0Pricing
Cloud & IT Cert Prep · 课时

组织、OU 和 SCP 策略

构建账户结构,并选择允许列表或拒绝列表式 SCP。

组织、OU 和 SCP 策略 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

治理多个账户

AWS Organizations 可以将多个 AWS 账户作为一个整体集中管理。在其中,Service Control Policies (SCPs) 用于设置权限上限,Organizational Units (OUs) 用于对账户分组,以便确定策略的应用对象。合理设计这一层级结构,是 SCS-C02 考试治理领域的核心技能。

组织结构

组织的顶层是管理账户(以前称为主账户),下面是一个根容器,以及可以嵌套、用于对成员账户分组的 OUs。附加在任意层级的策略都会向下应用到其下方的所有对象。借助这棵树,您只需附加一次策略,就能广泛或精细地应用控制措施。

OU 的用途

Organizational Unit (OU) 用于将具有相同治理需求的账户分组,例如“Production”OU、“Sandbox”OU 和“Security”OU。将 SCP 附加到 OU 后,该策略会应用于其中的每个账户,因此您应按照账户需要继承的策略来组织账户。

SCP 的继承方式

SCP 会沿树形结构向下继承:账户受根、其父级 OU 以及自身附加的 SCP 共同管理。某项操作要获得允许,必须在每一层都得到许可。链条中任何位置的拒绝都会阻止该操作。这种累积效果是设计 SCP 的核心。

拒绝列表与允许列表

有两种策略。拒绝列表以默认的 FullAWSAccess 为基础,对您永远不希望发生的操作添加显式拒绝,例如停止 CloudTrail。允许列表会移除 FullAWSAccess,只明确列出允许使用的服务,安全限制更严格。大多数组织会先采用拒绝列表,以保留灵活性。

拒绝列表示例

此 SCP 禁止任何人停止 CloudTrail logging。这是一种常见的组织范围防护措施,可确保任何成员账户都无法让审计记录失明。

{
  "Effect": "Deny",
  "Action": "cloudtrail:StopLogging",
  "Resource": "*"
}

SCP 不授予权限

一条至关重要的规则:SCP 绝不会授予权限;它们只会设置权限上限。某项操作必须同时获得 SCP 和账户中的 IAM 策略允许。允许列表 SCP 只是让服务可以被授予;仍然必须由 IAM 授予这些服务的权限。

SCP 不会影响的内容

SCP 不适用于管理账户,也不会影响服务相关角色。在某些情况下,它们也不会影响组织外部基于资源的策略所授予的权限。了解这些例外情况,可以避免在题目要求 SCP 阻止其实际上无法阻止的操作时作出错误判断。

防止脱离组织管理

两项经典的保护性 SCP 会拒绝离开组织(组织:LeaveOrganization),并拒绝成员账户停用安全服务,例如 GuardDuty、Security Hub、Config 和 CloudTrail。将它们应用于根节点后,可以确保任何成员账户都无法脱离治理,也无法让组织的检测能力失效,这是强烈推荐的基线配置。

按 OU 制定策略

一种典型的设计是:在根节点使用基线拒绝列表 SCP(保护 CloudTrail、拒绝离开组织、限制区域),在生产 OU 上使用更严格的 SCP,在沙盒 OU 上使用更宽松的 SCP。按照风险特征将账户分组到 OU 中,可以用最少的策略扩散实现精细的治理调整。

综合运用

组织会在根节点和管理账户下,将账户组织到OU中。SCP 会沿树向下继承,某项操作必须在每一层都获得允许。请选择拒绝列表(灵活)或允许列表(严格)策略,并记住 SCP 只会设置上限,绝不会授予权限,且不适用于管理账户或服务相关角色。

快速检查

测试您的 SCP 策略。

回顾

AWS 组织会在根节点和管理账户下,将账户分组到OU中。SCP会沿树向下继承,并要求在每一层都获得允许;任何拒绝都会阻止操作。请使用拒绝列表(灵活)或允许列表(严格)策略。SCP 只会设置上限,绝不会授予权限,且不适用于管理账户或服务相关角色。

常见问题解答

「组织、OU 和 SCP 策略」课时是免费的吗?

是的 — 「组织、OU 和 SCP 策略」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「组织、OU 和 SCP 策略」这节课中我会学到什么?

构建账户结构,并选择允许列表或拒绝列表式 SCP。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「组织、OU 和 SCP 策略」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 权限边界限制的内容
  2. 安全地委派角色创建
  3. 组织、OU 和 SCP 策略
  4. SCP 如何与 IAM 权限结合
← 返回 Cloud & IT Cert Prep