Que ce soit par unité opérationnelle ou par application, de nombreux clients AWS utilisent plusieurs comptes en fonction de leurs besoins. Cela inclut de faire correspondre leurs exigences en matière d'isolation d'infrastructure, de séparer les responsabilités et d'organiser leur facturation selon leur AWS Landing Zone. Dans cette session, nous discuterons des dernières mises à jour apportées à la mise en place de votre AWS Landing Zone. Nous traiterons de la protection, des limites et des schémas de sécurité à tenir compte lors de la création d'une stratégie multicomptes. Nous explorerons des sujets comme les schémas de pensées, la fédération d'identité, les rôles entre comptes, la journalisation consolidée et la gouvernance des comptes. En fin de session, nous vous présenterons un framework de landing zone répondant aux besoins d'une entreprise et vous fournirons les informations nécessaires pour mettre en place une AWS Landing Zone.
Créer une architecture de sécurité et de gouvernance pour votre AWS Landing Zone
1. S O M M E T D U
S E C T E U R P U B L I C
O T T A W A
2. 2019, Amazon Web Services, Inc. ou ses filiales. Tous droits réservés.
S O M M E T D U
S E C T E U R
P U B L I C
Structurer la sécurité et la gouvernance
dans votre AWS landing zone
Ryan Jaeger
Architecte de solutions
Amazon Web Services
James Juniper
Architecte de solutions
Ressources naturelles du Canada
Michel Crichton
Direction du Dirigeant principal de
l’information et de la sécurité
Ressources naturelles du Canada
26. 2019, Amazon Web Services, Inc. ou ses filiales. Tous droits réservés.
S O M M E T D U
S E C T E U R
P U B L I C
SCP : Empêchez CloudTrail d'être désactivé
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": ”cloudtrail:StopLogging",
"Resource": "*"
}
]
}
27. 2019, Amazon Web Services, Inc. ou ses filiales. Tous droits réservés.
S O M M E T D U
S E C T E U R
P U B L I C
SCP : Pas de passerelle Internet pour Amazon Virtual Private
Cloud (Amazon VPC)
"Statement": [
{
"Effect": "Deny",
"Action": [
"ec2:AttachInternetGateway”,
“ec2:CreateInternetGateway”,
“ec2:AttachEgressOnlyInternetGateway”,
“ec2:CreateVpcPeeringConnection”,
“ec2:AcceptVpcPeeringConnection"
],
"Resource": "*"
}
]
40. 2019, Amazon Web Services, Inc. ou ses filiales. Tous droits réservés.
S O M M E T D U
S E C T E U R
P U B L I C
41. 41
RNCAN : Introduction
• RNCAN fut parmi les premiers à adopter des services infonuagiques non
classifiés, négociés par Services partagés Canada
• Les secteurs de RNCAN provisionnent activement AWS pour leur fournir des
services non classifiés
• Le DHDPI de RNCAN est reponsable de la facilitation et de la surveillance de
l’utilisation que font les différents secteurs de RNCAN du cloud
• Vue la structure multisectorielle de RNCAN, la direction générale de
l'information et des services à l'enfance et à la famille avait besoin d'une
solution pour faciliter la gestion des comptes sectoriels de manière
uniforme et hiérarchique, et le AWS Landing Zone semblait précisément
répondre à ce besoin
42. 42
AWS Landing Zone - des avantages pour le
DGDPI de RNCan
1. L'architecture multi-comptes du AWS Landing Zone permet une
gestion centralisée du CIOSB :
• gérer la facturation de manière centralisée, tout en fournissant la ventilation nécessaire
par secteur
• assurer de façon centralisée la gestion des identités et des accès de RNCan en créant des
modèles et en automatisant la création de nouveaux comptes AWS
2. Les AWS Landing Zone sont dotées de contrôles de sécurité de base
fondés sur les pratiques exemplaires d’AWS, ce qui aidera à
respecter certains des contrôles de sécurité du GC requis pour les
zones à faible risque non classifiées (ULL).
3. L'enregistrement centralisé du AWS Landing Zone offrira la visibilité
nécessaire à la surveillance et au contrôle de la conformité
43. 43
4. RNCAN profite de la fonction d'automatisation et de modélisation
du Landing Zone pour mettre en œuvre les mesures de sécurité
supplémentaires requises afin de répondre aux exigences de
sécurité de la ULL.
5. RNCAN profite de comptes multiples du Landing Zone et des
modèles VPC pour développer un réseau de base conforme au ITSG-
38 (travaux en cours).
AWS Landing Zone - des avantages pour le
DGDPI de RNCan (suite)
45. 45
Plateforme géospatiale fédérale
PGF est le chef de file en geospatial pour le gouvernement du Canada.
Nous fournissons…
Accès facile aux données géospatiales “AAA” du GC
• Précis
• Accessible
• Autoritaire
Formats fondés sur des normes
• SFTP traditionnel
• Services web RESTful
• Métadonnées ISO
• OGC (Open Geospatial Consortium)
46. 46
Le cloud géocommunautaire de la PGF
• Le cloud géocommunautaire est déployé sur AWS et sera l'un des
premiers à profiter du AWS Landing Zone de RNCan.
• Fournit des environnements AWS sécurisés, gérés et multi-comptes
pour le déploiement de la solution GCC.
• Le cloud géocommunautaire représente l'étape suivante dans
l'évolution de PGF, axée sur l'établissement d'une infrastructure cloud
géo-optimisée en tant qu'offre PaaS.
• Le Centre d'excellence GéoCloud profitera à tous les ministères et
organismes du GC
47. 47
Le cloud géocommunautaire de la PGF
• 2017-18 PoC (complet)
• 2018-19 foundations– RNCAN GC SSC Brokered Cloud (complet)
• Solution de bloc de mémoire en pré-production
• DevOps utilise l’infrastructure comme code pour l’évolutivité et l’expansion
• Mise en oeuvre du LZ 2.x
• 2019-20
• Bloc de mémoire en production – juin 2019
• Occasions de co-location
• Stockage géospatial géré - hébergez vos propres données géospatiales!
• Prise en charge de portails multiples à partir d’un système de gestion de contenu commun
Potentiel d’innovation
• IA et le machine learning contre l’OT géospatiale + géospatiale intégré à la plateforme du GCC
comme service de technolologies géo pour le cloud
48. 48
OBJECTIFS 2019-20
• Offrir aux partenaires la possibilité d’adopter le cloud
géocommunautaire colocalisé.
• Calcul, visualisation et analyse de haute performance spécialisés pour
les charges de travail d'OT et de données spatiales
63. Merci!
2019, Amazon Web Services, Inc. ou ses filiales. Tous droits réservés.
S O M M E T D U
S E C T E U R
P U B L I C
Ryan Jaeger James Juniper Michel Crichton