Organizations, OU y estrategia de SCP
Estructure las cuentas y elija SCP con lista de permitidos o de denegados
Organizations, OU y estrategia de SCP es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Gobernar muchas cuentas
AWS Organizations permite administrar de forma centralizada muchas cuentas de AWS como una sola estructura. Dentro de ella, las Service Control Policies (SCP) establecen límites máximos de permisos y las Organizational Units (OUs) agrupan cuentas para dirigir las políticas. Diseñar correctamente esta jerarquía es una competencia fundamental para el área de gobernanza del examen SCS-C02.
La estructura de la organización
Una organización tiene en la parte superior una cuenta de administración (antes denominada cuenta maestra), un contenedor root y OUs que pueden anidarse para agrupar cuentas miembro. Las políticas asociadas en cualquier nivel se propagan a todo lo que se encuentra debajo. Este árbol permite aplicar controles de forma amplia o específica con una sola asociación.
Para qué sirve una OU
Una Organizational Unit (OU) agrupa cuentas que comparten necesidades de gobernanza, por ejemplo, una OU de "Production", una OU de "Sandbox" y una OU de "Security". Asociar una SCP a una OU la aplica a todas las cuentas que contiene, por lo que las cuentas se organizan según las políticas que deben heredar.
Cómo se heredan las SCP
Las SCP se heredan hacia abajo en el árbol: una cuenta se rige conjuntamente por las SCP de la raíz, de sus OUs principales y de la propia cuenta. Para que se permita una acción, debe estar permitida en todos los niveles. Un denegamiento en cualquier punto de la cadena la bloquea. Este efecto acumulativo es fundamental para diseñar SCP.
Lista de denegación frente a lista de permitidos
Existen dos estrategias. Una lista de denegación parte de FullAWSAccess, que viene incluida de forma predeterminada, y añade denegaciones explícitas para acciones que nunca desea permitir, como desactivar CloudTrail. Una lista de permitidos elimina FullAWSAccess y enumera explícitamente solo los servicios permitidos, lo que proporciona una postura mucho más estricta. La mayoría de las organizaciones comienza con una lista de denegación por flexibilidad.
Ejemplo de lista de denegación
Esta SCP impide que cualquiera detenga el registro de CloudTrail, una protección habitual que se aplica en toda la organización para que ninguna cuenta miembro pueda dejar ciego el registro de auditoría.
{
"Effect": "Deny",
"Action": "cloudtrail:StopLogging",
"Resource": "*"
}Los SCP no conceden permisos
Una regla fundamental: los SCP nunca conceden permisos; solo establecen el máximo. Una acción debe estar permitida por un SCP y una política de IAM en la cuenta. Un SCP de lista de permitidos simplemente hace que los servicios estén disponibles para ser concedidos; IAM aún debe concederlos.
Qué no afectan los SCP
Los SCP no se aplican a la cuenta de administración ni afectan a los roles vinculados a servicios. En algunos casos, tampoco afectan a las concesiones de políticas basadas en recursos procedentes de fuera de la organización. Conocer estas excepciones evita respuestas incorrectas cuando un escenario espera que un SCP bloquee algo que no puede bloquear.
Evitar que se abandone la organización
Dos SCP protectores clásicos deniegan abandonar la organización (organizations:LeaveOrganization) y deniegan que las cuentas miembro deshabiliten los servicios de seguridad, como GuardDuty, Security Hub, Config y CloudTrail. Aplicados en la raíz, garantizan que ninguna cuenta miembro pueda desvincularse de la gobernanza ni dejar a la organización sin visibilidad de detección, una configuración de referencia muy recomendable.
Estrategia por OU
Un diseño habitual consiste en aplicar en la raíz un SCP de lista de denegación como configuración de referencia (proteger CloudTrail, impedir abandonar la organización y restringir las regiones), SCP más estrictos en la OU de Production y otros más permisivos en la OU de Sandbox. Agrupar las cuentas por perfil de riesgo en OUs permite ajustar la gobernanza con precisión y mantener las políticas bajo control.
Integración de todos los conceptos
Organizations organiza las cuentas en OUs bajo una raíz y una cuenta de administración. Los SCP se heredan a lo largo del árbol y una acción necesita una autorización en cada nivel. Elija una estrategia de lista de denegación (flexible) o de lista de permitidos (estricta), recuerde que los SCP solo establecen límites, nunca conceden permisos y que no se aplican a la cuenta de administración ni a los roles vinculados a servicios.
Comprobación rápida
Compruebe su estrategia de SCP.
Resumen
AWS Organizations agrupa las cuentas en OUs bajo una raíz y una cuenta de administración. Los SCP se heredan a lo largo del árbol y requieren una autorización en cada nivel; cualquier denegación bloquea la acción. Use una estrategia de lista de denegación (flexible) o de lista de permitidos (estricta). Los SCP solo establecen límites, nunca conceden permisos y no se aplican a la cuenta de administración ni a los roles vinculados a servicios.
Preguntas frecuentes
¿La lección «Organizations, OU y estrategia de SCP» es gratis?
Sí — el texto completo de «Organizations, OU y estrategia de SCP» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Organizations, OU y estrategia de SCP»?
Estructure las cuentas y elija SCP con lista de permitidos o de denegados Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Organizations, OU y estrategia de SCP»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué limita un límite de permisos
- Delegación segura de la creación de roles
- Organizations, OU y estrategia de SCP
- Cómo se combinan las SCP con los permisos de IAM