Organisations, unités d'organisation et stratégie SCP
Structurez les comptes et choisissez des SCP selon une liste d'autorisations ou d'interdictions.
Organisations, unités d'organisation et stratégie SCP est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Gouverner de nombreux comptes
AWS Organizations vous permet de gérer de manière centralisée de nombreux comptes AWS comme une seule structure. Dans celle-ci, les politiques de contrôle des services (SCP) définissent des plafonds d’autorisations, tandis que les unités organisationnelles (OU) regroupent les comptes pour cibler les politiques. Bien concevoir cette hiérarchie est une compétence essentielle pour le domaine de la gouvernance de l’examen SCS-C02.
La structure de l’organisation
Une organisation possède au sommet un compte de gestion (anciennement compte maître), un conteneur racine, puis des OU qui peuvent être imbriquées pour regrouper les comptes membres. Les politiques associées à chaque niveau sont transmises à tout ce qui se trouve en dessous. Cette arborescence permet d’appliquer des contrôles de manière large ou ciblée avec une seule association.
À quoi sert une OU
Une unité organisationnelle (OU) regroupe des comptes qui partagent les mêmes besoins de gouvernance, par exemple une OU « Production », une OU « Bac à sable » et une OU « Sécurité ». Associer une SCP à une OU l’applique à chaque compte qu’elle contient ; vous organisez donc les comptes selon les politiques dont ils doivent hériter.
Comment les SCP sont héritées
Les SCP sont héritées dans l’arborescence : un compte est régi par les SCP de la racine, de ses OU parentes et de lui-même, combinées. Pour qu’une action soit autorisée, elle doit être permise à chaque niveau. Un refus présent n’importe où dans la chaîne la bloque. Cet effet cumulatif est essentiel à la conception des SCP.
Liste d’autorisation contre liste d’interdiction
Il existe deux stratégies. Une liste d’interdiction part de FullAWSAccess par défaut et ajoute des refus explicites pour les actions que vous ne voulez jamais autoriser, comme l’arrêt de CloudTrail. Une liste d’autorisation supprime FullAWSAccess et énumère explicitement les seuls services autorisés, ce qui constitue une posture beaucoup plus stricte. La plupart des organisations commencent par une liste d’interdiction pour conserver davantage de flexibilité.
Exemple de liste d’interdiction
Cette SCP empêche quiconque d’arrêter la journalisation CloudTrail, un garde-fou courant appliqué à l’échelle de l’organisation afin qu’aucun compte membre ne puisse rendre la piste d’audit aveugle.
{
"Effect": "Deny",
"Action": "cloudtrail:StopLogging",
"Resource": "*"
}Les SCP n’accordent rien
Règle essentielle : les SCP n’accordent jamais de permissions ; ils ne définissent que la limite maximale. Une action doit être autorisée à la fois par un SCP et par une politique IAM dans le compte. Un SCP à liste d’autorisations rend simplement les services disponibles pour être accordés ; IAM doit toujours les accorder.
Ce que les SCP n’affectent pas
Les SCP ne s’appliquent pas au compte de gestion et n’affectent pas les rôles liés aux services. Dans certains cas, ils n’interviennent pas non plus dans les autorisations accordées par des politiques fondées sur les ressources depuis l’extérieur de l’organisation. Connaître ces exceptions vous évite de choisir une mauvaise réponse lorsqu’un scénario attend d’un SCP qu’il bloque une action qu’il ne peut pas bloquer.
Empêcher la sortie de l’organisation
Deux SCP de protection classiques refusent le fait de quitter l’organisation (organisations:LeaveOrganization) et empêchent les comptes membres de désactiver les services de sécurité tels que GuardDuty, Security Hub, Config et CloudTrail. Appliqués à la racine, ils garantissent qu’aucun compte membre ne puisse se soustraire à la gouvernance ni rendre aveugles les mécanismes de détection de l’organisation : il s’agit d’une base fortement recommandée.
Stratégie par unité organisationnelle
Une conception courante consiste à placer à la racine un SCP de base à liste de refus (pour protéger CloudTrail, empêcher la sortie de l’organisation et restreindre les régions), des SCP plus stricts sur l’unité organisationnelle Production et des SCP plus souples sur l’unité organisationnelle Sandbox. Regrouper les comptes par profil de risque dans des unités organisationnelles vous permet d’ajuster précisément la gouvernance tout en limitant la prolifération des politiques.
Synthèse
Organizations structure les comptes en unités organisationnelles sous une racine et un compte de gestion. Les SCP se transmettent dans l’arborescence et une action doit être autorisée à chaque niveau. Choisissez une stratégie à liste de refus (souple) ou à liste d’autorisations (stricte), souvenez-vous que les SCP ne font que plafonner, sans jamais accorder de permissions et qu’ils ne s’appliquent pas au compte de gestion ni aux rôles liés aux services.
Vérification rapide
Testez votre stratégie de SCP.
Récapitulatif
AWS Organizations regroupe les comptes en unités organisationnelles sous une racine et un compte de gestion. Les SCP se transmettent dans l’arborescence et exigent une autorisation à chaque niveau ; tout refus bloque l’action. Utilisez une stratégie à liste de refus (souple) ou à liste d’autorisations (stricte). Les SCP ne font que plafonner, sans jamais accorder de permissions et ne s’appliquent pas au compte de gestion ni aux rôles liés aux services.
Questions Fréquemment Posées
La leçon « Organisations, unités d'organisation et stratégie SCP » est-elle gratuite ?
Oui — le texte complet de « Organisations, unités d'organisation et stratégie SCP » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Organisations, unités d'organisation et stratégie SCP » ?
Structurez les comptes et choisissez des SCP selon une liste d'autorisations ou d'interdictions. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Organisations, unités d'organisation et stratégie SCP » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que limite une frontière d'autorisations
- Déléguer la création de rôles en toute sécurité
- Organisations, unités d'organisation et stratégie SCP
- Comment les SCP se combinent aux autorisations IAM