0Pricing
AWS Security Academy · Lezione

Organizations, OU e strategia SCP

Strutturi gli account e scelga SCP con allow-list o deny-list.

Organizations, OU e strategia SCP è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Governare molti account

AWS Organizations consente di gestire centralmente molti account AWS come un'unica struttura. Al suo interno, le Service Control Policies (SCPs) impostano limiti massimi alle autorizzazioni e le Organizational Units (OUs) raggruppano gli account per applicare le policy. Progettare correttamente questa gerarchia è una competenza fondamentale per l'area di governance dell'esame SCS-C02.

La struttura dell'organizzazione

Un'organizzazione ha in cima un management account (in precedenza chiamato master), un contenitore root e OUs che possono essere annidate per raggruppare gli account membri. Le policy associate a qualsiasi livello si propagano a tutto ciò che si trova al di sotto. Questa struttura ad albero consente di applicare controlli ampi o mirati con una sola associazione.

A cosa serve una OU

Una Organizational Unit (OU) raggruppa account con esigenze di governance comuni, ad esempio una OU "Production", una OU "Sandbox" e una OU "Security". Associando un SCP a una OU, questo viene applicato a ogni account al suo interno; gli account vengono quindi organizzati in base alle policy che devono ereditare.

Come vengono ereditati gli SCP

Gli SCP vengono ereditati lungo la struttura ad albero: un account è soggetto agli SCP della root, delle OU padre e dell'account stesso, considerati insieme. Per consentire un'azione, questa deve essere autorizzata a ogni livello. Un deny in qualsiasi punto della catena la blocca. Questo effetto cumulativo è fondamentale per la progettazione degli SCP.

Allow-list e deny-list

Esistono due strategie. Una deny-list parte da FullAWSAccess, attivo per impostazione predefinita, e aggiunge deny espliciti per le operazioni che non si vogliono mai consentire, come la disattivazione di CloudTrail. Una allow-list rimuove FullAWSAccess ed elenca esplicitamente solo i servizi consentiti, adottando una postura molto più rigorosa. La maggior parte delle organizzazioni inizia con una deny-list per mantenere maggiore flessibilità.

Un esempio di deny-list

Questo SCP impedisce a chiunque di arrestare la registrazione di CloudTrail, una protezione comune applicata a livello di organizzazione affinché nessun account membro possa oscurare il registro di controllo.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

Gli SCP non concedono autorizzazioni

Una regola fondamentale: gli SCP non concedono mai autorizzazioni; impostano solo il limite massimo. Un'azione deve essere consentita sia da uno SCP sia da una policy IAM nell'account. Uno SCP con allow-list rende semplicemente i servizi disponibili per essere concessi; deve comunque essere IAM a concederli.

Cosa non riguardano gli SCP

Gli SCP non si applicano all'account di gestione e non influiscono sui ruoli collegati ai servizi. Inoltre, in alcuni casi non agiscono sulle concessioni delle policy basate sulle risorse provenienti dall'esterno dell'organizzazione. Conoscere queste eccezioni evita di scegliere risposte errate quando uno scenario presuppone che uno SCP blocchi qualcosa che non può bloccare.

Impedire l'uscita dall'organizzazione

Due SCP protettivi classici negano l'azione di lasciare l'organizzazione (organizations:LeaveOrganization) e impediscono agli account membro di disabilitare i servizi di sicurezza come GuardDuty, Security Hub, Config e CloudTrail. Applicati alla root, garantiscono che nessun account membro possa sottrarsi alla governance o rendere ciechi i sistemi di rilevamento dell'organizzazione: sono una baseline fortemente consigliata.

Strategia per OU

Un'architettura tipica prevede uno SCP di deny-list di base alla root (per proteggere CloudTrail, impedire di lasciare l'organizzazione e limitare le regioni), SCP più restrittivi sull'OU Production e SCP più permissivi sull'OU Sandbox. Raggruppare gli account nelle OU in base al profilo di rischio consente di regolare con precisione la governance, riducendo al minimo la proliferazione delle policy.

Ricapitolando

Organizations struttura gli account in OU sotto una root e un account di gestione. Gli SCP vengono ereditati lungo la gerarchia e un'azione deve essere consentita a ogni livello. Scelga una strategia di deny-list (flessibile) o di allow-list (rigida); ricordi che gli SCP pongono solo un limite, non concedono mai autorizzazioni e che non si applicano all'account di gestione né ai ruoli collegati ai servizi.

Verifica rapida

Verifichi la sua strategia SCP.

Riepilogo

AWS Organizations raggruppa gli account in OU sotto una root e un account di gestione. Gli SCP vengono ereditati lungo la gerarchia e richiedono un allow a ogni livello; qualsiasi deny blocca l'azione. Utilizzi una strategia di deny-list (flessibile) o di allow-list (rigida). Gli SCP pongono solo un limite, non concedono mai autorizzazioni e non si applicano all'account di gestione né ai ruoli collegati ai servizi.

Domande Frequenti

La lezione «Organizations, OU e strategia SCP» è gratuita?

Sì — il testo completo di «Organizations, OU e strategia SCP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Organizations, OU e strategia SCP»?

Strutturi gli account e scelga SCP con allow-list o deny-list. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Organizations, OU e strategia SCP»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa limita un permission boundary
  2. Delegare in sicurezza la creazione dei ruoli
  3. Organizations, OU e strategia SCP
  4. Come le SCP si combinano con le autorizzazioni IAM
← Torna a AWS Security Academy