Cloud & IT Cert Prep · Lektion

Organizations, OUs och SCP-strategi

Strukturera konton och välj SCP:er med tillåtelselista eller nekandelista.

Lektion 3 av 413 steg

Organizations, OUs och SCP-strategi är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Styrning av många konton

AWS Organizations låter er centralt hantera många AWS-konton som en gemensam struktur. I den strukturen anger Service Control Policies (SCPs) behörighetstak, och Organizational Units (OUs) grupperar konton för riktad policytillämpning. Att utforma denna hierarki väl är en central färdighet inom styrningsområdet på SCS-C02-provet.

Organisationens struktur

En organisation har högst upp ett management account (tidigare master), en behållare som kallas root samt OU:er som kan kapslas i varandra för att gruppera medlemskonton. Policyer som kopplas på valfri nivå förs vidare till allt som ligger under den nivån. Detta träd gör det möjligt att tillämpa kontroller brett eller snävt med en enda koppling.

Vad en OU används till

En Organizational Unit (OU) grupperar konton med gemensamma styrningsbehov, till exempel en "Production"-OU, en "Sandbox"-OU och en "Security"-OU. När en SCP kopplas till en OU tillämpas den på varje konto i OU:n, så ni organiserar konton utifrån vilka policyer de ska ärva.

Så ärver SCP:er

SCP:er ärvs nedåt i trädet: ett konto styrs av SCP:erna vid roten, dess överordnade OU:er och kontot självt, i kombination. För att en åtgärd ska tillåtas måste den vara tillåten på varje nivå. Ett deny någonstans i kedjan blockerar den. Denna kumulativa effekt är central vid utformning av SCP:er.

Tillåtelselista jämfört med nekandelista

Det finns två strategier. En nekandelista utgår från standardpolicyn FullAWSAccess och lägger till uttryckliga deny för sådant ni aldrig vill tillåta, till exempel att inaktivera CloudTrail. En tillåtelselista tar bort FullAWSAccess och listar uttryckligen endast tillåtna tjänster, vilket ger en betydligt striktare säkerhetsnivå. De flesta organisationer börjar med en nekandelista för att behålla flexibiliteten.

Ett exempel på en nekandelista

Den här SCP:n nekar alla att stoppa CloudTrail-loggning, ett vanligt skyddsräcke som tillämpas i hela organisationen så att inget medlemskonto kan göra granskningsspåret blint.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP:er beviljar inte

En viktig regel: SCP:er beviljar aldrig behörigheter; de anger bara den högsta tillåtna nivån. En åtgärd måste tillåtas av både en SCP och en IAM-policy i kontot. En SCP med allow-list gör helt enkelt tjänster tillgängliga för tilldelning; IAM måste fortfarande bevilja dem.

Vad SCP:er inte påverkar

SCP:er gäller inte för managementkontot, och de påverkar inte service-linked roles. I vissa fall påverkar de inte heller resursbaserade policybeviljanden från organisationer utanför organisationen. Om du känner till dessa undantag undviker du fel svar när ett scenario förutsätter att en SCP ska blockera något som den inte kan blockera.

Förhindra att organisationen lämnas

Två klassiska skyddande SCP:er nekar att organisationen lämnas (organizations:LeaveOrganization) och nekar medlemskonton att inaktivera säkerhetstjänster som GuardDuty, Security Hub, Config och CloudTrail. När de tillämpas på roten säkerställer de att inget medlemskonto kan koppla bort sig från styrningen eller förblinda organisationens detektering. Detta är en starkt rekommenderad baslinje.

Strategi per OU

En typisk utformning är en baslinje med en deny-list-SCP på roten (skydda CloudTrail, neka att organisationen lämnas och begränsa regioner), striktare SCP:er för OU:n Production och mindre strikta för OU:n Sandbox. Genom att gruppera konton efter riskprofil i OU:er kan du finjustera styrningen med ett minimum av policysprawl.

Sätta ihop helheten

Organizations strukturerar konton i OU:er under en rot och ett managementkonto. SCP:er ärvs nedåt i trädet, och en åtgärd måste ha ett allow på varje nivå. Välj en strategi med deny-list (flexibel) eller allow-list (strikt), kom ihåg att SCP:er bara sätter en gräns och aldrig beviljar, samt att de inte gäller för managementkontot eller service-linked roles.

Snabbtest

Testa din SCP-strategi.

Sammanfattning

AWS Organizations grupperar konton i OU:er under en rot och ett managementkonto. SCP:er ärvs nedåt i trädet och kräver ett allow på varje nivå; varje deny blockerar. Använd en strategi med deny-list (flexibel) eller allow-list (strikt). SCP:er bara sätter en gräns och aldrig beviljar, och gäller inte för managementkontot eller service-linked roles.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Organizations, OUs och SCP-strategi” gratis?

Ja – hela texten till ”Organizations, OUs och SCP-strategi” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Organizations, OUs och SCP-strategi”?

Strukturera konton och välj SCP:er med tillåtelselista eller nekandelista. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Organizations, OUs och SCP-strategi”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad en behörighetsgräns begränsar
  2. Delegera rollskapande på ett säkert sätt
  3. Organizations, OUs och SCP-strategi
  4. Så kombineras SCP:er med IAM-behörigheter
← Tillbaka till Cloud & IT Cert Prep