0Pricing
Cloud & IT Cert Prep · Aula

Organizations, OUs e Estratégia de SCP

Estruture as contas e escolha SCPs com lista de permissões ou de bloqueios.

Organizations, OUs e Estratégia de SCP é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Governando várias contas

O AWS Organizations permite gerenciar centralmente várias contas da AWS como uma única estrutura. Nele, as Service Control Policies (SCPs) definem tetos de permissões, e as Organizational Units (OUs) agrupam contas para direcionamento de políticas. Projetar bem essa hierarquia é uma habilidade essencial para o domínio de governança do exame SCS-C02.

A estrutura da organização

Uma organização tem uma conta de gerenciamento (anteriormente chamada de principal) no topo, um contêiner raiz e OUs que podem ser aninhadas para agrupar contas-membro. As políticas anexadas em qualquer nível descem para tudo o que estiver abaixo dele. Essa árvore permite aplicar controles de forma ampla ou específica com um único anexo.

Para que serve uma OU

Uma Organizational Unit (OU) agrupa contas que compartilham necessidades de governança, como uma OU de "Produção", uma OU de "Sandbox" e uma OU de "Segurança". Anexar uma SCP a uma OU aplica essa política a todas as contas dentro dela; portanto, organize as contas de acordo com as políticas que elas devem herdar.

Como as SCPs são herdadas

As SCPs são herdadas pela árvore: uma conta é governada pelas SCPs da raiz, de suas OUs ancestrais e dela própria, consideradas em conjunto. Para que uma ação seja permitida, ela precisa ser autorizada em todos os níveis. Uma negação em qualquer ponto da cadeia a bloqueia. Esse efeito cumulativo é fundamental para o design de SCPs.

Lista de negação versus lista de permissão

Há duas estratégias. Uma lista de negação começa com FullAWSAccess e adiciona negações explícitas para ações que você nunca quer permitir, como desativar o CloudTrail. Uma lista de permissão remove FullAWSAccess e relaciona explicitamente apenas os serviços permitidos, adotando uma postura muito mais rígida. A maioria das organizações começa com uma lista de negação por causa da flexibilidade.

Um exemplo de lista de negação

Esta SCP impede qualquer pessoa de interromper o logging do CloudTrail, uma proteção comum aplicada a toda a organização para que nenhuma conta-membro possa cegar a trilha de auditoria.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCPs não concedem permissões

Uma regra fundamental: as SCPs nunca concedem permissões; elas apenas definem o limite máximo. Uma ação precisa ser permitida tanto por uma SCP quanto por uma política do IAM na conta. Uma SCP de lista de permissões simplesmente torna os serviços disponíveis para concessão; o IAM ainda precisa concedê-los.

O que as SCPs não afetam

As SCPs não se aplicam à conta de gerenciamento e não afetam funções vinculadas a serviços. Em alguns casos, elas também não interferem nas concessões de políticas baseadas em recursos provenientes de fora da organização. Conhecer essas exceções evita respostas incorretas quando um cenário espera que uma SCP bloqueie algo que ela não pode bloquear.

Impedindo a saída da organização

Duas SCPs de proteção clássicas negam a ação de sair da organização (organizations:LeaveOrganization) e negam que contas-membro desativem serviços de segurança como GuardDuty, Security Hub, Config e CloudTrail. Aplicadas na raiz, elas garantem que nenhuma conta-membro possa se desvincular da governança ou deixar os mecanismos de detecção da organização inoperantes; essa é uma configuração básica altamente recomendada.

Estratégia por OU

Um projeto típico: uma SCP básica de lista de negações na raiz (proteger o CloudTrail, negar a saída da organização e restringir regiões), SCPs mais rigorosas na OU de Produção e SCPs mais flexíveis em uma OU de Ambiente de testes. Agrupar contas por perfil de risco em OUs permite ajustar a governança com precisão e gerar o mínimo de complexidade nas políticas.

Reunindo tudo

Organizações estruturam as contas em OUs sob uma raiz e uma conta de gerenciamento. As SCPs são herdadas ao longo da árvore, e uma ação precisa ser permitida em cada nível. Escolha uma estratégia de lista de negações (flexível) ou de lista de permissões (rigorosa), lembre-se de que as SCPs apenas limitam, nunca concedem e de que elas não se aplicam à conta de gerenciamento nem às funções vinculadas a serviços.

Verificação rápida

Teste sua estratégia de SCPs.

Recapitulação

AWS Organizations agrupa contas em OUs sob uma raiz e uma conta de gerenciamento. As SCPs são herdadas ao longo da árvore e exigem uma permissão em cada nível; qualquer negação bloqueia a ação. Use uma estratégia de lista de negações (flexível) ou de lista de permissões (rigorosa). As SCPs apenas limitam, nunca concedem e não se aplicam à conta de gerenciamento nem às funções vinculadas a serviços.

Perguntas Frequentes

A aula “Organizations, OUs e Estratégia de SCP” é grátis?

Sim — o texto completo de “Organizations, OUs e Estratégia de SCP” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Organizations, OUs e Estratégia de SCP”?

Estruture as contas e escolha SCPs com lista de permissões ou de bloqueios. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Organizations, OUs e Estratégia de SCP”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que um Limite de Permissões Restringe
  2. Delegando a Criação de Funções com Segurança
  3. Organizations, OUs e Estratégia de SCP
  4. Como as SCPs se Combinam com as Permissões do IAM
← Voltar para Cloud & IT Cert Prep