Het vertrekpunt
AWS-accounts werden geval per geval aangemaakt, elk met een root-account dat rechtstreeks aan het team werd gegeven en een eigen betaalkaart. Geen centrale organisatie, geen least privilege, geen zicht op de kosten. Voor een financiële instelling was die beveiligingshouding onhoudbaar.
De uitdaging
De techniek was niet het moeilijkste. Vooral moesten wij:
- iedereen op één lijn krijgen: security, identiteit en applicatieteams, elk met hun eigen prioriteiten;
- het bestaande overnemen: losse accounts in de organisatie onderbrengen en applicaties conform maken, met zo weinig mogelijk onderbrekingen.
Wat wij opleverden
Als AWS-architect van de landingzone vertaalden wij de beveiligingseisen van de instelling naar regels die automatisch worden toegepast:
- De structuur: AWS Organizations, Control Tower en Account Factory, volledig beschreven in Terraform.
- Identiteit: IAM Identity Center gekoppeld aan de SSO van de onderneming. Geen gedeelde root-accounts meer.
- Guardrails (SCP’s en controles): toegestane regio’s en resourcetypes, verplichte KMS-versleuteling, geen publieke resources, verplichte tagging.
- FinOps: automatische kostenrapporten, met een waarschuwing wanneer de prognoses ontsporen.
Resultaat
- Beveiliging: de beveiligingshouding van de instelling is volledig omgeslagen.
- Een cloudaccount is geen blanco cheque meer: elk nieuw account ontstaat binnen een beheerst kader, met de regels al ingesteld.
- Schaal: de landingzone werd het cloudfundament van de hele organisatie, en verwelkomt nog steeds nieuwe diensten.

