0Pricing
Cloud & IT Cert Prep · Урок

Организации, OU и стратегия SCP

Структурируйте учётные записи и выбирайте SCP по белому или чёрному списку.

«Организации, OU и стратегия SCP» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Управление множеством аккаунтов

AWS Organizations позволяет централизованно управлять множеством аккаунтов AWS как единой структурой. В ней Service Control Policies (SCPs) задают верхние пределы разрешений, а Organizational Units (OUs) объединяют аккаунты для назначения политик. Грамотное проектирование этой иерархии — основной навык для раздела управления на экзамене SCS-C02.

Структура организации

В верхней части организации находится управляющий аккаунт (ранее главный), ниже — контейнер root и OU, которые можно вкладывать друг в друга для группировки дочерних аккаунтов. Политики, подключённые на любом уровне, распространяются на всё, что находится ниже. Это дерево позволяет одним подключением применять ограничения широко или адресно.

Назначение OU

Organizational Unit (OU) объединяет аккаунты с общими потребностями в управлении, например OU «Production», OU «Sandbox» и OU «Security». Подключение SCP к OU распространяет её на каждый содержащийся в ней аккаунт, поэтому аккаунты следует группировать по политикам, которые они должны наследовать.

Наследование SCP

SCP наследуются вниз по дереву: на аккаунт совместно влияют SCP корневого уровня, родительских OU и самого аккаунта. Чтобы действие было разрешено, оно должно быть разрешено на каждом уровне. Запрет на любом участке цепочки блокирует действие. Этот накопительный эффект имеет ключевое значение при проектировании SCP.

Список разрешений и список запретов

Существуют две стратегии. Список запретов начинается с FullAWSAccess и добавляет явные запреты для действий, которые никогда не должны выполняться, например отключения CloudTrail. Список разрешений удаляет FullAWSAccess и явно перечисляет только разрешённые сервисы, что создаёт гораздо более строгую модель. Большинство организаций начинают со списка запретов ради гибкости.

Пример списка запретов

Эта SCP запрещает всем останавливать ведение журналов CloudTrail — это распространённый защитный механизм, применяемый ко всей организации, чтобы ни один дочерний аккаунт не мог ослепить журнал аудита.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP не предоставляют разрешения

Важное правило: SCP никогда не предоставляют разрешения, а только задают максимальный уровень. Действие должно быть разрешено одновременно SCP и политикой IAM в аккаунте. SCP со списком разрешений лишь делает сервисы доступными для предоставления; IAM всё равно должен предоставить эти разрешения.

На что SCP не влияют

SCP не применяются к аккаунту управления и не влияют на роли, связанные с сервисами. В некоторых случаях они также не затрагивают разрешения, предоставленные политиками на основе ресурсов из-за пределов организации. Знание этих исключений помогает не выбирать неправильные ответы в сценариях, где предполагается, что SCP блокирует то, что они заблокировать не могут.

Предотвращение выхода из организации

Два классических защитных SCP запрещают выход из организации (organizations:LeaveOrganization) и запрещают аккаунтам-участникам отключать сервисы безопасности, такие как GuardDuty, Security Hub, Config и CloudTrail. Если применить их на корневом уровне, ни один аккаунт-участник не сможет выйти из-под управления или ослабить средства обнаружения угроз в организации. Это настоятельно рекомендуемый базовый уровень защиты.

Стратегия по OU

Типичная схема выглядит так: базовый SCP со списком запретов на корневом уровне (защита CloudTrail, запрет выхода из организации, ограничение регионов), более строгие SCP для OU Production и менее строгие — для OU Sandbox. Группировка аккаунтов по профилю риска в OU позволяет точно настраивать управление с минимальным разрастанием политик.

Объединение компонентов

Organizations объединяет аккаунты в OU под корневым узлом и аккаунтом управления. SCP наследуются вниз по дереву, и действие должно быть разрешено на каждом уровне. Выберите стратегию со списком запретов (гибкую) или со списком разрешений (строгую), помните, что SCP только ограничивают, но никогда не предоставляют разрешения, а также что они не применяются к аккаунту управления и ролям, связанным с сервисами.

Быстрая проверка

Проверьте свою стратегию SCP.

Итоги

AWS Organizations объединяет аккаунты в OU под корневым узлом и аккаунтом управления. SCP наследуются вниз по дереву и требуют разрешения на каждом уровне; любой запрет блокирует действие. Используйте стратегию со списком запретов (гибкую) или со списком разрешений (строгую). SCP только ограничивают, но никогда не предоставляют разрешения и не применяются к аккаунту управления или ролям, связанным с сервисами.

Часто задаваемые вопросы

Урок «Организации, OU и стратегия SCP» бесплатный?

Да — полный текст урока «Организации, OU и стратегия SCP» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Организации, OU и стратегия SCP»?

Структурируйте учётные записи и выбирайте SCP по белому или чёрному списку. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Организации, OU и стратегия SCP»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что ограничивает граница разрешений
  2. Безопасное делегирование создания ролей
  3. Организации, OU и стратегия SCP
  4. Как SCP сочетаются с разрешениями IAM
← Назад к Cloud & IT Cert Prep