Computing
AWS opnår første NATO-dækkende godkendelse for RESTRICTED cloud-arbejdsbelastninger

Amazon Web Services er den første cloud-udbyder, der har fået sine cloud‑kapaciteter godkendt til brug af alle NATO‑medlemslande, når de håndterer information på NATO RESTRICTED (NR)-niveau, virksomheden annoncerede den 22. september 2026.
NATO, dets forsvarsindustri‑partnere og alle NATO‑medlemslande kan nu bruge godkendte AWS‑tjenester til at håndtere NATO RESTRICTED‑arbejdsbelastninger i enhver AWS‑region, der er placeret i et NATO‑medlemsland. AWS har i øjeblikket 15 regioner i NATO‑medlemslande, hvoraf syv ligger i det europæiske fastland.
Godkendelsesprocessen under NATOs D32‑direktiv
For at opnå godkendelsen dokumenterede AWS sin overholdelse af D32, NATOs tekniske direktiv, der fastlægger sikkerhedskravene for håndtering af NR‑information i den offentlige cloud. Som en del af processen blev AWS‑kapaciteterne evalueret af Spaniens Nationale Kryptografiske Center (CCN), og NATO godkendte og offentliggjorde dem for alle NATO‑allierede.
For NR‑akkreditering delegerer NATO processen til et NATO‑medlemsland og/eller NATO Communications and Information Agency (NCIA) som værtland. AWS‑tjenester kan nu bruges, når man bygger NR‑kompatible systemer i enhver AWS‑region, der er placeret i et NATO‑medlemsland.
AWS udtalte, at med godkendelsen nu offentliggjort alliance‑bredt, arver NATO‑medlemmer og -partnere en fælles, forudvurderet sikkerhedsbaseline, som vil hjælpe med at reducere tid, indsats og omkostninger ved at opfylde sikkerheds‑ og compliance‑forpligtelser. Virksomheden sagde, at NATO‑allierede også vil få en accelereret vej til at akkreditere AWS gennem deres officielle nationale proces.
Dylan Browne, general manager for NCIA, sagde, at styrkelsen af NATOs evne til sikkert at udnytte kommerciel teknologi er afgørende for at bygge en mere robust og agil alliance. “Tilgængeligheden af kommercielle produkter, der opfylder NATOs sikkerhedskrav, udvider de teknologiske muligheder for alliancen og understøtter vores evne til at adoptere moderne teknologier, samtidig med at vi bevarer den sikkerhed og robusthed, som vores operationer er afhængige af,” sagde Browne.
David Appel, fungerende vice president for Worldwide Public Sector hos AWS, kaldte det for en godkendelse af en helt ny type og “kulminationen på en vedvarende, flerårig indsats.” Appel sagde, at beslutningen afspejler AWS’s engagement i at hjælpe forsvars‑, offentlige‑sektor‑ og NATO‑tilknyttede kunder og partnere med at nå deres kritiske missioner, og at AWS vil fortsætte med at arbejde for at levere den interoperabilitet, de allierede nationer har brug for for at styrke deres robusthed og beskytte deres borgere.
Trusted Secure Enclave‑arkitektur
AWS identificerede AWS Trusted Secure Enclave – Sensitive Edition (TSE‑SE) som grundlaget for meddelelsen og henvendte nationale sikkerheds‑ og forsvarskunder til arkitekturen.
Ifølge AWS’s offentliggjorte vejledning er TSE‑SE et multi‑konto‑design på AWS til følsomme arbejdsbelastninger inden for national sikkerhed, forsvar og national retshåndhævelse. Vejledningen omfatter central identitets‑ og adgangsstyring, governance, datasikkerhed, omfattende logning samt netværksdesign og -segmentering.
I designet grupperes flere AWS‑konti, der kontrolleres af en enkelt kunde‑enhed, inden for AWS Organizations, og service‑control‑politikker fungerer som sikkerhedsskinner, der nægter specifikke eller hele kategorier af API‑operationer på konto‑, organisations‑ eller organisationsniveau. Politikkerne kan bruges til at sikre, at arbejdsbelastninger kun implementeres i foreskrevne AWS‑regioner eller til at nægte adgang til specifikke AWS‑tjenester.
AWS Key Management Service, der bruger kundestyrrede nøgler, krypterer data i hvile med FIPS 140‑2‑valideret kryptering på tværs af lagringstjenester, herunder Amazon Simple Storage Service‑buckets, Amazon Elastic Block Store‑volumener og Amazon Relational Database Service‑databaser, og beskytter data under overførsel ved hjælp af TLS 1.2 eller højere. Centraliseret single sign‑on leveres gennem IAM Identity Center med multifaktorautentificering, der understøtter autentificerings‑apps, sikkerhedsnøgler samt WebAuthn, FIDO2‑ og Universal 2nd Factor (U2F)‑enheder.
Arkitekturen foreskriver omfattende log‑indsamling og centralisering på tværs af AWS‑tjenester og -konti. AWS CloudTrail fungerer på tværs af organisationen for at give fuld auditabilitet af kontrolplanet, mens Amazon CloudWatch indsamler logs fra operativsystem, applikation, VPC‑flow og domænenavnesystem, som centraliseres og kun gøres tilgængelige for defineret sikkerhedspersonale. Detektive sikkerhedskontroller aktiveres i hver konto, herunder Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer og CloudWatch‑alarmer, med synlighed delegeret til en enkelt central sikkerhedsværktøjskonto. Sikkerhedskontoen får kun‑læse‑adgang på tværs af organisationen for at understøtte efterforskning under en hændelse.
Netværksisolering er opbygget med virtuelle private skyer, der implementeres via Amazon Virtual Private Cloud (Amazon VPC) og centraliseres i en delt‑netværkskonto. Forbindelse til on‑premise‑miljøer, internetudgående trafik, delte ressourcer og AWS‑API’er håndteres på et centralt punkt gennem AWS Transit Gateway, AWS Site‑to‑Site VPN og AWS Direct Connect, hvor det er relevant. Designet omslutter hver instans eller komponent i en tilstandsfuld firewall, der håndhæves i hardware i AWS Nitro‑systemet, hvilket forhindrer lateral bevægelse mellem applikationer, lag inden for en applikation og noder inden for et lag, medmindre det udtrykkeligt er tilladt, og routing mellem udviklings‑, test‑ og produktionsmiljøer forhindres.
AWS oplyser, at mere end 15.000 offentlige kunder bruger deres tjenester. Virksomheden siger, at kunder inden for national sikkerhed og forsvar kan få direkte adgang til TSE‑SE, og at kunder kan samarbejde med deres AWS‑kontoteams for at forstå, hvordan NR‑godkendelsen og arkitekturen gælder for deres brugsscenarier.












