0Pricing
AWS Security Academy · 강의

Organizations, OU 및 SCP 전략

계정을 구성하고 허용 목록 또는 거부 목록 SCP를 선택해 보세요.

Organizations, OU 및 SCP 전략은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

여러 계정 관리하기

AWS Organizations를 사용하면 여러 AWS 계정을 하나의 구조로 중앙에서 관리할 수 있습니다. 이 구조에서 Service Control Policies (SCPs)는 권한 상한을 설정하고, Organizational Units (OUs)는 정책을 적용할 계정을 그룹화합니다. 이 계층 구조를 잘 설계하는 것은 SCS-C02 시험의 거버넌스 영역에서 핵심적으로 요구되는 능력입니다.

조직 구조

조직의 최상위에는 관리 계정(이전에는 마스터 계정)이 있고, 그 아래에 루트 컨테이너와 멤버 계정을 그룹화할 수 있는 OU가 있습니다. 어느 수준에 연결된 정책이든 그 아래의 모든 항목으로 전달됩니다. 이 트리 구조를 사용하면 정책을 한 번 연결하여 광범위하거나 제한적인 제어를 적용할 수 있습니다.

OU의 용도

Organizational Unit (OU)는 동일한 거버넌스 요구 사항을 공유하는 계정을 그룹화합니다. 예를 들어 "Production" OU, "Sandbox" OU, "Security" OU를 만들 수 있습니다. OU에 SCP를 연결하면 내부의 모든 계정에 적용되므로, 상속해야 하는 정책에 따라 계정을 구성할 수 있습니다.

SCP 상속 방식

SCP는 트리를 따라 아래로 상속됩니다. 계정에는 루트, 상위 OU 및 계정 자체에 연결된 SCP가 모두 결합되어 적용됩니다. 작업이 허용되려면 모든 수준에서 허용되어야 합니다. 체인의 어느 곳에서든 거부되면 작업이 차단됩니다. 이러한 누적 효과는 SCP 설계의 핵심입니다.

허용 목록과 거부 목록 비교

두 가지 전략이 있습니다. 거부 목록은 기본 FullAWSAccess에서 시작하여 CloudTrail 비활성화처럼 절대 허용하지 않을 작업에 명시적인 거부를 추가합니다. 허용 목록은 FullAWSAccess를 제거하고 허용된 서비스만 명시적으로 나열하므로 훨씬 더 엄격한 보안 태세를 취합니다. 대부분의 조직은 유연성을 위해 거부 목록부터 시작합니다.

거부 목록 예시

이 SCP는 누구도 CloudTrail 로깅을 중지하지 못하도록 거부합니다. 이는 감사 추적을 어느 멤버 계정도 무력화할 수 없도록 조직 전체에 적용하는 일반적인 보호 장치입니다.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP는 권한을 부여하지 않음

매우 중요한 규칙이 있습니다. SCP는 절대로 권한을 부여하지 않으며, 최대 범위만 설정합니다. 어떤 작업이 허용되려면 해당 계정의 SCP와 IAM 정책 모두에서 허용되어야 합니다. 허용 목록 SCP는 서비스를 부여할 수 있는 상태로 만들 뿐이며, 실제로 권한을 부여하려면 여전히 IAM이 필요합니다.

SCP의 적용 대상이 아닌 것

SCP는 관리 계정에 적용되지 않으며 서비스 연결 역할에도 영향을 주지 않습니다. 또한 일부 경우에는 조직 외부에서 리소스 기반 정책으로 부여한 권한에도 영향을 주지 않습니다. 이러한 예외를 알고 있으면 SCP로 차단할 수 없는 항목을 차단한다고 가정하는 시나리오에서 잘못된 답을 피할 수 있습니다.

조직 이탈 방지

대표적인 보호용 SCP 두 가지는 조직에서 나가는 것(organizations:LeaveOrganization)을 거부하고, 멤버 계정이 GuardDuty, Security Hub, Config, CloudTrail과 같은 보안 서비스를 비활성화하는 것을 거부합니다. 루트에 적용하면 어떤 멤버 계정도 거버넌스에서 스스로 분리되거나 조직의 탐지 기능을 마비시킬 수 없으므로, 강력히 권장되는 기본 구성이 됩니다.

OU별 전략

일반적인 설계는 다음과 같습니다. 루트에는 기본 거부 목록 SCP를 적용하여 CloudTrail을 보호하고, 조직에서 나가는 것을 거부하며, 리전을 제한합니다. Production OU에는 더 엄격한 SCP를 적용하고, Sandbox OU에는 더 유연한 SCP를 적용합니다. 위험 프로필에 따라 계정을 OU로 그룹화하면 정책이 불필요하게 늘어나는 것을 최소화하면서 거버넌스를 정확하게 조정할 수 있습니다.

종합 정리

Organizations는 계정을 루트와 관리 계정 아래의 OU로 구성합니다. SCP는 트리 아래로 상속되며, 작업이 허용되려면 각 수준에서 허용되어야 합니다. 거부 목록(유연함) 또는 허용 목록(엄격함) 전략을 선택하고, SCP는 상한만 설정하며 절대로 권한을 부여하지 않는다는 점과 관리 계정 또는 서비스 연결 역할에는 적용되지 않는다는 점을 기억하십시오.

빠른 확인

SCP 전략을 테스트해 보십시오.

복습

AWS Organizations는 계정을 루트와 관리 계정 아래의 OU로 그룹화합니다. SCP는 트리 아래로 상속되며 각 수준에서 허용이 필요하고, 어느 곳에서든 거부되면 차단됩니다. 거부 목록(유연함) 또는 허용 목록(엄격함) 전략을 사용하십시오. SCP는 상한만 설정하며 절대로 권한을 부여하지 않고, 관리 계정이나 서비스 연결 역할에는 적용되지 않습니다.

자주 묻는 질문

“Organizations, OU 및 SCP 전략” 강의는 무료인가요?

네 — “Organizations, OU 및 SCP 전략” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Organizations, OU 및 SCP 전략”에서 뭘 배우나요?

계정을 구성하고 허용 목록 또는 거부 목록 SCP를 선택해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“Organizations, OU 및 SCP 전략” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 권한 경계가 제한하는 범위
  2. 안전한 역할 생성 위임
  3. Organizations, OU 및 SCP 전략
  4. SCP가 IAM 권한과 결합하는 방법
← AWS Security Academy(으)로 돌아가기