proje üzerinde çalışmakla meşguldüm — ve dürüst olmak gerekirse, yaz sıcağı da pek yardımcı olmadı! Ancak bu sefer, modern AWS ortamlarının oluşturulması ve yönetilmesinde temel bir rol oynayan bir konuyu ele almaktan heyecan duyuyorum.

Bu yazıda, büyük ölçekli AWS mimarilerini tasarlamak ve çoklu hesap ortamlarını güvenli, tutarlı ve merkezi bir şekilde yönetmek için en önemli hizmetlerden biri olan AWS Control Tower’ı derinlemesine inceleyeceğiz. Ayrıca, AWS Control Tower’ın AWS Well-Architected Framework ilkeleriyle nasıl uyumlu olduğunu ve kuruluşların en başından itibaren güçlü bir yönetişim kurmalarına, güvenliği artırmalarına ve operasyonel mükemmelliğe ulaşmalarına nasıl yardımcı olduğunu da inceleyeceğiz.

Hazırsanız, AWS Control Tower’ın yeteneklerini inceleyelim ve neden modern AWS çoklu hesap ortamlarının temeli haline geldiğini keşfedelim.

1. Giriş — AWS Control Tower Nedir?

AWS’yi ilk kez kullanmaya başladığınızda, genellikle her şey tek bir hesapta bulunur. Ancak ortamınız büyüdükçe, geliştirme, test ve üretim iş yükleri genellikle aynı hesabı paylaşır hale gelir. Bu noktada, bu yaklaşımın ne kadar riskli olabileceği ortaya çıkar — tek bir yanlış yapılandırılmış IAM ilkesi veya yanlışlıkla herkese açık hale getirilmiş bir Amazon S3 kovası, potansiyel olarak tüm ortamı etkileyebilir.

Bu nedenle kuruluşlar, sonunda geliştirme, test, üretim ve paylaşılan hizmetlerin her birinin net güvenlik ve operasyonel sınırlara sahip kendi AWS hesaplarında yer aldığı çoklu hesap mimarisini benimsemektedir.

Buradaki zorluk, bu mimariyi manuel olarak oluşturmanın ve yönetmenin hem zaman alıcı hem de karmaşık olmasıdır. Onlarca AWS hesabı oluşturmak, merkezi günlük kaydı yapılandırmak, tutarlı güvenlik ilkelerini uygulamak, kimlik yönetimini kurmak ve her hesapta yönetişimi sürdürmek, büyük ölçekte yönetilmesi hızla zorlaşır.

İşte tam da bu noktada AWS Control Tower devreye girer.

AWS Control Tower, AWS en iyi uygulamalarını takip ederek güvenli ve iyi tasarlanmış bir çoklu hesap ortamının oluşturulmasını otomatikleştirir. Sadece birkaç adımda, AWS’nin “Landing Zone” olarak adlandırdığı, yönetişim, güvenlik önlemleri, merkezi günlük kaydı, kimlik yönetimi ve hesap sağlama özelliklerini içeren önceden yapılandırılmış bir altyapıyı hazırlar.

AWS Control Tower’ı düşünmenin basit bir yolu şudur:

Siz yapı taşlarını (AWS hesaplarını) sağlarsınız; Control Tower ise bunları nasıl düzenleyeceğini, uygun yönetişimi nasıl uygulayacağını, güvenlik kontrollerini nasıl yürürlüğe koyacağını ve hepsinin tutarlı bir çerçeve içinde çalışmasını nasıl sağlayacağını bilir.

Bahsetmeye değer önemli bir nokta da fiyatlandırmadır. AWS Control Tower’ın kendisi ek bir hizmet ücreti gerektirmez. Yalnızca AWS CloudTrail, AWS Config, Amazon S3, Amazon CloudWatch ve diğer destekleyici hizmetler gibi, sizin adınıza sağladığı ve yönettiği AWS hizmetleri için ödeme yaparsınız.

2. Landing Zone Mimarisi

AWS Control Tower’ın oluşturduğu ilk şey, AWS hesaplarınızın nasıl organize edileceğini ve yönetileceğini tanımlayan temel mimari olan Landing Zone’dur. Bu temel, Organizasyonel Birimlerin (OU’lar) hiyerarşik yapısı kullanılarak AWS Organizations üzerine otomatik olarak kurulur.

Hiyerarşinin en üstünde, tüm AWS organizasyonunun üst konteyneri olarak işlev gören Kök OU bulunur. Bunun altında, AWS Control Tower, çoklu hesap ortamınızın temelini oluşturan çekirdek Organizasyon Birimlerini oluşturur.

Güvenlik OU'su

Güvenlik OU'su iki önemli paylaşımlı hesap içerir:

Sandbox OU

Sandbox OU, Geliştirme, Test, Üretim veya projeye özgü diğer ortamlar gibi iş yükü hesaplarınızın bulunduğu yerdir.

AWS Control Tower’ın en büyük avantajlarından biri, yeni hesapların sisteme eklenmesinin son derece basit olmasıdır. Yeni bir ekip veya projenin kendi AWS hesabına ihtiyacı olduğunda, Control Tower bu hesabı otomatik olarak Landing Zone’a kaydeder ve manuel kurulum gerektirmeden kuruluşun yönetişim ilkelerini, güvenlik kontrollerini ve günlük kaydı yapılandırmasını uygular.

Landing Zone mimarisinin genel yapısı aşağıdaki şemada özetlenebilir:

Bu mimarinin en büyük avantajlarından biri, iş yükleri ile güvenlik işlemleri arasında net bir ayrım olmasıdır.

Günlük kaydı ve denetimi iş yükü hesaplarından ayırarak, kuruluşlar hem güvenliği hem de yönetişimi önemli ölçüde iyileştirir. Örneğin, bir kişinin üretim hesabına yönetici erişimi olsa bile, denetim günlüklerini silemez veya değiştiremez; çünkü bu günlükler, artık izinleri bulunmayan özel Günlük Arşivi Hesabına otomatik olarak iletilir.

Bu ayrım, güvenlik için sağlam bir temel sağlar, uyumluluk gereksinimlerini basitleştirir ve tek bir iş yükü hesabı tehlikeye girse bile denetim verilerinin güvenilirliğini korur.

3. Kimlik ve Erişim Yönetimi (IAM Identity Center)

Çoklu hesaplı bir AWS ortamındaki en büyük zorluklardan biri, kullanıcı erişimini yönetmektir. Hemen akla gelen yaygın bir soru şudur:

“Hangi kullanıcı hangi AWS hesabına erişebilir ve hangi izin düzeyine sahiptir?”

Her AWS hesabında ayrı IAM kullanıcıları oluşturmak ne ölçeklenebilir ne de güvenlidir. Şifre yönetimi giderek zorlaşır, izinler tutarsız hale gelir ve düzinelerce hesapta kullanıcı erişimini takip etmek kısa sürede bir kabusa dönüşür.

AWS Control Tower, AWS IAM Identity Center (eski adıyla AWS Single Sign-On (AWS SSO)) ile entegre olarak bu zorluğun üstesinden gelir.

IAM Identity Center, her AWS hesabında kimlikleri ayrı ayrı yönetmek yerine, kimlik doğrulama ve yetkilendirme için merkezi bir yaklaşım sunar. Kullanıcılar tek bir portal üzerinden tek seferde oturum açar ve yöneticiler, her hesapta ayrı IAM kullanıcıları oluşturmak yerine izin kümelerini kullanarak AWS hesaplarına izinler atar.

Genel kimlik doğrulama ve yetkilendirme akışı basittir ve basit, merkezi bir süreci izler:

4. Merkezi Günlük Kaydı ve Denetim

Çoklu hesap mimarisinin en kritik yönlerinden biri, her zaman “Kim ne yaptı?” sorusuna cevap verebilmektir.

Bu, tek hesaplı bir ortamda bile zaten zor bir işken, düzinelerce AWS hesabındaki günlükleri manuel olarak incelemek pratikte imkansız hale gelir. AWS Control Tower, önceki bölümde tanıttığımız Günlük Arşivi Hesabı’nı günlükleme ve denetim için merkezi bir depo olarak kullanarak bu zorluğun üstesinden gelir.

Süreç şu şekilde işler:

API etkinliklerini kaydeden AWS CloudTrail ve kaynak yapılandırmalarındaki değişiklikleri izleyen AWS Config, kayıtlı her hesapta otomatik olarak etkinleştirilir. Günlüklerini yerel olarak depolamak yerine, bunları doğrudan Günlük Arşiv Hesabı’na iletirler.

Bu yaklaşım, birkaç önemli avantaj sağlar:

Kısacası, bu mimari güvenlik ekiplerinin tüm AWS ortamını tek bir yerden izlemesine, anormallikleri daha etkili bir şekilde tespit etmesine ve gerektiğinde geçmişe yönelik araştırmalar yapmasına olanak tanır.

5. Kontroller — AWS Control Tower’ın Kalbi

Landing Zone'unuzu kurdunuz, hesaplarınızı düzenlediniz ve günlük kaydı merkezileştirdiniz. Peki, ortamı nasıl güvende tutacak ve birisinin —ister kazara ister kasıtlı olsun— hata yapmasını nasıl önleyeceksiniz? Başka bir deyişle, her şeyi kim kontrol altında tutacak?

İşte burada Kontroller devreye girer.

Kontrolleri, uçak kabin ekibinin kullandığı uçuş öncesi kontrol listesi olarak düşünebilirsiniz; bunlar, herhangi bir işlem yapılmadan önce her şeyin doğru şekilde yapılandırıldığını ve beklendiği gibi çalıştığını garanti eden bir dizi kuraldır. AWS Control Tower, üç ana kategoriye ayrılmış 400'den fazla hazır kontrol sunar.

Tespit Kontroller

Bu kontroller bir eylemi engellemez; sadece onu tespit eder. Arka planda, AWS Config ve AWS Security Hub’a dayanırlar.

Örneğin:

Bir ihlal tespit edildiğinde size bildirim gönderilir, ancak eylemin kendisi engellenmez. Bunu bir yangın alarmı gibi düşünün — sizi sorun konusunda uyarır, ancak yangını söndürmez.

Önleyici Kontroller

Bu denetimler, bir eylemin gerçekleşmeden önce onu durdurur. Bunlar, Hizmet Denetim İlkeleri (SCP'ler) kullanılarak uygulanır.

Örneğin:

Bu durumda, eylem asla gerçekleşmez — kapı zaten kilitlidir.

Proaktif Denetimler

Bunlar en akıllı kontrol türleridir. Kaynaklar sağlanmadan önce değerlendirilir ve kuruluşunuzun güvenlik gereksinimlerine uygun olmaları sağlanır. Arka planda AWS CloudFormation Guard (Hooks) kullanılır.

Örneğin:

Bunu, bir uçağın kalkıştan önce pistte durdurulması olarak düşünebilirsiniz.

+----------------------+---------------------------------------------+--------------------------------------+
| Control Type | What Does It Do? | Underlying Service |
+----------------------+---------------------------------------------+--------------------------------------+
| Detective Controls | Detect and report non-compliant resources. | AWS Config, AWS Security Hub |
| | They do not prevent actions. | |
+----------------------+---------------------------------------------+--------------------------------------+
| Preventive Controls | Block actions before they occur. | Service Control Policies (SCPs) |
+----------------------+---------------------------------------------+--------------------------------------+
| Proactive Controls | Reject non-compliant resources before | AWS CloudFormation Guard |
| | they are provisioned. | (CloudFormation Hooks) |
+----------------------+---------------------------------------------+--------------------------------------+

6. Kontrol Kategorileri

Farklı kontrol türlerini (Tespit Edici, Önleyici ve Proaktif) ele aldığımıza göre, şimdi AWS Control Tower'ın kontrolleri uygulama düzeylerine göre nasıl sınıflandırdığına bakalım.

400'den fazla kontrol mevcut olduğundan, bunların her birini varsayılan olarak etkinleştirmek ne pratik ne de gerekli olur. Bu sorunu çözmek için AWS, kontrolleri üç kategoriye ayırır:

Zorunlu

Bu kontroller, Landing Zone'unuzu devreye alır almaz otomatik olarak etkinleştirilir ve devre dışı bırakılamaz. Şu anda yaklaşık 23 zorunlu kontrol bulunmaktadır. Bunlar, AWS ortamınızın güvenliğinin temelini oluşturur ve tartışmaya açık olmayan bir temel seviyeyi temsil eder.

Örnekler:

Şiddetle Önerilen

Bunlar, varsayılan olarak devre dışı bırakılmış olan AWS en iyi uygulama denetimleridir. Kuruluşunuzun güvenlik gereksinimlerine bağlı olarak bunları etkinleştirebilir veya devre dışı bırakabilirsiniz.

Örnekler:

İsteğe Bağlı

Bu denetimler tamamen isteğe bağlıdır ve ek bir güvenlik katmanı sağlar. Ayrıca varsayılan olarak devre dışıdır ve kuruluşunuzun ihtiyaçlarına göre etkinleştirilebilir veya devre dışı bırakılabilir.

Örnekler:

Uygulamada, Zorunlu denetimleri olduğu gibi bırakmak iyi bir yaklaşımdır; zaten bunları devre dışı bırakamazsınız. Ancak, "Şiddetle Önerilen" kategorisi için, bunların çoğu gerçek dünyadaki operasyonel deneyimlere dayanan AWS en iyi uygulamalarını yansıttığı için genellikle etkinleştirilmesi mantıklıdır.

İsteğe bağlı denetimler, ortamınızın hassasiyetine bağlı olarak seçici bir şekilde etkinleştirilmelidir. Örneğin, finansal veya diğer son derece hassas verileri depolayan bir üretim hesabını yönetiyorsanız, ek isteğe bağlı denetimleri etkinleştirmek ekstra bir güvenlik katmanı sağlayabilir.

7. Denetimleri Nasıl Bulabilirsiniz?

400’den fazla kontrol arasında kaybolmak çok kolaydır. Neyse ki AWS, ihtiyaçlarınıza göre kontrolleri filtrelemenize yardımcı olacak üç farklı yaklaşım sunar.

Kontrol Hedefine Göre

Belirli bir güvenlik hedefini seçebilir ve bu hedefi destekleyen tüm kontrolleri tek bir yerde görüntüleyebilirsiniz.

Örnek: “Günlük Kaydı ve İzleme” hedefini seçtiğinizde, günlük kaydı ve izlemeyle ilgili tüm kontroller listelenir.

AWS Hizmeti

Belirli bir AWS hizmetiyle ilgili tüm denetimleri görüntüleyebilirsiniz.

Örnek: “Amazon S3” seçeneğini belirlediğinizde, SSL’nin zorunlu kılınıp kılınmadığı, sürümleme özelliğinin etkinleştirilip etkinleştirilmediği ve bir yaşam döngüsü politikasının yapılandırılıp yapılandırılmadığı gibi, hizmete özgü tüm kontroller görüntülenir.

Uyumluluk Çerçevesi

Kontrolleri belirli bir uyumluluk çerçevesine göre filtreleyebilirsiniz.

Örnek: PCI DSS, NIST 800–53 veya CIS AWS Foundations gibi bir çerçeve seçtiğinizde, o çerçeveye uyum için gerekli denetimler otomatik olarak listelenir.

8. Kritik Uyarılar ve En İyi Uygulama Kontrol Listesi

Landing Zone'unuzu kurduktan sonra, dağıtımdan önce veya sonra karşılaşacağınız en kritik noktaların yer aldığı bir kontrol listesi aşağıda verilmiştir. Dağıtımdan sonra (veya düzenli aralıklarla) bu kontrol listesini gözden geçirmek iyi bir alışkanlıktır.

Control Tower
tarafından oluşturulan kaynakları manuel olarak değiştirmeyin Hesaplar arası roller, SCP'ler ve günlük depoları gibi kaynaklar Control Tower tarafından yönetilir. Bunları manuel olarak değiştirmek veya silmek sapmaya neden olabilir; bu da Control Tower'ın düzgün çalışmasını engelleyebilir — yeni denetimleri uygulayamaz veya yeni hesapları kaydedemez hale gelebilir. Değişiklikleri yalnızca Control Tower konsolu/API'si aracılığıyla yapın.

Kontrolleri hesap düzeyinde
değil, OU düzeyinde uygulayın Bir OU'ya uygulanan bir kontrol, o OU'ya eklenen tüm mevcut ve gelecekteki hesaplar tarafından otomatik olarak devralınır. Yeni bir hesap oluşturduğunuzda, kontrolleri tek tek uygulamanız gerekmez.

Geliştirme / Test / Üretim ortamlarını ayrı hesaplarda
tutun Bu sadece düzenleme amacıyla değil, aynı zamanda gerçek bir güvenlik sınırıdır. Bir hatanın etkisini en aza indirmenin en etkili yolu, ortamları ayrı hesaplara ayırmaktır.

“Şiddetle Önerilen” denetimleri inceleyin ve çoğunu
etkinleştirin Varsayılan olarak devre dışı olmaları, bunların önemsiz olduğu anlamına gelmez — bunlar, AWS’nin gerçek dünyadaki operasyonel deneyimlerinden derlenen önerilerdir. Yeni bir dağıtım sırasında bunları mutlaka inceleyin.

Ortamınızın hassasiyetine
göre İsteğe Bağlı denetimleri seçin Her şeyi etkinleştirmek yerine, denetimleri ortamınıza göre değerlendirin. Örneğin, finansal verileri depolayan bir üretim hesabı için MFA ve sürüm kontrolü gibi denetimlere özellikle dikkat edin.

Denetimleri düzenli aralıklarla (örneğin, üç ayda bir)
gözden geçirin. AWS sürekli olarak yeni denetimler ekler ve mevcut olanları günceller. Bunları bir kez yapılandırıp unutmak yerine, düzenli aralıklarla gözden geçirin.

Günlük Arşivi ve Denetim hesaplarına erişimi sıkı bir şekilde kısıtlayın
. Bu hesaplar, ortamınızın “kasası”dır. Bu hesaplara erişimi olan kişi sayısını en aza indirin ve erişim yetkisine sahip kişileri düzenli olarak gözden geçirin.

Bunlar, öne çıkan en iyi uygulama yaklaşımlarından sadece birkaçıdır. Gerçekte, bu geniş ekosistemde dikkate alınması gereken çok daha fazla bakış açısı, uygulanması gereken yüzlerce kontrol ve izlenmesi gereken sayısız sistem bulunmaktadır. Ortamınız ve projeleriniz büyüdükçe, yönetilmesi gereken unsurların sayısı da artar.

Bu ekosistem, birçok alanda en büyük müttefiklerimizden biri haline gelir. AWS Control Tower gibi hizmetler, bu karmaşıklığı yönetmeyi ve güvenlik standartlarını tutarlı bir şekilde uygulamayı çok daha kolay hale getirir. Ancak, asla unutulmaması gereken bir şey vardır: Otomasyon güçlü bir araçtır, ancak kontrol her zaman bizim elimizde.

Umarım bu makaleyi okumaktan keyif alırsınız ve faydalı bulursunuz :)

Herkese iyi uçuşlar🙌

Kaynaklar

Orijinal: https://medium.com/@0gulcandogan/cabin-cross-check-were-beginning-our-descent-b8d9741c5599?source=rss-746132cb79a8------2

Okuduğunuz için teşekkürler

Bu yazı işinize yaradıysa paylaşmayı veya logdaki diğer yazıları keşfetmeyi düşünebilirsiniz.

← Tüm yaz&305;lar Yazar hakk&305;nda