AWS Control Tower Kini Lebih Mudah Dikelola dengan CloudFormation Hook Invocation Summary

Mengelola lingkungan cloud dalam skala besar bukanlah pekerjaan yang mudah. Perusahaan yang menggunakan banyak akun AWS harus memastikan setiap sumber daya yang dibuat tetap mematuhi standar keamanan dan kebijakan perusahaan.

Untuk membantu hal tersebut, AWS menyediakan layanan bernama AWS Control Tower, yang memungkinkan organisasi menerapkan aturan tata kelola (governance) dan keamanan secara konsisten di seluruh akun AWS.

Kini AWS menghadirkan peningkatan baru melalui fitur CloudFormation Hook Invocation Summary, yang membantu tim IT memahami dengan lebih jelas mengapa sebuah deployment gagal dan bagaimana cara memperbaikinya.

Tantangan dalam Mengelola Kepatuhan di AWS

Banyak organisasi menggunakan AWS CloudFormation untuk melakukan deployment infrastruktur secara otomatis.

Namun, ketika deployment gagal karena melanggar kebijakan keamanan yang diterapkan AWS Control Tower, informasi yang ditampilkan sering kali sangat terbatas.

Akibatnya:

  • Tim DevOps kesulitan memahami penyebab kegagalan.

  • Waktu troubleshooting menjadi lebih lama.

  • Proses deployment tertunda.

  • Kepercayaan terhadap sistem kontrol otomatis menjadi berkurang.

Untuk mengatasi masalah tersebut, AWS menghadirkan halaman baru bernama CloudFormation Hook Invocation Summary yang memberikan informasi lebih detail mengenai penyebab kegagalan deployment.

Apa Itu AWS Control Tower Proactive Controls?

Salah satu fitur penting AWS Control Tower adalah Proactive Controls.

Berbeda dengan sistem monitoring yang hanya mendeteksi masalah setelah sumber daya dibuat, Proactive Controls bekerja lebih awal dengan memeriksa konfigurasi sebelum deployment dilakukan.

Sederhananya, fitur ini bertindak seperti petugas keamanan yang memeriksa semua orang sebelum masuk ke dalam gedung.

Jika konfigurasi tidak sesuai aturan perusahaan, deployment akan langsung dihentikan.

Beberapa manfaat Proactive Controls antara lain:

  • Memeriksa konfigurasi sebelum resource dibuat.

  • Mencegah pelanggaran keamanan sejak awal.

  • Memberikan umpan balik secara langsung.

  • Mengurangi risiko ketidaksesuaian terhadap regulasi.

Pendekatan ini sering disebut sebagai shift-left security, yaitu memindahkan proses keamanan ke tahap yang lebih awal dalam siklus deployment.

Apa Itu CloudFormation Hook Invocation Summary?

Saat sebuah deployment diperiksa oleh Proactive Controls, AWS menggunakan mekanisme yang disebut CloudFormation Hook.

Sebelumnya, jika Hook menemukan pelanggaran, pengguna hanya menerima pesan error yang umum dan sulit dipahami.

Kini dengan CloudFormation Hook Invocation Summary, pengguna dapat melihat:

  • Status pemeriksaan.

  • Durasi proses validasi.

  • Detail penyebab kegagalan.

  • Panduan perbaikan konfigurasi.

Hal ini membuat proses troubleshooting menjadi jauh lebih cepat.

Contoh Kasus: Mengamankan Amazon S3 Bucket

Untuk memahami cara kerjanya, mari lihat contoh sederhana.

AWS memiliki kontrol keamanan bernama CT.S3.PR.1.

Aturan ini mengharuskan setiap bucket Amazon S3 memiliki fitur Block Public Access yang aktif.

Tujuannya adalah mencegah data perusahaan secara tidak sengaja dapat diakses oleh publik melalui internet.

Mengaktifkan Kontrol Keamanan

Langkah pertama adalah mengaktifkan kontrol CT.S3.PR.1 melalui AWS Control Tower.

Caranya:

  1. Masuk ke AWS Control Tower.

  2. Buka menu Control Catalog.

  3. Cari kontrol CT.S3.PR.1.

  4. Aktifkan kontrol tersebut.

  5. Pilih Organizational Unit (OU) yang akan menerapkan aturan tersebut.

Setelah diaktifkan, setiap bucket S3 yang dibuat menggunakan CloudFormation akan diperiksa secara otomatis.

Contoh Deployment yang Gagal

Misalnya seorang administrator membuat bucket S3 dengan konfigurasi yang mengizinkan akses publik.

Saat template CloudFormation dijalankan, AWS akan memeriksa konfigurasi tersebut.

Karena tidak memenuhi aturan CT.S3.PR.1, deployment akan langsung dihentikan.

Pesan error yang muncul mungkin terlihat seperti:

“The following hook(s) failed: AWS::ControlTower::Hook”

Pada versi sebelumnya, informasi ini sering kali tidak cukup untuk membantu pengguna memahami masalahnya.

Melihat Penyebab Kegagalan dengan Hook Invocation Summary

Dengan fitur baru ini, administrator dapat membuka halaman Invocation Summary pada AWS CloudFormation.

Di sana akan terlihat informasi yang jauh lebih detail, seperti:

  • Kontrol yang gagal: CT.S3.PR.1

  • Penyebab kegagalan: Pengaturan Block Public Access belum aktif.

  • Solusi: Aktifkan seluruh parameter keamanan yang diwajibkan.

Informasi tersebut membuat pengguna dapat langsung mengetahui apa yang harus diperbaiki tanpa perlu melakukan investigasi panjang.

Contoh Deployment yang Berhasil

Setelah konfigurasi bucket diperbaiki dan seluruh pengaturan Block Public Access diaktifkan, deployment dapat dijalankan kembali.

Kali ini AWS akan memvalidasi konfigurasi dan menemukan bahwa seluruh aturan telah dipenuhi.

Hasilnya:

  • Deployment berhasil.

  • Bucket S3 dibuat dengan aman.

  • Tidak ada risiko akses publik yang tidak disengaja.

Pada halaman Hook Invocation Summary, status pemeriksaan akan berubah menjadi PASS.

Mengapa Fitur Ini Penting?

Kesalahan konfigurasi pada layanan cloud sering menjadi penyebab utama kebocoran data.

Dalam banyak kasus, bucket Amazon S3 yang terbuka ke publik menyebabkan informasi sensitif dapat diakses oleh pihak yang tidak berwenang.

Dengan adanya Proactive Controls dan Hook Invocation Summary, organisasi dapat:

Meningkatkan Keamanan

Risiko kesalahan konfigurasi dapat dicegah sebelum resource dibuat.

Mempercepat Troubleshooting

Tim IT dapat langsung mengetahui penyebab kegagalan deployment.

Menjaga Kepatuhan

Standar keamanan perusahaan dapat diterapkan secara konsisten.

Meningkatkan Produktivitas

Developer tidak perlu menghabiskan banyak waktu untuk mencari penyebab error yang tidak jelas.

Kesimpulan

Peningkatan terbaru AWS melalui CloudFormation Hook Invocation Summary memberikan visibilitas yang lebih baik terhadap proses validasi keamanan di AWS Control Tower.

Dengan informasi yang lebih detail mengenai hasil pemeriksaan Proactive Controls, tim DevOps dan administrator cloud dapat lebih cepat mengidentifikasi masalah, memperbaiki konfigurasi, dan menjaga kepatuhan terhadap standar keamanan perusahaan.

Bagi organisasi yang mengelola banyak akun AWS, fitur ini menjadi langkah penting dalam membangun lingkungan cloud yang lebih aman, efisien, dan mudah dikelola tanpa menghambat produktivitas tim pengembang.

aws cloud Indonesia merupakan bagian dari PT. iLogo Infralogy Indonesia, yang bertindak sebagai partner resmi aws cloud.
Selain itu, kami juga berperan sebagai penyedia layanan (vendor) sekaligus distributor berbagai produk Infrastruktur IT dan Cybersecurity terbaik di Indonesia.