AWS Security Academy · पाठ

Organizations, OU और SCP रणनीति

खातों की संरचना बनाएं और अनुमति-सूची या अस्वीकृति-सूची वाली SCP चुनें।

पाठ 3, कुल 4 में से13 चरण

Organizations, OU और SCP रणनीति, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

कई खातों का शासन

AWS Organizations आपको कई AWS खातों को एक संरचना के रूप में केंद्रीय रूप से प्रबंधित करने देता है। इसमें Service Control Policies (SCPs) अनुमति की अधिकतम सीमाएँ तय करती हैं और Organizational Units (OUs) नीति-लक्ष्यीकरण के लिए खातों को समूहों में बाँटती हैं। इस पदानुक्रम को अच्छी तरह डिज़ाइन करना SCS-C02 परीक्षा के शासन क्षेत्र का एक मुख्य कौशल है।

संगठन की संरचना

किसी संगठन में सबसे ऊपर एक management account (जिसे पहले master कहा जाता था), एक root कंटेनर और सदस्य खातों को समूहित करने वाली OUs होती हैं, जिन्हें एक-दूसरे के भीतर रखा जा सकता है। किसी भी स्तर पर संलग्न नीतियाँ उसके नीचे की सभी चीज़ों तक पहुँचती हैं। यह वृक्ष एक ही संलग्नक से नियंत्रणों को व्यापक या सीमित रूप से लागू करने देता है।

OU का उद्देश्य

Organizational Unit (OU) उन खातों को समूहित करती है जिनकी शासन संबंधी आवश्यकताएँ समान होती हैं, जैसे "Production" OU, "Sandbox" OU और "Security" OU। किसी OU से SCP संलग्न करने पर वह उसके भीतर के हर खाते पर लागू होती है, इसलिए खातों को उन नीतियों के अनुसार व्यवस्थित करें जिन्हें उन्हें विरासत में प्राप्त करना चाहिए।

SCPs कैसे विरासत में मिलती हैं

SCPs वृक्ष में नीचे की ओर विरासत में मिलती हैं: किसी खाते पर root, उसकी अभिभावक OUs और स्वयं उस खाते की SCPs मिलकर शासन करती हैं। किसी कार्रवाई को अनुमति मिलने के लिए उसे हर स्तर पर अनुमत होना चाहिए। श्रृंखला में कहीं भी deny होने पर वह रुक जाती है। यह संचयी प्रभाव SCP डिज़ाइन का केंद्र है।

अनुमति-सूची बनाम निषेध-सूची

दो रणनीतियाँ होती हैं। निषेध-सूची डिफ़ॉल्ट FullAWSAccess से शुरू होती है और उन चीज़ों के लिए स्पष्ट deny जोड़ती है जिन्हें आप कभी नहीं चाहते, जैसे CloudTrail को बंद करना। अनुमति-सूची FullAWSAccess हटाकर केवल अनुमत सेवाओं की स्पष्ट सूची देती है, जो कहीं अधिक कठोर व्यवस्था है। अधिकांश संगठन लचीलेपन के लिए निषेध-सूची से शुरुआत करते हैं।

निषेध-सूची का उदाहरण

यह SCP किसी को भी CloudTrail logging रोकने से मना करती है। यह पूरे संगठन में लागू की जाने वाली सामान्य सुरक्षा-व्यवस्था है, ताकि कोई सदस्य खाता ऑडिट रिकॉर्ड को अक्षम न कर सके।

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCPs अनुमतियाँ नहीं देते

एक महत्वपूर्ण नियम: SCPs कभी भी अनुमतियाँ नहीं देते; वे केवल अधिकतम सीमा निर्धारित करते हैं। किसी कार्रवाई को खाते में मौजूद SCP और IAM नीति दोनों द्वारा अनुमति मिलनी चाहिए। अनुमति-सूची वाली SCP केवल सेवाओं को उपलब्ध बनाती है ताकि उन्हें अनुमति दी जा सके; उन्हें अनुमति देना अब भी IAM का काम है।

SCPs किन चीज़ों को प्रभावित नहीं करते

SCPs प्रबंधन खाते पर लागू नहीं होतीं और वे सेवा-लिंक्ड भूमिकाओं को भी प्रभावित नहीं करतीं। कुछ मामलों में वे संगठन के बाहर से मिलने वाली संसाधन-आधारित नीति की अनुमतियों को भी प्रभावित नहीं करतीं। इन अपवादों को जानने से उन स्थितियों में गलत उत्तर देने से बचा जा सकता है, जहाँ सवाल में ऐसी चीज़ को रोकने के लिए SCP की अपेक्षा की गई हो जिसे वह रोक ही नहीं सकती।

संगठन से बाहर निकलने की रोकथाम

दो पारंपरिक सुरक्षात्मक SCPs संगठन से बाहर निकलने (organizations:LeaveOrganization) को अस्वीकार करती हैं और सदस्य खातों को GuardDuty, Security Hub, Config और CloudTrail जैसी सुरक्षा सेवाओं को अक्षम करने से रोकती हैं। मूल स्तर पर लागू करने पर ये सुनिश्चित करती हैं कि कोई सदस्य खाता प्रशासनिक नियंत्रण से अलग न हो सके और न ही संगठन की पहचान-क्षमता को निष्क्रिय कर सके। यह अत्यधिक अनुशंसित आधारभूत व्यवस्था है।

OU के अनुसार रणनीति

एक सामान्य संरचना यह है: मूल स्तर पर आधारभूत अस्वीकरण-सूची वाली SCP (CloudTrail की सुरक्षा करना, संगठन से बाहर निकलने से रोकना और क्षेत्रों को सीमित करना), Production OU पर अधिक कठोर SCPs और Sandbox OU पर अधिक ढीली SCPs। जोखिम-प्रोफ़ाइल के आधार पर खातों को OUs में समूहित करने से नीतियों का अनावश्यक फैलाव कम रखते हुए प्रशासन को सटीक रूप से समायोजित किया जा सकता है।

सबको एक साथ समझना

Organizations खातों को मूल और प्रबंधन खाते के अंतर्गत OUs में व्यवस्थित करता है। SCPs नीचे की ओर विरासत में मिलती हैं और किसी कार्रवाई को हर स्तर पर अनुमति मिलनी चाहिए। अस्वीकरण-सूची (लचीली) या अनुमति-सूची (कठोर) रणनीति चुनें, याद रखें कि SCPs केवल सीमा निर्धारित करती हैं, अनुमति कभी नहीं देतीं और वे प्रबंधन खाते या सेवा-लिंक्ड भूमिकाओं पर लागू नहीं होतीं।

त्वरित जाँच

अपनी SCP रणनीति की जाँच करें।

पुनरावलोकन

AWS Organizations खातों को मूल और प्रबंधन खाते के अंतर्गत OUs में समूहित करता है। SCPs नीचे की ओर विरासत में मिलती हैं और हर स्तर पर अनुमति आवश्यक होती है; कोई भी अस्वीकरण कार्रवाई को रोक देता है। अस्वीकरण-सूची (लचीली) या अनुमति-सूची (कठोर) रणनीति अपनाएँ। SCPs केवल सीमा निर्धारित करती हैं, अनुमति कभी नहीं देतीं और प्रबंधन खाते या सेवा-लिंक्ड भूमिकाओं पर लागू नहीं होतीं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “Organizations, OU और SCP रणनीति” पाठ निःशुल्क है?

हाँ—“Organizations, OU और SCP रणनीति” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Organizations, OU और SCP रणनीति” में मैं क्या सीखूँगा?

खातों की संरचना बनाएं और अनुमति-सूची या अस्वीकृति-सूची वाली SCP चुनें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“Organizations, OU और SCP रणनीति” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. अनुमति सीमा क्या सीमित करती है
  2. रोल निर्माण को सुरक्षित रूप से सौंपना
  3. Organizations, OU और SCP रणनीति
  4. SCP IAM अनुमतियों के साथ कैसे मिलती हैं
← AWS Security Academy पर वापस जाएँ