Organizations, OU'lar ve SCP Stratejisi
Hesapları yapılandırın ve izin verilenler veya reddedilenler listesi SCP'lerini seçin.
Organizations, OU'lar ve SCP Stratejisi, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Birçok Hesabı Yönetme
AWS Organizations, birçok AWS hesabını tek bir yapı olarak merkezi biçimde yönetmenizi sağlar. Bu yapı içinde Service Control Policies (SCPs) izin tavanlarını belirler ve Organizational Units (OUs) politika hedeflemesi için hesapları gruplandırır. Bu hiyerarşiyi iyi tasarlamak, SCS-C02 sınavının yönetişim alanı için temel bir beceridir.
Kuruluş Yapısı
Bir kuruluşun en üstünde bir yönetim hesabı (eski adıyla ana hesap), bir kök kapsayıcı ve üye hesapları gruplamak için iç içe yerleştirilebilen OU'lar bulunur. Herhangi bir düzeye eklenen politikalar, o düzeyin altındaki her şeye aktarılır. Bu ağaç yapısı, tek bir eklemeyle denetimleri geniş veya dar kapsamda uygulamanızı sağlar.
OU Ne İçin Kullanılır
Organizational Unit (OU), yönetişim gereksinimleri ortak olan hesapları gruplandırır; örneğin bir "Production" OU'su, bir "Sandbox" OU'su ve bir "Security" OU'su. Bir OU'ya SCP eklemek, bu politikayı içindeki her hesaba uygular; böylece hesapları devralmaları gereken politikalara göre düzenlersiniz.
SCP'lerin Devralınması
SCP'ler ağaç boyunca devralınır: bir hesap; kökte, üst OU'larında ve kendisinde bulunan SCP'lerin birleşimi tarafından yönetilir. Bir eyleme izin verilebilmesi için her düzeyde izin verilmiş olması gerekir. Zincirin herhangi bir yerindeki ret, eylemi engeller. Bu birikimli etki, SCP tasarımının temelidir.
İzin Listesi ve Ret Listesi
İki strateji vardır. Ret listesi, varsayılan FullAWSAccess ile başlar ve CloudTrail'ı devre dışı bırakmak gibi hiçbir zaman istemediğiniz işlemler için açık retler ekler. İzin listesi FullAWSAccess'i kaldırır ve yalnızca izin verilen hizmetleri açıkça listeler; bu çok daha katı bir yaklaşımdır. Çoğu kuruluş esneklik için ret listesiyle başlar.
Ret Listesi Örneği
Bu SCP, herhangi bir kişinin CloudTrail günlük kaydını durdurmasını engeller. Bu, hiçbir üye hesabın denetim izini körleştirememesi için kuruluş genelinde uygulanan yaygın bir güvenlik korumasıdır.
{
"Effect": "Deny",
"Action": "cloudtrail:StopLogging",
"Resource": "*"
}SCP'ler İzin Vermez
Hayati bir kural: SCP'ler asla izin vermez; yalnızca üst sınırı belirler. Bir eyleme, hesapta hem bir SCP hem de bir IAM ilkesi tarafından izin verilmelidir. Yalnızca izin verilenler listesini kullanan bir SCP, hizmetlerin verilebilmesini sağlar; bunlara yine IAM tarafından izin verilmesi gerekir.
SCP'lerin Etkilemediği Şeyler
SCP'ler yönetim hesabına uygulanmaz ve hizmete bağlı rolleri etkilemez. Ayrıca bazı durumlarda kuruluş dışından gelen kaynak tabanlı ilke izinlerine dokunmazlar. Bu istisnaları bilmek, bir senaryoda SCP'nin aslında engelleyemeyeceği bir şeyi engellemesi beklendiğinde yanlış yanıt vermenizi önler.
Kuruluştan Ayrılmayı Önleme
İki klasik koruyucu SCP, kuruluştan ayrılmayı (organizations:LeaveOrganization) ve üye hesapların GuardDuty, Security Hub, Yapılandırma ve CloudTrail gibi güvenlik hizmetlerini devre dışı bırakmasını reddeder. Kök düzeyinde uygulandıklarında bunlar, hiçbir üye hesabın kendisini yönetişimden ayıramamasını veya kuruluşun tehdit algılama yeteneğini körleştirememesini sağlar; bu, önemle önerilen bir temel yapılandırmadır.
OU'lara Göre Strateji
Yaygın bir tasarım şöyledir: kök düzeyinde temel bir reddetme listesi SCP'si (CloudTrail'i korur, kuruluştan ayrılmayı reddeder, bölgeleri kısıtlar), Üretim OU'sunda daha katı SCP'ler ve bir Deneme Ortamı OU'sunda daha esnek SCP'ler. Hesapları risk profillerine göre OU'larda gruplamak, ilke karmaşasını en aza indirerek yönetişimi hassas biçimde ayarlamanızı sağlar.
Hepsini Birleştirme
Kuruluşlar, hesapları bir kök ve yönetim hesabı altındaki OU'larda yapılandırır. SCP'ler ağaç boyunca miras alınır ve bir eylem için her düzeyde izin gerekir. Reddetme listesi (esnek) veya izin verilenler listesi (katı) stratejisini seçin; SCP'lerin yalnızca üst sınır belirlediğini, asla izin vermediğini ve yönetim hesabına veya hizmete bağlı rollere uygulanmadığını unutmayın.
Hızlı Kontrol
SCP stratejinizi sınayın.
Özet
AWS Kuruluşları, hesapları bir kök ve yönetim hesabı altındaki OU'larda gruplar. SCP'ler ağaç boyunca miras alınır ve her düzeyde izin gerektirir; herhangi bir ret işlemi erişimi engeller. Reddetme listesi (esnek) veya izin verilenler listesi (katı) stratejisini kullanın. SCP'ler yalnızca üst sınır belirler, asla izin vermez ve yönetim hesabına veya hizmete bağlı rollere uygulanmaz.
Yapay zeka eğitmeniyle Cloud & IT Cert Prep öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 150
- Dersler
- 600
Sıkça Sorulan Sorular
“Organizations, OU'lar ve SCP Stratejisi” dersi ücretsiz mi?
Evet — “Organizations, OU'lar ve SCP Stratejisi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Organizations, OU'lar ve SCP Stratejisi” dersinde ne öğreneceğim?
Hesapları yapılandırın ve izin verilenler veya reddedilenler listesi SCP'lerini seçin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Organizations, OU'lar ve SCP Stratejisi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- İzin Sınırının Kısıtladıkları
- Rol Oluşturmayı Güvenle Yetkilendirme
- Organizations, OU'lar ve SCP Stratejisi
- SCP'lerin IAM İzinleriyle Birleşimi