Alle Begriffe

Glossar

Landing Zone

Das vorbereitete Fundament einer AWS-Umgebung: Konten, Netzwerk, Rechte, Protokollierung und Kostenzuordnung, bevor die erste Anwendung einzieht.

Eine Landing Zone beantwortet die Fragen, die man später nur noch schmerzhaft ändern kann: Wie viele Konten gibt es und wofür, wie hängen die Netze zusammen, wer darf was, wo landen Protokolle, und wie ordnet man Kosten einer Abteilung zu.

AWS bietet dafür fertige Bausteine wie Control Tower. Die Entscheidung, ob man diese nimmt oder die Struktur selbst in Terraform beschreibt, hängt weniger von der Technik ab als davon, wer sie später betreibt.

Der wichtigste Baustein ist die Kontostruktur. Ein AWS-Konto ist die härteste Grenze, die die Plattform kennt: Rechte, Kontingente, Kosten und Auswirkungen von Fehlern enden dort. Deshalb trennt man mindestens Produktion, Vorproduktion und Entwicklung, dazu getrennte Konten für Protokollierung und Sicherheit, in die niemand aus den Arbeitskonten hineinschreiben kann.

Über den Konten steht eine Organisation mit Organisationseinheiten und Berechtigungsleitplanken. Diese Leitplanken sind Verbote, keine Erlaubnisse: Sie verhindern, dass irgendjemand in einem Konto die Protokollierung abschaltet, Ressourcen in nicht freigegebenen Regionen startet oder die Verschlüsselung eines Datenbestands entfernt. Sie ersetzen keine Rechtevergabe, sie begrenzen deren maximale Reichweite.

Das Netz gehört genauso früh entschieden. Adressbereiche werden zentral vergeben und dokumentiert, sonst überschneiden sich zwei Umgebungen genau dann, wenn sie zum ersten Mal verbunden werden sollen. Wie die Konten verbunden werden, über zentrale Netzwerkverbindungen oder gezielte Endpunkte, hängt vom Verkehrsprofil ab und hat unmittelbare Kostenfolgen: Datenverkehr über zentrale Übergänge wird pro Gigabyte berechnet.

Zugänge kommen von Anfang an über den zentralen Identitätsdienst und Rollen, nicht über Benutzer mit dauerhaften Schlüsseln. Dauerhafte Schlüssel sind später kaum noch einzusammeln, weil niemand weiß, welches Skript sie benutzt.

Der Teil, der am häufigsten fehlt, ist die Kostenzuordnung. Eine verbindliche Menge an Pflichtschlagworten, aktiviert für die Kostenaufschlüsselung, dazu eine automatische Prüfung beim Anlegen von Ressourcen. Wer das nachträglich einführt, verbringt Wochen damit, Ressourcen nachzuetikettieren, die längst produktiv sind.

Woran Sie es erkennen

  • Alles läuft in einem AWS-Konto, Produktion und Test nebeneinander.
  • Rechte wurden beim Einrichten großzügig vergeben und nie zugeschnitten.
  • Protokolle liegen in demselben Konto, das sie protokollieren.
  • Es gibt Benutzer mit dauerhaften Zugangsschlüsseln.
  • Kosten lassen sich nicht auf Team oder Produkt aufschlüsseln.

Nicht zu verwechseln mit

Control Tower
Ein Produkt von AWS, das eine Landing Zone einrichtet und laufend prüft. Die Landing Zone ist das Ergebnis, Control Tower ein Weg dorthin.
Well-Architected Framework
Ein Fragenkatalog zur Bewertung einer bestehenden Architektur. Die Landing Zone ist gebaute Struktur, keine Bewertung.
Infrastructure as Code
Die Methode, mit der eine Landing Zone beschrieben wird. Ohne sie existiert die Struktur nur im Konsolenzustand und driftet.

Wann es trägt

  • Vor der ersten produktiven Anwendung in AWS.
  • Vor einer Migration aus dem eigenen Rechenzentrum.
  • Wenn mehr als ein Team eigenständig Ressourcen anlegen soll.
  • Wenn Kosten je Abteilung, Produkt oder Kunde ausgewiesen werden müssen.

Wann nicht

  • Für ein einzelnes Experiment mit klarem Enddatum.
  • Als Großprojekt vor dem ersten produktiven Nutzen: die Struktur entsteht in Stufen, nicht in einem halben Jahr Vorlauf.

Wie man rangeht

  1. Kontoschnitt festlegenProduktion, Vorproduktion, Entwicklung getrennt, dazu eigene Konten für Protokolle und Sicherheit. Das ist die einzige Grenze, die AWS hart durchsetzt.
  2. Organisation und Leitplanken einziehenOrganisationseinheiten und Berechtigungsleitplanken, die Protokollierung, Regionen und Verschlüsselung absichern. Verbote, die niemand im Konto aufheben kann.
  3. Adressbereiche zentral vergebenEin dokumentierter Plan, bevor das erste Netz entsteht. Überschneidungen zeigen sich erst bei der ersten Verbindung, und dann ist der Umzug produktiv.
  4. Zugänge über Rollen und IdentitätsdienstKeine dauerhaften Zugangsschlüssel. Was einmal in einem Skript liegt, findet später niemand wieder.
  5. Protokollierung in ein Fremdkonto schreibenZugriffsprotokolle, Konfigurationsverlauf und Ereignisse gehören dorthin, wo sie niemand löschen kann, der gerade Fehler macht.
  6. Kostenzuordnung von Tag einsPflichtschlagworte definieren, für die Kostenaufschlüsselung aktivieren, beim Anlegen erzwingen. Nachträgliches Etikettieren ist die teuerste Variante.
  7. Alles als Code, mit PipelineDie Struktur gehört in Terraform oder CDK und in eine Pipeline. Was in der Konsole entsteht, ist beim nächsten Konto nicht reproduzierbar.

Häufig gefragt

Brauche ich Control Tower für eine Landing Zone?

Nein, aber es nimmt Arbeit ab. Wer die Struktur selbst in Terraform beschreibt, hat mehr Kontrolle und mehr Pflege. Die Entscheidung hängt daran, wer die Umgebung später betreibt: Ein kleines Team fährt mit Control Tower meist besser, ein Plattformteam mit eigenem Code.

Wie viele Konten sind sinnvoll?

Mindestens fünf: Verwaltung, Protokolle, Sicherheit, Produktion, Nicht-Produktion. Wächst die Organisation, kommt eher ein Konto je Anwendung und Umgebung dazu als ein größeres Sammelkonto. Konten sind kostenlos, die Grenze ist die Verwaltbarkeit, und die hängt daran, ob die Struktur als Code beschrieben ist.

Lässt sich eine Landing Zone nachrüsten?

Teilweise. Protokollierung, Leitplanken und Rechte lassen sich nachziehen. Die Kontostruktur und die Netzadressen sind das Problem: Ein produktives System in ein anderes Konto zu bewegen bedeutet, Ressourcen neu anzulegen und Daten umzuziehen, meist mit Ausfall. Deshalb ist es die eine Entscheidung, die vor der Migration fällt.

Wie lange dauert der Aufbau?

Für eine tragfähige Grundstruktur mit Konten, Leitplanken, Netz, Zugängen, Protokollierung und Kostenzuordnung sind wenige Wochen realistisch, wenn die Entscheidungen getroffen sind. Die Zeit geht selten in die Umsetzung, sondern in die Klärung, wer welche Umgebung besitzt und wie die Kosten zugeordnet werden sollen.

WeiterlesenRevenue-Reporting für AdTech-Plattform