Organizations、OU、SCPの戦略
アカウントを構成し、許可リスト型または拒否リスト型のSCPを選択します。
「Organizations、OU、SCPの戦略」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
多数のアカウントを統制する
AWS Organizationsを使用すると、多数のAWSアカウントを1つの構造として一元管理できます。その中で、Service Control Policies (SCPs)は権限の上限を設定し、Organizational Units (OUs)はポリシー適用の対象となるアカウントをグループ化します。この階層を適切に設計することは、SCS-C02試験のガバナンス分野における基本的なスキルです。
組織の構造
組織の最上位にはmanagement account(以前のmaster)があり、その下にrootコンテナと、メンバーアカウントをグループ化できる入れ子構造のOUsがあります。どのレベルにアタッチしたポリシーも、その配下にあるすべての対象へ継承されます。このツリー構造により、1回のアタッチで広範囲または限定的に制御を適用できます。
OUの用途
Organizational Unit (OU)は、ガバナンス上の要件が共通するアカウントをグループ化します。たとえば、「Production」OU、「Sandbox」OU、「Security」OUなどです。OUにSCPをアタッチすると、その中のすべてのアカウントに適用されるため、継承させるポリシーに基づいてアカウントを整理できます。
SCPの継承方法
SCPはツリーの下位へ継承されます。アカウントは、root、親OU、および自身にアタッチされたSCPを組み合わせた形で適用されます。操作が許可されるには、すべてのレベルで許可されていなければなりません。途中のどこかにdenyがあれば、その操作はブロックされます。この累積的な効果は、SCP設計の中心となる考え方です。
許可リストと拒否リスト
戦略は2つあります。拒否リストは、デフォルトのFullAWSAccessを起点に、CloudTrailの無効化など、決して許可したくない操作に明示的な拒否を追加します。許可リストはFullAWSAccessを削除し、許可するサービスだけを明示的に列挙する、より厳格な方式です。多くの組織では、柔軟性を保つために拒否リストから始めます。
拒否リストの例
このSCPは、誰もCloudTrailのログ記録を停止できないようにします。これは組織全体に適用される一般的な保護策であり、メンバーアカウントが監査証跡を見えなくすることを防ぎます。
{
"Effect": "Deny",
"Action": "cloudtrail:StopLogging",
"Resource": "*"
}SCP は権限を付与しない
重要なルールがあります。SCP は決して権限を付与せず、上限を設定するだけです。アクションを実行するには、アカウント内の SCP と IAM ポリシーの両方で許可されている必要があります。許可リスト方式の SCP は、サービスへの権限付与を可能にするだけであり、実際の付与は IAM が行う必要があります。
SCP が適用されない対象
SCP は管理アカウントには適用されず、サービスにリンクされたロールにも影響しません。また、場合によっては組織外からのリソースベースポリシーによる権限付与にも影響しません。これらの例外を理解しておくと、本来 SCP ではブロックできないものを SCP で阻止できると想定する問題で、誤った回答を避けられます。
組織からの離脱を防止する
代表的な保護用 SCP として、組織からの離脱(organizations:LeaveOrganization)を拒否するものと、メンバーアカウントによる GuardDuty、Security Hub、Config、CloudTrail などのセキュリティサービスの無効化を拒否するものがあります。これらをルートに適用すると、メンバーアカウントがガバナンスから自らを切り離したり、組織の検知機能を無効化したりできなくなります。これは強く推奨される基本設定です。
OU ごとの戦略
一般的な設計では、ルートに基本となる拒否リスト方式の SCP(CloudTrail の保護、組織からの離脱の拒否、リージョンの制限)を配置し、Production OU にはより厳格な SCP を、Sandbox OU にはより緩やかな SCP を適用します。リスク特性ごとにアカウントを OU にまとめることで、ポリシーが増えすぎるのを抑えながら、ガバナンスを細かく調整できます。
全体のまとめ
Organizations は、ルートと管理アカウントの下でアカウントをOUに構成します。SCP はツリーの下位に継承され、アクションには各レベルでの許可が必要です。拒否リスト方式(柔軟)または許可リスト方式(厳格)を選択し、SCP は上限を設定するだけで、決して権限を付与しないこと、また管理アカウントやサービスにリンクされたロールには適用されないことを覚えておきましょう。
確認問題
SCP の戦略を確認しましょう。
まとめ
AWS Organizations は、ルートと管理アカウントの下でアカウントをOUにまとめます。SCP はツリーの下位に継承され、各レベルで許可が必要です。どこかで拒否されると、アクションはブロックされます。拒否リスト方式(柔軟)または許可リスト方式(厳格)を使用します。SCP は上限を設定するだけで、決して権限を付与せず、管理アカウントやサービスにリンクされたロールには適用されません。
よくある質問
「Organizations、OU、SCPの戦略」レッスンは無料ですか?
はい。「Organizations、OU、SCPの戦略」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「Organizations、OU、SCPの戦略」で何を学びますか?
アカウントを構成し、許可リスト型または拒否リスト型のSCPを選択します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Organizations、OU、SCPの戦略」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- アクセス許可境界が制限する範囲
- 安全なロール作成の委任
- Organizations、OU、SCPの戦略
- SCPとIAM権限の組み合わせ方