Strategi Organizations, OU, dan SCP
Susun akun dan pilih SCP daftar izin atau daftar penolakan.
Strategi Organizations, OU, dan SCP adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mengatur Banyak Akun
AWS Organizations memungkinkan Anda mengelola banyak akun AWS secara terpusat sebagai satu struktur. Di dalamnya, Service Control Policies (SCPs) menetapkan batas atas izin, dan Organizational Units (OUs) mengelompokkan akun untuk penargetan kebijakan. Merancang hierarki ini dengan baik merupakan keterampilan utama dalam domain tata kelola ujian SCS-C02.
Struktur Organisasi
Sebuah organisasi memiliki akun manajemen (sebelumnya disebut akun master) di bagian teratas, sebuah wadah root, dan OU yang dapat disusun bertingkat untuk mengelompokkan akun anggota. Kebijakan yang dilampirkan pada tingkat mana pun mengalir ke semua yang berada di bawahnya. Struktur pohon ini memungkinkan Anda menerapkan kontrol secara luas atau terarah hanya dengan satu pelampiran.
Kegunaan OU
Organizational Unit (OU) mengelompokkan akun yang memiliki kebutuhan tata kelola yang sama, misalnya OU "Produksi", OU "Sandbox", dan OU "Keamanan". Melampirkan SCP ke sebuah OU akan menerapkannya pada setiap akun di dalamnya, sehingga Anda mengatur akun berdasarkan kebijakan yang harus diwarisinya.
Cara SCP Diwariskan
SCP diwariskan ke bawah dalam struktur pohon: sebuah akun diatur oleh SCP pada root, OU induknya, dan dirinya sendiri secara gabungan. Agar suatu tindakan diizinkan, tindakan tersebut harus diizinkan pada setiap tingkat. Penolakan di mana pun dalam rantai akan memblokirnya. Dampak kumulatif ini merupakan inti dari desain SCP.
Daftar Izinkan vs Daftar Tolak
Ada dua strategi. Daftar tolak dimulai dari FullAWSAccess bawaan lalu menambahkan penolakan eksplisit untuk hal-hal yang tidak pernah diinginkan, seperti menonaktifkan CloudTrail. Daftar izinkan menghapus FullAWSAccess dan secara eksplisit mencantumkan hanya layanan yang diizinkan, sehingga posturnya jauh lebih ketat. Sebagian besar organisasi memulai dengan daftar tolak demi fleksibilitas.
Contoh Daftar Tolak
SCP ini menolak siapa pun untuk menghentikan logging CloudTrail, sebuah pengaman umum yang diterapkan di seluruh organisasi agar tidak ada akun anggota yang dapat membutakan jejak audit.
{
"Effect": "Deny",
"Action": "cloudtrail:StopLogging",
"Resource": "*"
}SCP Tidak Memberikan Izin
Aturan penting: SCP tidak pernah memberikan izin; SCP hanya menetapkan batas maksimum. Suatu tindakan harus diizinkan oleh keduanya, yaitu SCP dan kebijakan IAM dalam akun tersebut. SCP daftar-izin hanya membuat layanan tersedia untuk diberikan izinnya; IAM tetap harus memberikan izin tersebut.
Hal-Hal yang Tidak Dipengaruhi SCP
SCP tidak berlaku untuk akun manajemen, dan tidak memengaruhi peran yang tertaut ke layanan. Dalam beberapa kasus, SCP juga tidak memengaruhi pemberian izin melalui kebijakan berbasis sumber daya dari luar organisasi. Dengan mengetahui pengecualian ini, Anda dapat menghindari jawaban yang keliru ketika sebuah skenario mengharapkan SCP memblokir sesuatu yang sebenarnya tidak dapat diblokirnya.
Mencegah Keluar dari Organisasi
Dua SCP perlindungan yang umum menolak keluar dari organisasi (organisasi:LeaveOrganization) dan menolak akun anggota menonaktifkan layanan keamanan seperti GuardDuty, Security Hub, Config, dan CloudTrail. Jika diterapkan pada akar, SCP ini memastikan tidak ada akun anggota yang dapat melepaskan diri dari tata kelola atau membutakan kemampuan deteksi organisasi. Ini adalah dasar perlindungan yang sangat direkomendasikan.
Strategi Berdasarkan OU
Desain yang umum: SCP daftar-penolakan dasar pada akar (melindungi CloudTrail, menolak keluar dari organisasi, dan membatasi wilayah), SCP yang lebih ketat pada OU Produksi, serta SCP yang lebih longgar pada OU Kotak Pasir. Mengelompokkan akun berdasarkan profil risiko ke dalam OU memungkinkan Anda menyesuaikan tata kelola secara tepat dengan kebijakan yang tetap ringkas.
Menyatukan Semuanya
Organisasi menyusun akun ke dalam OU di bawah akar dan akun manajemen. SCP diwariskan ke bawah dalam pohon, dan suatu tindakan memerlukan izin pada setiap tingkat. Pilih strategi daftar-penolakan (fleksibel) atau daftar-izin (ketat), ingat bahwa SCP hanya membatasi, tidak pernah memberikan izin, serta tidak berlaku untuk akun manajemen atau peran yang tertaut ke layanan.
Pemeriksaan Singkat
Uji strategi SCP Anda.
Ringkasan
AWS Organisasi mengelompokkan akun ke dalam OU di bawah akar dan akun manajemen. SCP diwariskan ke bawah dalam pohon dan memerlukan izin pada setiap tingkat; penolakan apa pun akan memblokir tindakan. Gunakan strategi daftar-penolakan (fleksibel) atau daftar-izin (ketat). SCP hanya membatasi, tidak pernah memberikan izin, dan tidak berlaku untuk akun manajemen atau peran yang tertaut ke layanan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Strategi Organizations, OU, dan SCP” gratis?
Ya — teks lengkap “Strategi Organizations, OU, dan SCP” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Strategi Organizations, OU, dan SCP”?
Susun akun dan pilih SCP daftar izin atau daftar penolakan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Strategi Organizations, OU, dan SCP” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Batasan yang Diberlakukan Permission Boundary
- Mendelegasikan Pembuatan Role dengan Aman
- Strategi Organizations, OU, dan SCP
- Cara SCP Bergabung dengan Izin IAM