Organizations, OUs och SCP-strategi
Strukturera konton och välj SCP:er med tillåtelselista eller nekandelista.
Organizations, OUs och SCP-strategi är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Styrning av många konton
AWS Organizations låter er centralt hantera många AWS-konton som en gemensam struktur. I den strukturen anger Service Control Policies (SCPs) behörighetstak, och Organizational Units (OUs) grupperar konton för riktad policytillämpning. Att utforma denna hierarki väl är en central färdighet inom styrningsområdet på SCS-C02-provet.
Organisationens struktur
En organisation har högst upp ett management account (tidigare master), en behållare som kallas root samt OU:er som kan kapslas i varandra för att gruppera medlemskonton. Policyer som kopplas på valfri nivå förs vidare till allt som ligger under den nivån. Detta träd gör det möjligt att tillämpa kontroller brett eller snävt med en enda koppling.
Vad en OU används till
En Organizational Unit (OU) grupperar konton med gemensamma styrningsbehov, till exempel en "Production"-OU, en "Sandbox"-OU och en "Security"-OU. När en SCP kopplas till en OU tillämpas den på varje konto i OU:n, så ni organiserar konton utifrån vilka policyer de ska ärva.
Så ärver SCP:er
SCP:er ärvs nedåt i trädet: ett konto styrs av SCP:erna vid roten, dess överordnade OU:er och kontot självt, i kombination. För att en åtgärd ska tillåtas måste den vara tillåten på varje nivå. Ett deny någonstans i kedjan blockerar den. Denna kumulativa effekt är central vid utformning av SCP:er.
Tillåtelselista jämfört med nekandelista
Det finns två strategier. En nekandelista utgår från standardpolicyn FullAWSAccess och lägger till uttryckliga deny för sådant ni aldrig vill tillåta, till exempel att inaktivera CloudTrail. En tillåtelselista tar bort FullAWSAccess och listar uttryckligen endast tillåtna tjänster, vilket ger en betydligt striktare säkerhetsnivå. De flesta organisationer börjar med en nekandelista för att behålla flexibiliteten.
Ett exempel på en nekandelista
Den här SCP:n nekar alla att stoppa CloudTrail-loggning, ett vanligt skyddsräcke som tillämpas i hela organisationen så att inget medlemskonto kan göra granskningsspåret blint.
{
"Effect": "Deny",
"Action": "cloudtrail:StopLogging",
"Resource": "*"
}SCP:er beviljar inte
En viktig regel: SCP:er beviljar aldrig behörigheter; de anger bara den högsta tillåtna nivån. En åtgärd måste tillåtas av både en SCP och en IAM-policy i kontot. En SCP med allow-list gör helt enkelt tjänster tillgängliga för tilldelning; IAM måste fortfarande bevilja dem.
Vad SCP:er inte påverkar
SCP:er gäller inte för managementkontot, och de påverkar inte service-linked roles. I vissa fall påverkar de inte heller resursbaserade policybeviljanden från organisationer utanför organisationen. Om du känner till dessa undantag undviker du fel svar när ett scenario förutsätter att en SCP ska blockera något som den inte kan blockera.
Förhindra att organisationen lämnas
Två klassiska skyddande SCP:er nekar att organisationen lämnas (organizations:LeaveOrganization) och nekar medlemskonton att inaktivera säkerhetstjänster som GuardDuty, Security Hub, Config och CloudTrail. När de tillämpas på roten säkerställer de att inget medlemskonto kan koppla bort sig från styrningen eller förblinda organisationens detektering. Detta är en starkt rekommenderad baslinje.
Strategi per OU
En typisk utformning är en baslinje med en deny-list-SCP på roten (skydda CloudTrail, neka att organisationen lämnas och begränsa regioner), striktare SCP:er för OU:n Production och mindre strikta för OU:n Sandbox. Genom att gruppera konton efter riskprofil i OU:er kan du finjustera styrningen med ett minimum av policysprawl.
Sätta ihop helheten
Organizations strukturerar konton i OU:er under en rot och ett managementkonto. SCP:er ärvs nedåt i trädet, och en åtgärd måste ha ett allow på varje nivå. Välj en strategi med deny-list (flexibel) eller allow-list (strikt), kom ihåg att SCP:er bara sätter en gräns och aldrig beviljar, samt att de inte gäller för managementkontot eller service-linked roles.
Snabbtest
Testa din SCP-strategi.
Sammanfattning
AWS Organizations grupperar konton i OU:er under en rot och ett managementkonto. SCP:er ärvs nedåt i trädet och kräver ett allow på varje nivå; varje deny blockerar. Använd en strategi med deny-list (flexibel) eller allow-list (strikt). SCP:er bara sätter en gräns och aldrig beviljar, och gäller inte för managementkontot eller service-linked roles.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Organizations, OUs och SCP-strategi” gratis?
Ja – hela texten till ”Organizations, OUs och SCP-strategi” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Organizations, OUs och SCP-strategi”?
Strukturera konton och välj SCP:er med tillåtelselista eller nekandelista. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Organizations, OUs och SCP-strategi”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad en behörighetsgräns begränsar
- Delegera rollskapande på ett säkert sätt
- Organizations, OUs och SCP-strategi
- Så kombineras SCP:er med IAM-behörigheter