Son derece hassas iş yüklerinizi güvenli bir yerleşim bölgesi ile koruyun ve izole edin
Bu rehber; ulusal güvenlik, savunma ve ulusal kolluk kuvvetlerinde hassas iş yükleri için nasıl kapsamlı bir bulut mimarisi oluşturabileceğinizi gösterir. AWS'de çoklu hesap mimarisi kullanarak, hassas verileri ve iş yüklerini güvende tutarken görevlerinizi gerçekleştirebilirsiniz. Bu rehber, çeşitli ABD güvenlik çerçevelerine uygun olarak merkezi kimlik ve erişim yönetimi, yönetişim, veri güvenliği, kapsamlı günlük kaydı ve ağ tasarımı, ayrıca segmentasyonu ele alarak hem sıkı hem de benzersiz güvenlik ve uygunluk gereksinimlerini karşılamanıza yardımcı olacak şekilde tasarlanmıştır.
Lütfen dikkat: [Sorumluluk Reddi]
Mimari Diyagramı

-
Genel Bakış
-
Kuruluş Yönetim Hesabı
-
Güvenlik Hesapları
-
Altyapı Hesapları
-
Uygulama, Topluluk, Ekip veya Grup Hesapları (Hassas)
-
Genel Bakış
-
Bu mimari diyagramı, benzersiz güvenlik ve uygunluk gereksinimleriyle kapsamlı, çok hesaplı iş yüklerinin nasıl yapılandırılacağına dair bir genel bakış sağlar. Bu rehberin nasıl dağıtılacağı hakkında daha fazla ayrıntı için diğer sekmeleri açın.
1. Adım
AWS Kuruluşlar'da birden fazla hesaba sahip, hizmet denetim politikaları (SCP'ler) rehberliğindeki bir kuruluş: Kuruluş, tek bir müşteri varlığı tarafından kontrol edilen birden fazla ayrı AWS hesabını gruplandırır. Ayrı AWS hesapları, iş yükleri veya ortamlar arasında farklı AWS müşterilerine aitmiş gibi güçlü kontrol düzlemi ve veri düzlemi yalıtımı sağlar. -
Kuruluş Yönetim Hesabı
-
Bu mimari diyagramı, bir kuruluşun tümü tek bir müşteri varlığı tarafından kontrol edilen birden çok hesabı nasıl gruplayabileceğini gösterir. Bu rehberin Kuruluş Yönetim Hesabı bölümünü dağıtmak için bu mimari diyagramındaki adımları izleyin.
1. Adım
Birden çok hesabı olan kuruluş: Kuruluş, tek bir müşteri varlığı tarafından kontrol edilen birden fazla ayrı AWS hesabını gruplandırır. Bu; faturalandırmayı birleştirir, hesapları OU'ları kullanarak gruplandırır ve SCP'leri kullanarak bir kuruluşun önleyici denetimlerinin dağıtımını kolaylaştırır. -
Güvenlik Hesapları
-
Bu mimari diyagramı, AWS hizmetleri ve hesapları genelinde kapsamlı bir günlük toplamanın nasıl merkezi olarak yapılandırılacağını gösterir. Bu rehberin Güvenlik Hesapları bölümünü dağıtmak için bu mimari diyagramındaki adımları izleyin.
1. Adım
Merkezi günlük kaydı: Bu mimari, AWS hizmetleri ve hesapları genelinde kapsamlı günlük toplama ve merkezileştirmeyi belirtir. AWS CloudTrail günlükleri, bulut ortamında tam denetim düzlemi denetlenebilirliği sağlamak için kuruluş genelinde çalışır. -
Altyapı Hesapları
-
Bu mimari diyagramı, Sanal Özel Bulutlar (VPC'ler) ile merkezi, yalıtılmış bir ağ ortamının nasıl oluşturulduğunu gösterir. Bu rehberin Altyapı Hesapları bölümünü dağıtmak için bu mimari diyagramındaki adımları izleyin.
1. Adım
Merkezi, yalıtılmış ağ oluşturma: Amazon Sanal Özel Bulut (Amazon VPC) aracılığıyla oluşturulan VPC'ler, iş yükleri arasında veri düzlemi izolasyonu oluşturmak için kullanılır ve paylaşılan bir ağ hesabında merkezileştirilir. Merkezileştirme, görevlerin güçlü bir şekilde ayrımını ve maliyet optimizasyonunu kolaylaştırır. -
Uygulama, Topluluk, Ekip veya Grup Hesapları (Hassas)
-
Bu mimari diyagramı, yazılım geliştirme yaşam döngüsünün farklı aşamalarına ait iş yükleri arasında veya farklı BT yönetici rolleri arasında segmentasyon ve ayrımın nasıl yapılandırılacağını gösterir. Bu rehberin Uygulama, Topluluk, Ekip veya Grup Hesapları bölümünü dağıtmak için bu mimari diyagramındaki adımları izleyin.
1. Adım
Segmentasyon ve ayırma: Mimari, yalnızca yazılım geliştirme yaşam döngüsünün farklı aşamalarına ait iş yükleri veya farklı BT yönetici rolleri arasında (ağ oluşturma, giriş ve çıkış güvenlik duvarları ve iş yükleri gibi) arasında güçlü segmentasyon ve ayırma sağlamaz.
Well-Architected Bileşenleri

AWS Well-Architected Çerçevesi, bulutta sistem oluştururken aldığınız kararların artılarını ve eksilerini anlamanıza yardımcı olur. Çerçevenin altı bileşeni; güvenilir, güvenli, verimli, uygun maliyetli ve sürdürülebilir sistemler tasarlamak ve çalıştırmak için en iyi mimari uygulamalarını öğrenmenizi sağlar. AWS Yönetim Konsolu'nda ücretsiz olarak sunulan AWS Well-Architected Aracı'nı kullanarak, her bileşen için bir soru kümesini yanıtlamak suretiyle iş yüklerinizin bu en iyi uygulamalara uygun olup olmadığını gözden geçirebilirsiniz.
Yukarıdaki mimari diyagramı, Well-Architected en iyi uygulamaları göz önünde bulundurularak oluşturulan bir Çözüm örneğidir. Tamamen Well-Architected kapsamına girerek iyi mimarlık uygulamalarına dahil olmak için olabildiğince çok Well-Architected en iyi uygulamalarını izlemeniz gerekir.
-
Operasyonel Mükemmellik
Bu rehber, AWS ortamınıza güvenli bir temel oluşturmak için AWS CloudFormation yığınlarına ve yapılandırmalarına sahip Kuruluşlar kullanır. Bu, teknik güvenlik denetimlerini uygulamanızı hızlandıran kod olarak altyapı (IaC) çözümü sağlar. Yapılandırma kuralları, belirtilen mimariyi olumsuz etkilediği belirlenen tüm yapılandırma deltalarını düzeltir. Hassas olarak sınıflandırılan iş yükleri için AWS küresel ticari altyapısını kullanabilir, süreçlerinizi ve prosedürlerinizi sürekli olarak iyileştirirken görevleri daha hızlı sunmak için güvenli sistemleri otomatikleştirebilirsiniz.
-
Güvenlik
Bu rehber, CloudTrail ile API günlük kaydı gibi kurumsal bütünlük korumalarının dağıtımını kolaylaştırmak için Kuruluşlar'ı kullanır. Bu rehber ayrıca, esas olarak ortamınızdaki belirli veya tüm API kategorilerini reddetmek (iş yüklerinin yalnızca belirtilen bölgelerde dağıtıldığından emin olmak amacıyla) veya belirli AWS hizmetlerine erişimi engellemek için kullanılan bir bütünlük koruması mekanizması olarak normatif AWS SCP'lerini kullanan önleyici denetimler sağlar. CloudTrail ve CloudWatch günlükleri, AWS hizmetleri ve hesapları genelinde belirtilen kapsamlı günlük toplama ve merkezileştirmeyi destekler. AWS güvenlik özellikleri ve güvenlikle ilgili çok sayıda hizmet, dünyadaki en sıkı güvenlik gereksinimlerinden bazılarını karşılamanıza yardımcı olan, tanımlanmış bir düzende yapılandırılmıştır.
-
Güvenilirlik
Bu rehber birden çok Erişilebilirlik Alanı (AZ) kullanır, bu nedenle bir AZ'nin kaybı uygulama kullanılabilirliğini etkilemez. Altyapınızın sağlanmasını ve güncellenmesini güvenli ve kontrollü bir şekilde otomatikleştirmek için CloudFormation'ı kullanabilirsiniz. Bu rehber ayrıca AWS kaynak yapılandırmalarını ve ortamınızdaki yapılandırma değişikliklerini değerlendirmek için önceden oluşturulmuş kurallar sağlar veya AWS Lambda'da en iyi uygulamaları ve yönergeleri tanımlamak için özel kurallar oluşturabilirsiniz. Ortamınızı talebi karşılamak ve yanlış yapılandırmalar veya geçici ağ sorunları gibi kesintileri azaltmak için ölçeklendirme yeteneğini otomatikleştirebilirsiniz.
-
Performans Verimliliği
Bu rehber, tek bir ağ geçidi üzerinden birden fazla VPC'yi birbirine bağlayan merkezi bir hub görevi gören ve ağ mimarisinin ölçeklendirilmesini ve bakımını kolaylaştıran Transit Ağ Geçidi'ni kullanarak bulut altyapısı yönetimini basitleştirir. Bu, ağ mimarinizi basitleştirir ve kuruluşunuzdaki farklı AWS hesapları arasında verimli trafik yönlendirmesini kolaylaştırır.
-
Maliyet Optimizasyonu
Bu rehberle, gereksiz maliyetleri veya optimal olmayan kaynakların kullanımını önleyebilir veya bunları ortadan kaldırabilirsiniz. Kuruluşlar, kaynak kullanımı ve maliyet optimizasyonunun güçlü bir şekilde ayrılmasını kolaylaştırarak merkezileştirme ve birleşik faturalama sağlar. Bu rehber, maliyet verimliliği için merkezi uç noktaları kullanarak AWS genel API uç noktalarının özel VPC adres alanınıza taşınmasını belirtir. Ayrıca AWS kullanımınızı izlemek ve ücretleri tahmin etmek için AWS Maliyet ve Kullanım Raporları'nı (AWS CUR) kullanabilirsiniz.
-
Sürdürülebilirlik
Bu rehber, kendi veri merkezlerinizdeki iş yüklerini yönetmekle ilişkili karbon ayak izini azaltmanıza yardımcı olur. AWS küresel altyapısı, geleneksel veri merkezlerine göre destekleyici altyapı (güç, soğutma ve ağ oluşturma gibi), daha yüksek kullanım oranı ve daha hızlı teknoloji yenilemeleri sunar. Ek olarak, iş yüklerinin segmentasyonu ve ayrılması, gereksiz veri hareketini azaltmanıza yardımcı olur ve Amazon S3, depolama katmanları ve verileri verimli depolama katmanlarına otomatik olarak taşıma olanağı sunar.
Uygulama Kaynakları

Örnek kod bir başlangıç noktasıdır. Sektör onaylıdır, kuralcı ama belirleyici değildir. Başlamanıza yardımcı olması için bir göz atın.
İlgili İçerikler

TSE-SE Örnek Yapılandırma (LZA otomasyon altyapısıyla)
Güvenilir Güvenli Yerleşim Bölgeleri - Hassas Sürüm
Sorumluluk Reddi
Örnek kod, yazılım kitaplıkları, komut satırı araçları, kavram kanıtları, şablonlar veya diğer ilgili teknolojiler (yukarıdakilerden personelimiz tarafından sağlanan herhangi biri dahil olmak üzere), AWS Müşteri Sözleşmesi veya AWS ile aranızdaki ilgili yazılı sözleşme (hangisi geçerliyse) kapsamında AWS İçeriği olarak size sağlanmaktadır. Bu AWS İçeriğini üretim hesaplarınızda, üretimde veya diğer kritik verilerde kullanmamalısınız. Örnek kod gibi AWS İçeriğini, özel kalite kontrol uygulamalarınıza ve standartlarınıza göre üretim sınıfı kullanımına uygun şekilde test etmekten, güvenliğini sağlamaktan ve optimize etmekten siz sorumlusunuz. AWS İçeriğinin dağıtılması, Amazon EC2 bulut sunucularını çalıştırmak veya Amazon S3 depolama alanını kullanmak gibi ücretli AWS kaynakları oluşturma veya kullanma için AWS ücretlerine tabi olabilir.
Bu rehberdeki üçüncü taraf hizmetlere veya kuruluşlara yapılan atıflar, Amazon veya AWS ile üçüncü taraf arasında bir tasdik, sponsorluk veya bağlılık anlamına gelmez. AWS'nin rehberliği teknik bir başlangıç noktasıdır ve mimariyi dağıtırken üçüncü taraf hizmetleriyle entegrasyonunuzu özelleştirebilirsiniz.