0Pricing
AWS Security Academy · บทเรียน

องค์กร OU และกลยุทธ์ SCP

จัดโครงสร้างบัญชีและเลือก SCP แบบบัญชีอนุญาตหรือบัญชีปฏิเสธ

องค์กร OU และกลยุทธ์ SCP เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การกำกับดูแลหลายบัญชี

AWS Organizations ช่วยให้คุณจัดการบัญชี AWS หลายบัญชีจากศูนย์กลางเสมือนเป็นโครงสร้างเดียว ภายในโครงสร้างนี้ นโยบายควบคุมบริการ (SCPs) กำหนดเพดานสิทธิ์ และ หน่วยองค์กร (OUs) ใช้จัดกลุ่มบัญชีเพื่อกำหนดเป้าหมายนโยบาย การออกแบบลำดับชั้นนี้ให้ดีเป็นทักษะสำคัญสำหรับหัวข้อการกำกับดูแลในข้อสอบ SCS-C02

โครงสร้างองค์กร

องค์กรมี บัญชีการจัดการ (เดิมเรียกว่าบัญชีหลัก) อยู่บนสุด มีคอนเทนเนอร์ ราก และมี OUs ที่ซ้อนกันได้เพื่อจัดกลุ่มบัญชีสมาชิก นโยบายที่แนบในระดับใดก็ตามจะส่งต่อไปยังทุกสิ่งที่อยู่ด้านล่าง โครงสร้างแบบต้นไม้นี้ทำให้คุณใช้การควบคุมในวงกว้างหรือเฉพาะเจาะจงได้ด้วยการแนบเพียงครั้งเดียว

OU มีไว้ทำอะไร

หน่วยองค์กร (OU) ใช้จัดกลุ่มบัญชีที่มีความต้องการด้านการกำกับดูแลร่วมกัน เช่น OU "Production", OU "Sandbox" และ OU "Security" เมื่อแนบ SCP กับ OU นโยบายนั้นจะมีผลกับทุกบัญชีภายใน ดังนั้นคุณจึงควรจัดระเบียบบัญชีตามนโยบายที่บัญชีเหล่านั้นควรได้รับสืบทอด

การสืบทอด SCPs

SCPs จะถูก สืบทอด ลงมาตามต้นไม้ บัญชีหนึ่งจะอยู่ภายใต้ SCPs ที่ราก OU แม่ และบัญชีของตนเอง โดยนำมาพิจารณาร่วมกัน การดำเนินการจะได้รับอนุญาตได้ก็ต่อเมื่อได้รับอนุญาตใน ทุกระดับ การปฏิเสธที่ใดก็ตามในสายโซ่จะบล็อกการดำเนินการนั้น ผลสะสมนี้เป็นหัวใจสำคัญของการออกแบบ SCP

รายการอนุญาตเทียบกับรายการปฏิเสธ

มีกลยุทธ์อยู่สองแบบ รายการปฏิเสธเริ่มต้นจาก FullAWSAccess แล้วเพิ่มการปฏิเสธที่ระบุอย่างชัดเจนสำหรับสิ่งที่ไม่ต้องการให้เกิดขึ้น เช่น การหยุด CloudTrail ส่วน รายการอนุญาตจะนำ FullAWSAccess ออก แล้วระบุเฉพาะบริการที่อนุญาตเท่านั้น ซึ่งเข้มงวดกว่ามาก องค์กรส่วนใหญ่เริ่มจากรายการปฏิเสธเพื่อความยืดหยุ่น

ตัวอย่างรายการปฏิเสธ

SCP นี้ปฏิเสธไม่ให้ใครหยุดการบันทึกข้อมูลของ CloudTrail ซึ่งเป็นมาตรการป้องกันทั่วไปที่ใช้ทั่วทั้งองค์กร เพื่อไม่ให้บัญชีสมาชิกใดทำให้เส้นทางตรวจสอบมองไม่เห็น

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP ไม่ได้มอบสิทธิ์

กฎสำคัญคือ SCP ไม่เคยมอบสิทธิ์ แต่กำหนดเพียงขอบเขตสูงสุดเท่านั้น การดำเนินการหนึ่งรายการต้องได้รับอนุญาตจาก ทั้ง SCP และนโยบาย IAM ในบัญชีนั้น SCP แบบรายการอนุญาตเพียงทำให้บริการต่าง ๆ พร้อมให้มอบสิทธิ์ ได้ โดย IAM ยังคงต้องเป็นผู้มอบสิทธิ์เหล่านั้น

สิ่งที่ SCP ไม่มีผล

SCP ไม่มีผล กับ บัญชีการจัดการ และไม่มีผลกับ บทบาทที่เชื่อมโยงกับบริการ นอกจากนี้ ในบางกรณี SCP ยังไม่ครอบคลุมการมอบสิทธิ์จากนโยบายที่อิงทรัพยากรซึ่งมาจากภายนอกองค์กรด้วย การทราบข้อยกเว้นเหล่านี้ช่วยป้องกันการตอบผิด เมื่อสถานการณ์คาดหวังให้ SCP บล็อกสิ่งที่ไม่สามารถบล็อกได้

การป้องกันการออกจากองค์กร

SCP เพื่อการป้องกันแบบคลาสสิกสองรายการ ได้แก่ การปฏิเสธ การออกจากองค์กร (organizations:LeaveOrganization) และการปฏิเสธไม่ให้บัญชีสมาชิก ปิดใช้งานบริการด้านความปลอดภัย เช่น GuardDuty, Security Hub, Config และ CloudTrail เมื่อนำไปใช้ที่รากของโครงสร้าง จะทำให้มั่นใจได้ว่าไม่มีบัญชีสมาชิกใดถอดตัวเองออกจากการกำกับดูแล หรือทำให้ระบบตรวจจับขององค์กรตาบอด ซึ่งเป็นแนวทางพื้นฐานที่แนะนำอย่างยิ่ง

กลยุทธ์ตาม OU

การออกแบบโดยทั่วไปคือ ใช้ SCP แบบรายการปฏิเสธเป็นพื้นฐานที่รากของโครงสร้าง (ปกป้อง CloudTrail ปฏิเสธการออกจากองค์กร และจำกัดภูมิภาค) ใช้ SCP ที่เข้มงวดกว่ากับ OU Production และใช้ SCP ที่ผ่อนปรนกว่ากับ OU Sandbox การจัดกลุ่มบัญชีตามระดับความเสี่ยงลงใน OU ช่วยให้คุณปรับการกำกับดูแลได้อย่างแม่นยำ โดยมีนโยบายที่กระจัดกระจายน้อยที่สุด

สรุปภาพรวม

Organizations จัดโครงสร้างบัญชีไว้ใน OU ภายใต้รากของโครงสร้างและบัญชีการจัดการ SCP จะสืบทอด ลงมาตามลำดับชั้น และการดำเนินการหนึ่งรายการต้องได้รับอนุญาตในทุกระดับ เลือกกลยุทธ์แบบ รายการปฏิเสธ (ยืดหยุ่น) หรือ รายการอนุญาต (เข้มงวด) โปรดจำไว้ว่า SCP กำหนดเพดานเท่านั้น ไม่เคยมอบสิทธิ์ และ ไม่มีผลกับบัญชีการจัดการ หรือบทบาทที่เชื่อมโยงกับบริการ

ตรวจสอบอย่างรวดเร็ว

ทดสอบกลยุทธ์ SCP ของคุณ

ทบทวน

AWS Organizations จัดกลุ่มบัญชีไว้ใน OU ภายใต้รากของโครงสร้างและบัญชีการจัดการ SCP จะสืบทอดลงมาตามลำดับชั้นและต้องมีการอนุญาตในทุกระดับ การปฏิเสธใด ๆ จะบล็อกการดำเนินการ ใช้กลยุทธ์แบบ รายการปฏิเสธ (ยืดหยุ่น) หรือ รายการอนุญาต (เข้มงวด) SCP กำหนดเพดานเท่านั้น ไม่เคยมอบสิทธิ์ และ ไม่มีผลกับบัญชีการจัดการ หรือบทบาทที่เชื่อมโยงกับบริการ

คำถามที่พบบ่อย

บทเรียน “องค์กร OU และกลยุทธ์ SCP” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “องค์กร OU และกลยุทธ์ SCP” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “องค์กร OU และกลยุทธ์ SCP”

จัดโครงสร้างบัญชีและเลือก SCP แบบบัญชีอนุญาตหรือบัญชีปฏิเสธ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “องค์กร OU และกลยุทธ์ SCP” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ขอบเขตสิทธิ์จำกัดอะไรบ้าง
  2. การมอบหมายการสร้างโรลอย่างปลอดภัย
  3. องค์กร OU และกลยุทธ์ SCP
  4. SCP ทำงานร่วมกับสิทธิ์ IAM อย่างไร
← กลับไปที่ AWS Security Academy