trilha

AWS SAA-C03/02 - IAM e Segurança2 min

AWS Organizations e SCP

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

Organizations agrupa várias contas AWS sob uma management account, com contas organizadas em OUs (Organizational Units).

Benefícios diretos:

  • Consolidated billing — uma fatura só, e o volume agregado ativa faixas de desconto e compartilha Reserved Instances / Savings Plans entre contas
  • SCP — teto de permissão por conta ou OU
  • Compartilhamento de recurso via RAM (Resource Access Manager)
  • CloudTrail e Config no nível da organização

SCP — Service Control Policy

SCP não concede permissão. Nunca. Ela define o teto do que uma conta pode permitir. A permissão efetiva é a interseção entre SCP e política IAM.

Permissão efetiva = SCP ∩ política de identidade (∩ boundary ∩ session policy)
Fato Consequência
Não se aplica à management account Isole cargas de trabalho fora dela
Não se aplica a service-linked roles
Herda pela árvore de OUs Deny numa OU pai vence Allow no filho
Padrão é FullAWSAccess Trocar por deny-list ou allow-list

Duas estratégias: deny list (permite tudo, nega o proibido — mais comum) ou allow list (nega tudo, permite o aprovado — mais restritivo).

Serviços de governança que acompanham

  • Control Tower: monta landing zone multi-conta com guardrails prontos
  • IAM Identity Center (ex-SSO): login único federado em todas as contas
  • RAM: compartilha subnet, Transit Gateway, License entre contas
  • Service Catalog: catálogo de produtos aprovados

Trade-offs

Multi-conta isola blast radius e simplifica cobrança por time, mas multiplica a superfície de gestão — daí Control Tower e Identity Center existirem. SCP em allow-list é mais seguro e quebra coisas com facilidade; deny-list é mais prático e deixa brecha.

Sinais de prova

  • "Impedir que qualquer conta use uma região" → SCP com Deny + condição de região
  • "Garantir que nem o admin da conta consiga desabilitar o CloudTrail" → SCP
  • "Reduzir custo com várias contas" → consolidated billing (desconto por volume + RI compartilhada)
  • "SCP concede acesso ao S3" → errado, SCP só restringe
  • "Login único em 40 contas" → IAM Identity Center
  • "Compartilhar subnet entre contas" → RAM

Relacionado


Parte de 02 - MOC IAM e Segurança · Documentação AWS

Buscar

Busca por título, seção e texto das notas