AWS voor MSP’s: Amazon Web Services beheren voor uw klanten

Volgens het Kaseya State of the MSP-rapport uit 2026behoren cloud- en hostingdiensten voor 34% van de MSP’s tot de belangrijkste inkomstenbronnen. Amazon Web Services is het dominante platform waarop een aanzienlijk deel van die werklast rust.

Het beheren van AWS voor klanten verschilt van het intern beheren ervan. Je bent verantwoordelijk voor omgevingen waarover je niet de volledige controle hebt, factureringsstructuren die voortdurende aandacht vereisen om onverwachte kosten te voorkomen, en beveiligingsconfiguraties die veranderen naarmate klanten groeien. Zonder de juiste aanpak en tools kan AWS-klantwerk een van de operationeel meest veeleisende diensten zijn die een MSP levert.

In deze gids wordt besproken wat MSP’s moeten weten om AWS-klantomgevingen winstgevend te beheren: kostenbeheer, beveiligingsconfiguratie, back-upstrategie en de operationele valkuilen die AWS moeilijker maken dan het op het eerste gezicht lijkt. Het platform van Kaseya wordt door MSP’s in meer dan 170 landen gebruikt om precies deze omgevingen te beheren, waardoor we een duidelijk beeld hebben van waar het beheer van AWS-klantomgevingen goed verloopt en waar het misgaat.

Waarom MSP’s AWS-omgevingen beheren

De meeste MKB- en middelgrote klanten die overstappen op een cloudinfrastructuur kiezen uiteindelijk voor AWS. Sommigen zijn daarheen geleid door een consultant. Anderen hadden een specifieke applicatie nodig waarvoor AWS onmisbaar was. Velen kozen simpelweg voor AWS vanwege de sterke marktpositie van het bedrijf. Wat de reden ook is, het resultaat is hetzelfde: het beheer van AWS maakt nu deel uit van de standaardklantomgeving waarmee in contracten voor „ managed services ” rekening moet worden gehouden.

Drie chauffeurs zorgen ervoor dat deze dienstverlening steeds verder groeit.

Hosting van applicaties. Klanten draaien bedrijfsapplicaties, webservers, databases en ontwikkelomgevingen op EC2-instances en op de managed services , zoals RDS en Lambda. Het beheer hiervan is operationeel net zo noodzakelijk als het beheer van servers op locatie.

Opslag en back-up. Klanten slaan gegevens op in S3-buckets, maken gebruik van EBS-volumes die aan compute-instances zijn gekoppeld en vertrouwen in toenemende mate op AWS als onderdeel van hun back-uparchitectuur. Weten wat wel en wat niet wordt beschermd, en hoe het herstelproces verloopt, is een kernverantwoordelijkheid van de MSP.

Compliance-eisen. Gereguleerde klanten in de gezondheidszorg, de financiële sector en de overheid hebben vaak workloads op AWS die aan dezelfde normen moeten voldoen als on-premises infrastructuur. HIPAA, PCI DSS en CMMC zijn allemaal van toepassing op door AWS gehoste omgevingen wanneer die omgevingen gegevens verwerken die onder de werkingssfeer van deze normen vallen.

Een doorsnee MSP die 20 tot 50 klanten beheert, zal merken dat AWS-omgevingen binnen twee tot drie jaar na het huidige implementatietraject in het merendeel van die accounts aanwezig zijn. Dit nu al in uw serviceovereenkomsten opnemen, voordat een klant vraagt waarom zijn S3-bucket openbaar was, is het juiste moment.

Inzicht in het AWS-model voor gedeelde verantwoordelijkheid

Het belangrijkste concept bij AWS-beheer is het model van gedeelde verantwoordelijkheid. De meest voorkomende fout die MSP’s maken, is dat ze dit model verkeerd aan hun klanten uitleggen, of er helemaal geen melding van maken.

AWS is verantwoordelijk voor de beveiliging van de cloud: de fysieke infrastructuur, de hypervisor, de netwerkarchitectuur en de infrastructuur voor beheerde diensten. De klant en zijn MSP zijn verantwoordelijk voor de beveiliging binnen de cloud. Dit omvat patches voor het besturingssysteem, netwerkconfiguratie (beveiligingsgroepen, NACL’s, VPC-ontwerp), identiteits- en toegangsbeheer, gegevensversleuteling en beveiliging op applicatieniveau.

De praktische gevolgen zijn duidelijk:

  • Een EC2-instantie waarop een niet-gepatcht besturingssysteem draait, is een probleem van de klant, niet van AWS.
  • Een S3-bucket die verkeerd is geconfigureerd voor openbare toegang is het probleem van de klant.
  • IAM-rollen met te ruime rechten zijn het probleem van de klant.
  • Beveiligingskwetsbaarheden in applicaties die op de AWS-infrastructuur draaien, zijn de verantwoordelijkheid van de klant.

MSP’s die AWS-omgevingen beheren, moeten besturingssystemen op EC2-instances patchen, net zoals ze dat bij on-premises servers zouden doen. VSA ondersteunt het patchen van besturingssystemen en software van derden voor Windows- en Linux-instances, inclusief EC2-instances waarop de VSA-agent is geïnstalleerd, met behulp van dezelfde beleidsgestuurde automatisering die ook voor on-premises endpointsen wordt gebruikt.

Dit is ook van belang in contractuele zin. Als in uw overeenkomst met managed services niet expliciet is vastgelegd wie verantwoordelijk is voor het toepassen van OS-patches en het IAM-beheer voor door AWS gehoste workloads, ontstaat er een aansprakelijkheidslacune. Leg dit duidelijk vast in IT Glue en stem de bewoordingen van uw SLA hierop af, voordat een incident u dwingt dit gesprek te voeren.

AWS-kostenbeheer: waar MSP’s marge verliezen

De facturering van AWS is complex. Zonder actief beheer loopt dit tot hoge kosten. De meest voorkomende kostenproblemen in door MSP’s beheerde AWS-omgevingen vallen uiteen in vier categorieën.

Fouten bij het bepalen van de juiste capaciteit. Klanten reserveren bij de eerste implementatie te veel EC2-instances en schalen deze nooit terug. Een klant die een t3.xlarge gebruikt voor een workload waarvoor een t3.medium volstaat, betaalt ongeveer het dubbele van de benodigde rekenkosten. Regelmatige evaluaties van de capaciteitsafstemming, ondersteund door AWS Cost Explorer en CloudWatch-statistieken, brengen deze mogelijkheden aan het licht voordat ze de marge aantasten.

Onvoldoende benutting van Reserved Instances en Savings Plans. AWS biedt kortingen tot wel 72% op Reserved Instances en Savings Plans in vergelijking met de on-demand-tarieven. MSP’s die AWS-omgevingen beheren, moeten vaststellen welke workloads stabiel genoeg zijn om vast te leggen tegen gereserveerde tarieven, en vervolgens namens de klant reserveringen aanschaffen of de klant adviseren dit te doen in het kader van een formele kwartaalbeoordeling.

Vrijgekomen resources. Klanten laten EBS-volumes, Elastic IP’s en load balancers vaak actief staan nadat de bijbehorende resources zijn verwijderd. Deze hebben geen operationele waarde, maar blijven kosten veroorzaken. Een maandelijkse kostenbeoordeling moet een controle op vrijgekomen resources omvatten. Dit kost minder dan een uur en brengt vaak honderden dollars aan maandelijkse verspilling aan het licht.

Uitgaande kosten. Voor gegevensoverdracht vanuit AWS worden tarieven in rekening gebracht die klanten vaak overvallen. Toepassingen met veel uitgaand verkeer, back-upsystemen die gegevens naar andere bestemmingen overbrengen en workloads die verband houden met CDN’s kunnen uitgaande kosten genereren die hoger zijn dan de rekenkosten. Zorg dat u het uitgaande kostenprofiel van de omgeving van elke klant kent voordat deze de factuur ontvangt.

De kansen voor MSP’s zijn hier reëel. Door AWS-kostenbeheer te benaderen als een proactieve adviesdienst creëer je echte meerwaarde voor de klant en ondersteun je het commerciële gesprek over het uitbreiden van de reikwijdte van de ‘ managed services ’. Een MSP die $500 per maand aan vermijdbare AWS-uitgaven opmerkt, wordt een vertrouwde adviseur. Wie dit over het hoofd ziet, wordt degene die de klant geld heeft laten verspillen.

Beveiligingsconfiguratie in AWS-klantomgevingen

AWS biedt krachtige beveiligingsmogelijkheden, maar deze moeten wel correct worden geconfigureerd. De meest voorkomende beveiligingslacunes in door MSP’s beheerde AWS-omgevingen volgen een voorspelbaar patroon.

IAM-toegangsrechten worden te ruim toegekend. Het principe van minimale rechten is in AWS moeilijker na te leven dan in een traditionele directory-omgeving, omdat IAM-rollen, -beleidsregels en -toegangsgrenzen complexer zijn om te controleren. Het komt regelmatig voor dat gebruikers en servicerollen beheerdersrechten hebben, terwijl ze slechts specifieke servicerechten nodig hebben. Regelmatige IAM-toegangsbeoordelingen en de AWS IAM Access Analyzer brengen deze hiaten aan het licht voordat ze tot inbreuken kunnen leiden.

Openbare S3-buckets. S3-buckets zijn standaard privé, maar door wijzigingen in de configuratie of ‘infrastructure-as-code’-sjablonen kunnen buckets onbedoeld openbaar worden gemaakt. AWS biedt blokkeringen voor openbare toegang op zowel bucket- als accountniveau. Door deze op accountniveau in te schakelen, wordt onbedoelde openbaarmaking voorkomen.

Versleuteling in rust ontbreekt. Voor EBS-volumes, S3-buckets en RDS-instanties moet de versleuteling zijn ingeschakeld. AWS KMS biedt beheerde sleutelversleuteling. Door standaardversleuteling op accountniveau in te schakelen, wordt gewaarborgd dat nieuwe resources worden versleuteld, tenzij dit expliciet wordt overschreven. Dit is een verstandige basisnorm voor elke klantomgeving waarin bedrijfsgegevens worden verwerkt.

Permissieve beveiligingsgroepen. Beveiligingsgroepen die onbeperkte inkomende toegang (0.0.0.0/0) toestaan op poort 22 (SSH) of 3389 (RDP) stellen instances rechtstreeks bloot aan het internet. Deze worden in vrijwel elke AWS-beveiligingsbeoordeling gesignaleerd en zijn eenvoudig te verhelpen. Ze moeten bij elke nieuwe klantopdracht als basismaatregel vanaf de eerste dag worden afgesloten.

CloudTrail is niet ingeschakeld. AWS CloudTrail is het auditlogboek voor AWS API-activiteiten. Zonder dit logboek is het onderzoek naar incidenten ernstig beperkt. CloudTrail moet in alle regio’s worden ingeschakeld, waarbij de logbestanden worden opgeslagen in een aparte S3-bucket met toegangsbeperkingen. Dit is een absolute basisvoorwaarde voor elke omgeving waarin uw MSP verantwoordelijk is voor de beveiliging.

Back-up en herstel op AWS

Het model van gedeelde verantwoordelijkheid houdt in dat AWS standaard geen back-ups maakt van de meeste resources. Voor EC2-instances, EBS-volumes en RDS-databases is een expliciete back-upconfiguratie vereist.

AWS Backup is de native back-upcoördinatiedienst van AWS, die ondersteuning biedt voor EC2, EBS, RDS, DynamoDB, EFS en andere diensten. De dienst biedt gecentraliseerd beleidsbeheer, het kopiëren tussen regio’s en accounts, en rapportage over de naleving van back-upvoorschriften. Voor MSP’s die meerdere AWS-omgevingen van klanten beheren, maakt de functie voor accountoverschrijdend beheer (beschikbaar via AWS Organizations) het mogelijk om back-upbeleidsregels voor alle klantaccounts vanuit één centrale console te beheren.

Wat AWS Backup niet dekt: S3-gegevens (die worden beschermd via versiebeheer en replicatie in plaats van via traditionele back-ups), SaaS-toepassingen die op de AWS-infrastructuur draaien, en applicatieconsistente back-ups voor complexe meerlaagse toepassingen. Datto BCDR kan een aanvulling vormen op AWS Backup voor workloads waarbij herstel op image-niveau of een snellere RTO vereist is.

Testen van het herstelproces. Hier geldt hetzelfde principe als voor back-ups op locatie: een back-up die niet is getest, is geen back-up. AWS Backup ondersteunt het testen van het herstelproces met geautomatiseerde validatie. Dit moet deel uitmaken van het contract voor beheerde diensten voor elke AWS-omgeving waarin herstelmogelijkheden een contractuele verplichting vormen. Plan het, voer het uit en documenteer de resultaten in IT Glue.

Het op grote schaal monitoren van AWS-omgevingen

AWS CloudWatch biedt ingebouwde monitoring voor AWS-resources: statistieken, logbestanden, alarmen en dashboards. Voor MSP’s die meerdere AWS-omgevingen van klanten beheren, bestaat de uitdaging erin om de AWS-monitoring, samen met de monitoring van on-premises-omgevingen en andere cloudomgevingen, te integreren tot één uniform operationeel overzicht.

De op agents gebaseerde monitoring van VSA is van toepassing op EC2-instances waarop de agent is geïnstalleerd en biedt dezelfde mogelijkheden voor endpoint-monitoring, waarschuwingsbeheer en automatisering als voor servers op locatie. Voor AWS-monitoring op infrastructuurniveau (status van services, factureringswaarschuwingen, CloudTrail-gebeurtenissen) vormen native AWS-tools of AWS-specifieke monitoringintegraties een aanvulling op de VSA-agent.

Het doel is één enkel operationeel overzicht. Het NOC van een MSP zou niet voor elke klant moeten hoeven schakelen tussen de VSA-console en de afzonderlijke AWS-consoles om inzicht te krijgen in de status van de beheerde omgeving. Elke contextwisseling zorgt voor vertraging bij de afhandeling van incidenten en vergroot de kans dat er hiaten onopgemerkt blijven.

Hoe Kaseya het beheer van AWS-klanten ondersteunt

Datto RMM / VSA zorgt voor het installeren van OS-patches, monitoring en automatisering voor servers met Windows of Linux. Eenmalige implementatie, beheer vanaf dezelfde console samen met lokale endpointsen.

Datto BCDR vormt een aanvulling op AWS Backup voor workloads waarbij herstel op image-niveau, onmiddellijke virtualisatie of een snellere RTO vereist is dan wat het standaard AWS-herstel biedt.

IT Glue slaat documentatie op voor AWS-omgevingen van klanten: VPC-architectuur, IAM-structuur, configuraties van beveiligingsgroepen, runbooks voor noodherstel en toegangsgegevens, met isolatie per klant en gecontroleerde toegang.

Compliance Manager GRC houdt toezicht op de implementatie en genereert nalevingsbewijs voor klanten met gereguleerde AWS-workloads (HIPAA, PCI DSS, CMMC), zowel in on-premises- als in cloudomgevingen.

Kaseya Intelligence en AWS: autonome cloudactiviteiten

Het beheren van AWS-omgevingen betekent omgaan met voortdurende veranderingen: nieuwe instances, schaalbewerkingen, configuratieafwijkingen, beveiligingsbevindingen uit AWS Security Hub en back-uptaken die in verschillende regio’s moeten worden gecontroleerd. De handmatige inspanning die nodig is om dit op grote schaal bij te houden, is aanzienlijk.

Kaseya Intelligence, de AI-engine waarop Kaseya 365 draait, automatiseert de responslaag. In plaats van een technicus op de hoogte te stellen van een bevinding en vervolgens te wachten op actie, voert het systeem zelf de volgende stappen uit: patches toepassen, het systeem isoleren, controleren of de back-up volledig is en het resultaat valideren. Voor MSP’s die AWS-omgevingen voor meerdere klanten beheren, zorgt deze uitvoeringscyclus ervoor dat ‘alert fatigue’ geen beveiligingslek wordt.

Ontdek Kaseya Intelligence

Belangrijkste punten

  • Volgens het model van gedeelde verantwoordelijkheid van AWS vallen het installeren van patches voor het besturingssysteem, het beheer van IAM, de configuratie van versleuteling en netwerkbeveiliging onder de verantwoordelijkheid van de klant (en de MSP), en niet onder die van AWS. Het is absoluut noodzakelijk dat dit in uw contracten wordt vastgelegd.
  • AWS-kostenbeheer (right-sizing, Reserved Instances, opschonen van verweesde resources) is een proactieve adviesdienst die de budgetten van klanten en de marges van MSP’s beschermt.
  • Voor back-ups op AWS is een expliciete configuratie vereist. AWS maakt standaard geen back-ups van EC2, EBS of RDS. AWS Backup in combinatie met geteste herstelprocedures vormt de minimale basis.
  • VSA breidt de agentgebaseerde monitoring en patching die voor lokale endpointsen wordt gebruikt uit naar EC2-instances, waardoor een uniform operationeel overzicht in hybride omgevingen mogelijk wordt.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer