AWS Security Academy · Ders

Organizations, OU'lar ve SCP Stratejisi

Hesapları yapılandırın ve izin verilenler veya reddedilenler listesi SCP'lerini seçin.

3. ders / 413 adım

Organizations, OU'lar ve SCP Stratejisi, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Birçok Hesabı Yönetme

AWS Organizations, birçok AWS hesabını tek bir yapı olarak merkezi biçimde yönetmenizi sağlar. Bu yapı içinde Service Control Policies (SCPs) izin tavanlarını belirler ve Organizational Units (OUs) politika hedeflemesi için hesapları gruplandırır. Bu hiyerarşiyi iyi tasarlamak, SCS-C02 sınavının yönetişim alanı için temel bir beceridir.

Kuruluş Yapısı

Bir kuruluşun en üstünde bir yönetim hesabı (eski adıyla ana hesap), bir kök kapsayıcı ve üye hesapları gruplamak için iç içe yerleştirilebilen OU'lar bulunur. Herhangi bir düzeye eklenen politikalar, o düzeyin altındaki her şeye aktarılır. Bu ağaç yapısı, tek bir eklemeyle denetimleri geniş veya dar kapsamda uygulamanızı sağlar.

OU Ne İçin Kullanılır

Organizational Unit (OU), yönetişim gereksinimleri ortak olan hesapları gruplandırır; örneğin bir "Production" OU'su, bir "Sandbox" OU'su ve bir "Security" OU'su. Bir OU'ya SCP eklemek, bu politikayı içindeki her hesaba uygular; böylece hesapları devralmaları gereken politikalara göre düzenlersiniz.

SCP'lerin Devralınması

SCP'ler ağaç boyunca devralınır: bir hesap; kökte, üst OU'larında ve kendisinde bulunan SCP'lerin birleşimi tarafından yönetilir. Bir eyleme izin verilebilmesi için her düzeyde izin verilmiş olması gerekir. Zincirin herhangi bir yerindeki ret, eylemi engeller. Bu birikimli etki, SCP tasarımının temelidir.

İzin Listesi ve Ret Listesi

İki strateji vardır. Ret listesi, varsayılan FullAWSAccess ile başlar ve CloudTrail'ı devre dışı bırakmak gibi hiçbir zaman istemediğiniz işlemler için açık retler ekler. İzin listesi FullAWSAccess'i kaldırır ve yalnızca izin verilen hizmetleri açıkça listeler; bu çok daha katı bir yaklaşımdır. Çoğu kuruluş esneklik için ret listesiyle başlar.

Ret Listesi Örneği

Bu SCP, herhangi bir kişinin CloudTrail günlük kaydını durdurmasını engeller. Bu, hiçbir üye hesabın denetim izini körleştirememesi için kuruluş genelinde uygulanan yaygın bir güvenlik korumasıdır.

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP'ler İzin Vermez

Hayati bir kural: SCP'ler asla izin vermez; yalnızca üst sınırı belirler. Bir eyleme, hesapta hem bir SCP hem de bir IAM ilkesi tarafından izin verilmelidir. Yalnızca izin verilenler listesini kullanan bir SCP, hizmetlerin verilebilmesini sağlar; bunlara yine IAM tarafından izin verilmesi gerekir.

SCP'lerin Etkilemediği Şeyler

SCP'ler yönetim hesabına uygulanmaz ve hizmete bağlı rolleri etkilemez. Ayrıca bazı durumlarda kuruluş dışından gelen kaynak tabanlı ilke izinlerine dokunmazlar. Bu istisnaları bilmek, bir senaryoda SCP'nin aslında engelleyemeyeceği bir şeyi engellemesi beklendiğinde yanlış yanıt vermenizi önler.

Kuruluştan Ayrılmayı Önleme

İki klasik koruyucu SCP, kuruluştan ayrılmayı (organizations:LeaveOrganization) ve üye hesapların GuardDuty, Security Hub, Yapılandırma ve CloudTrail gibi güvenlik hizmetlerini devre dışı bırakmasını reddeder. Kök düzeyinde uygulandıklarında bunlar, hiçbir üye hesabın kendisini yönetişimden ayıramamasını veya kuruluşun tehdit algılama yeteneğini körleştirememesini sağlar; bu, önemle önerilen bir temel yapılandırmadır.

OU'lara Göre Strateji

Yaygın bir tasarım şöyledir: kök düzeyinde temel bir reddetme listesi SCP'si (CloudTrail'i korur, kuruluştan ayrılmayı reddeder, bölgeleri kısıtlar), Üretim OU'sunda daha katı SCP'ler ve bir Deneme Ortamı OU'sunda daha esnek SCP'ler. Hesapları risk profillerine göre OU'larda gruplamak, ilke karmaşasını en aza indirerek yönetişimi hassas biçimde ayarlamanızı sağlar.

Hepsini Birleştirme

Kuruluşlar, hesapları bir kök ve yönetim hesabı altındaki OU'larda yapılandırır. SCP'ler ağaç boyunca miras alınır ve bir eylem için her düzeyde izin gerekir. Reddetme listesi (esnek) veya izin verilenler listesi (katı) stratejisini seçin; SCP'lerin yalnızca üst sınır belirlediğini, asla izin vermediğini ve yönetim hesabına veya hizmete bağlı rollere uygulanmadığını unutmayın.

Hızlı Kontrol

SCP stratejinizi sınayın.

Özet

AWS Kuruluşları, hesapları bir kök ve yönetim hesabı altındaki OU'larda gruplar. SCP'ler ağaç boyunca miras alınır ve her düzeyde izin gerektirir; herhangi bir ret işlemi erişimi engeller. Reddetme listesi (esnek) veya izin verilenler listesi (katı) stratejisini kullanın. SCP'ler yalnızca üst sınır belirler, asla izin vermez ve yönetim hesabına veya hizmete bağlı rollere uygulanmaz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle AWS Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
30
Dersler
120

Sıkça Sorulan Sorular

“Organizations, OU'lar ve SCP Stratejisi” dersi ücretsiz mi?

Evet — “Organizations, OU'lar ve SCP Stratejisi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“Organizations, OU'lar ve SCP Stratejisi” dersinde ne öğreneceğim?

Hesapları yapılandırın ve izin verilenler veya reddedilenler listesi SCP'lerini seçin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Organizations, OU'lar ve SCP Stratejisi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. İzin Sınırının Kısıtladıkları
  2. Rol Oluşturmayı Güvenle Yetkilendirme
  3. Organizations, OU'lar ve SCP Stratejisi
  4. SCP'lerin IAM İzinleriyle Birleşimi
← AWS Security Academy Sayfasına Dön