En el subcapítulo anterior vimos por qué las empresas separan sus workloads en muchas cuentas. Pero eso plantea un reto inmediato: si vas a tener decenas o cientos de cuentas, ¿cómo las creas y configuras todas con las mismas buenas prácticas de seguridad y orden, sin volverte loco haciéndolo a mano una por una? Para eso existe AWS Control Tower, que automatiza la creación de un entorno multi-cuenta bien configurado (una landing zone), y su Account Factory, que fabrica cuentas nuevas con todo listo. Es como tener una fábrica de cuentas seguras y conformes.

El problema: montar y mantener muchas cuentas a mano es inviable

Configurar una cuenta de AWS con todas las buenas prácticas (seguridad, redes, logs, permisos, reglas...) ya lleva trabajo. Hacerlo para decenas o cientos de cuentas, y mantenerlas todas coherentes en el tiempo, es una pesadilla si se hace manualmente:

A mano, por cada cuenta nueva:
   - configurar seguridad, redes, permisos...
   - aplicar las reglas de la empresa
   - conectar los logs centralizados
   - asegurarse de que cumple los estándares
   → repetir esto 100 veces, sin errores y manteniéndolo al día = imposible

Necesitas automatizar la creación y configuración de cuentas, garantizando que todas nacen bien configuradas y siguen las normas. Eso es lo que hace Control Tower.

Qué es una landing zone

Antes de Control Tower, un concepto: una landing zone (zona de aterrizaje) es un entorno multi-cuenta bien diseñado, seguro y listo para usar, que sirve de base sólida sobre la que la empresa despliega sus aplicaciones. Es la «cimentación» preparada y conforme a buenas prácticas donde «aterrizan» tus workloads.

   Landing zone = la base preparada de tu organización en AWS:
   ├── estructura de cuentas y OU bien organizada (Cap. 23.1, 30.1)
   ├── seguridad y reglas (SCP) aplicadas
   ├── logs y auditoría centralizados
   └── todo listo para que los equipos desplieguen encima con confianza

Analogía: una landing zone es como la urbanización con todas las infraestructuras ya hechas antes de construir las casas: las calles, el agua, la luz, el alcantarillado y las normas de la comunidad ya están preparados y cumplen la normativa. Cuando llega cada vecino (cada equipo), solo tiene que construir su casa sobre una base sólida y bien planificada, sin preocuparse de los cimientos comunes. Sin la urbanización preparada, cada uno improvisaría sus propias tuberías: un caos.

Qué es AWS Control Tower

AWS Control Tower es un servicio que crea y gestiona automáticamente una landing zone con buenas prácticas: monta la estructura multi-cuenta, aplica reglas de seguridad, configura los logs y la auditoría centralizados, y te da un panel para gobernarlo todo. En vez de construir la landing zone a mano, Control Tower la monta por ti siguiendo las mejores prácticas de AWS.

   AWS Control Tower:
   ├── monta la landing zone automáticamente (estructura + seguridad + logs)
   ├── aplica "guardrails" (barreras de seguridad) a todas las cuentas
   ├── da un panel central para ver y gobernar toda la organización
   └── incluye la Account Factory para crear cuentas nuevas fácilmente

Analogía: Control Tower es como el constructor experto que prepara toda la urbanización (la landing zone) siguiendo las normas, y además te deja un sistema para añadir nuevas parcelas urbanizadas cuando lo necesites. Te ahorra todo el trabajo de planificar y construir la base, y se asegura de que cumple los estándares.

Los guardrails (barreras de seguridad)

Control Tower aplica guardrails: reglas de seguridad y cumplimiento que se imponen a las cuentas para mantenerlas dentro de lo permitido (muchas se implementan con SCP, recuerda el subcapítulo 23.1, y con Config, subcapítulo 23.2). Por ejemplo, «ninguna cuenta puede desactivar los logs» o «solo se permite operar en ciertas regiones». Garantizan que todas las cuentas, hagan lo que hagan, respetan unas normas mínimas.

Qué es Account Factory

La Account Factory (fábrica de cuentas) es la parte de Control Tower que permite crear cuentas nuevas de forma automatizada y estandarizada. Cuando un equipo necesita una cuenta nueva, en vez de configurarla a mano, la Account Factory la fabrica ya configurada con todas las buenas prácticas, reglas y conexiones de la empresa aplicadas desde el primer momento.

Equipo necesita una cuenta nueva
   → Account Factory la crea automáticamente, ya con:
       ✓ seguridad y guardrails aplicados
       ✓ conectada a los logs centralizados
       ✓ siguiendo los estándares de la empresa
   → cuenta lista para usar en minutos, bien configurada desde el inicio

Analogía: la Account Factory es como una cadena de montaje que produce cuentas «llave en mano». Igual que una fábrica de coches produce vehículos idénticos y con todos los controles de calidad pasados, la Account Factory produce cuentas nuevas todas iguales de bien configuradas y conformes, sin que nadie tenga que ensamblarlas a mano. Pides una cuenta y sale lista para usar, cumpliendo todos los estándares.

Por qué importa: orden y seguridad a escala desde el día uno

El gran valor de Control Tower y la Account Factory es permitir a las empresas escalar a muchas cuentas manteniendo el orden, la seguridad y el cumplimiento, sin esfuerzo manual y sin errores. Cada cuenta nace bien configurada y la organización entera se gobierna desde un panel central. Esto enlaza directamente con el Well-Architected Framework (Capítulo 27): es operar con excelencia operativa y seguridad a gran escala.

Sin Control Tower:  100 cuentas configuradas a mano = caos, errores, inseguridad
Con Control Tower:  100 cuentas fabricadas iguales y conformes = orden y seguridad

Ejemplo del mundo real: una empresa en crecimiento sabe que pasará de 5 a más de 50 cuentas en un año (un equipo nuevo o un proyecto nuevo suele necesitar sus cuentas, subcapítulo 30.1). Implantan AWS Control Tower, que les monta una landing zone sólida: estructura de OUs, seguridad, logs centralizados y guardrails. A partir de ahí, cada vez que un equipo necesita una cuenta, la piden por la Account Factory y la reciben en minutos, ya configurada con todas las normas de la empresa (seguridad, regiones permitidas, logs conectados). El equipo de plataforma no tiene que configurar nada a mano, y tienen la garantía de que ninguna cuenta se queda fuera de las normas. Escalan a 50 cuentas con el orden y la seguridad del primer día. Sin esto, habría sido un caos ingobernable.

Lo que debes recordar

  • Crear y mantener muchas cuentas a mano, todas coherentes y con buenas prácticas, es inviable; hace falta automatizar.
  • Una landing zone es un entorno multi-cuenta bien diseñado, seguro y listo para usar, la base sólida sobre la que la empresa despliega. Como una urbanización con toda la infraestructura ya hecha antes de construir las casas.
  • AWS Control Tower crea y gestiona automáticamente una landing zone con buenas prácticas (estructura, seguridad, logs centralizados) y aplica guardrails (barreras con SCP y Config) a todas las cuentas, gobernándolas desde un panel central. Como el constructor experto que prepara la urbanización.
  • La Account Factory fabrica cuentas nuevas estandarizadas, ya configuradas con las normas de la empresa desde el primer momento. Como una cadena de montaje de cuentas «llave en mano».
  • Su valor: escalar a muchas cuentas con orden, seguridad y cumplimiento desde el día uno, sin esfuerzo manual ni errores (excelencia operativa a escala).

En el siguiente subcapítulo veremos cómo centralizar la gestión de logs y seguridad a través de todas estas cuentas.

Cloud, AWS & Terraform — De cero a experto

Capítulo 1 · Qué es el cloud computing

Capítulo 2 · El mercado cloud y los grandes proveedores

Capítulo 3 · Regiones, zonas de disponibilidad y edge

Capítulo 4 · Cómputo: EC2

Capítulo 5 · Almacenamiento: S3

Capítulo 6 · Redes: VPC

Capítulo 7 · Identidad y acceso: IAM

Capítulo 8 · Bases de datos gestionadas

Capítulo 9 · Por qué Infraestructura como Código

Capítulo 10 · HCL: el lenguaje de Terraform

Capítulo 11 · Providers y estado

Capítulo 12 · Tu primera infraestructura real en Terraform

Capítulo 13 · Balanceo de carga y autoescalado

Capítulo 14 · Serverless con Lambda

Capítulo 15 · Mensajería y eventos

Capítulo 16 · Entrega de contenido y DNS

Capítulo 17 · Contenedores en AWS

Capítulo 18 · Módulos: reutilización y composición

Capítulo 19 · Workspaces y gestión de entornos

Capítulo 20 · Backends remotos y locking

Capítulo 21 · Testing de infraestructura

Capítulo 22 · Terraform en CI/CD

Capítulo 23 · Seguridad en profundidad

Capítulo 24 · Observabilidad: logs, métricas y trazas

Capítulo 25 · Optimización de costes

Capítulo 26 · Alta disponibilidad y disaster recovery

Capítulo 27 · Well-Architected Framework de AWS

Capítulo 28 · Arquitecturas serverless a escala

Capítulo 29 · Plataformas de datos en AWS

Capítulo 30 · Multi-cuenta y landing zones

Capítulo 31 · Platform Engineering e Internal Developer Platform

Capítulo 32 · Certificaciones AWS relevantes

Capítulo 33 · Proyectos para consolidar lo aprendido

Capítulo 34 · Recursos y comunidad

© Copyright 2024. Todos los derechos reservados