0Pricing
Cloud & IT Cert Prep · Lekcja

Organizations, OU i strategia SCP

Uporządkują Państwo konta i wybiorą listę dozwolonych lub zabronionych SCP.

Organizations, OU i strategia SCP to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Zarządzanie wieloma kontami

AWS Organizations umożliwia centralne zarządzanie wieloma kontami AWS jako jedną strukturą. W jej ramach Service Control Policies (SCPs) wyznaczają górne limity uprawnień, a Organizational Units (OUs) grupują konta na potrzeby kierowania polityk. Dobre zaprojektowanie tej hierarchii jest podstawową umiejętnością w obszarze zarządzania na egzaminie SCS-C02.

Struktura organizacji

Organizacja ma na szczycie konto zarządzające (dawniej konto główne), kontener root oraz OU, które można zagnieżdżać w celu grupowania kont członkowskich. Polityki dołączone na dowolnym poziomie są przekazywane do wszystkiego, co znajduje się poniżej. To drzewo pozwala stosować kontrole szeroko lub wąsko za pomocą jednego dołączenia.

Do czego służy OU

Organizational Unit (OU) grupuje konta o podobnych wymaganiach dotyczących zarządzania, na przykład OU „Production”, OU „Sandbox” i OU „Security”. Dołączenie SCP do OU powoduje zastosowanie jej do każdego konta znajdującego się w tej jednostce, dlatego konta należy organizować według polityk, które powinny dziedziczyć.

Dziedziczenie SCP

SCP są dziedziczone w dół drzewa: na konto wpływają łącznie SCP z katalogu głównego, nadrzędnych OU oraz samego konta. Aby działanie było dozwolone, musi być dozwolone na każdym poziomie. Odmowa w dowolnym miejscu łańcucha je blokuje. Ten kumulacyjny efekt ma kluczowe znaczenie przy projektowaniu SCP.

Lista dozwolonych a lista zabronionych

Istnieją dwie strategie. Lista zabronionych rozpoczyna się od domyślnej FullAWSAccess i dodaje jawne odmowy dla działań, których nigdy nie chcą Państwo zezwalać, takich jak wyłączenie CloudTrail. Lista dozwolonych usuwa FullAWSAccess i jawnie wymienia wyłącznie dozwolone usługi, co zapewnia znacznie bardziej restrykcyjne ustawienia. Większość organizacji zaczyna od listy zabronionych ze względu na elastyczność.

Przykład listy zabronionych

Ta SCP zabrania wszystkim zatrzymywania rejestrowania CloudTrail — jest to typowe zabezpieczenie stosowane w całej organizacji, dzięki któremu żadne konto członkowskie nie może oślepić śladu audytowego.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP nie nadają uprawnień

Ważna zasada: SCP nigdy nie nadają uprawnień — określają tylko ich maksymalny zakres. Aby działanie było dozwolone, musi na nie zezwalać zarówno SCP, jak i polityka IAM na koncie. SCP typu allow-list jedynie sprawia, że usługi są dostępne do nadania; IAM nadal musi nadać odpowiednie uprawnienia.

Na co SCP nie mają wpływu

SCP nie dotyczą konta zarządzającego i nie mają wpływu na role połączone z usługami. W niektórych przypadkach nie wpływają również na uprawnienia nadane w politykach opartych na zasobach spoza organizacji. Znajomość tych wyjątków zapobiega wybieraniu błędnych odpowiedzi, gdy scenariusz zakłada, że SCP zablokuje coś, czego nie może zablokować.

Zapobieganie opuszczeniu organizacji

Dwa klasyczne ochronne SCP odmawiają prawa do opuszczenia organizacji (organizations:LeaveOrganization) oraz uniemożliwiają kontom członkowskim wyłączanie usług bezpieczeństwa, takich jak GuardDuty, Security Hub, Config i CloudTrail. Zastosowane w katalogu głównym zapewniają, że żadne konto członkowskie nie odłączy się od mechanizmów zarządzania ani nie oślepi systemów wykrywania organizacji — jest to zdecydowanie zalecana konfiguracja bazowa.

Strategia według OU

Typowy projekt obejmuje bazowe SCP typu deny-list w katalogu głównym (ochrona CloudTrail, blokowanie opuszczenia organizacji, ograniczenie regionów), bardziej restrykcyjne SCP dla OU Production oraz mniej restrykcyjne dla OU Sandbox. Grupowanie kont według profilu ryzyka w OU pozwala precyzyjnie dostosować zasady zarządzania przy minimalnym rozroście polityk.

Podsumowanie całości

Organizations porządkuje konta w OU znajdujące się pod katalogiem głównym i kontem zarządzającym. SCP są dziedziczone w dół drzewa, a działanie wymaga zezwolenia na każdym poziomie. Należy wybrać strategię deny-list (elastyczną) albo allow-list (restrykcyjną), pamiętać, że SCP tylko ograniczają, nigdy nie nadają uprawnień, oraz że nie dotyczą konta zarządzającego ani ról połączonych z usługami.

Szybki test

Sprawdź swoją strategię SCP.

Powtórzenie

AWS Organizations grupuje konta w OU pod katalogiem głównym i kontem zarządzającym. SCP są dziedziczone w dół drzewa i wymagają zezwolenia na każdym poziomie; każda odmowa blokuje działanie. Należy używać strategii deny-list (elastycznej) albo allow-list (restrykcyjnej). SCP tylko ograniczają, nigdy nie nadają uprawnień i nie dotyczą konta zarządzającego ani ról połączonych z usługami.

Często zadawane pytania

Czy lekcja „Organizations, OU i strategia SCP” jest bezpłatna?

Tak — pełny tekst „Organizations, OU i strategia SCP” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Organizations, OU i strategia SCP”?

Uporządkują Państwo konta i wybiorą listę dozwolonych lub zabronionych SCP. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Organizations, OU i strategia SCP”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zakres ograniczany przez Permission Boundary
  2. Bezpieczne delegowanie tworzenia ról
  3. Organizations, OU i strategia SCP
  4. Jak SCP łączą się z uprawnieniami IAM
← Powrót do Cloud & IT Cert Prep