AWS SAA-C03/02 - IAM e Segurança2 min
AWS Organizations e SCP
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
Organizations agrupa várias contas AWS sob uma management account, com contas organizadas em OUs (Organizational Units).
Benefícios diretos:
- Consolidated billing — uma fatura só, e o volume agregado ativa faixas de desconto e compartilha Reserved Instances / Savings Plans entre contas
- SCP — teto de permissão por conta ou OU
- Compartilhamento de recurso via RAM (Resource Access Manager)
- CloudTrail e Config no nível da organização
SCP — Service Control Policy
SCP não concede permissão. Nunca. Ela define o teto do que uma conta pode permitir. A permissão efetiva é a interseção entre SCP e política IAM.
Permissão efetiva = SCP ∩ política de identidade (∩ boundary ∩ session policy)
| Fato | Consequência |
|---|---|
| Não se aplica à management account | Isole cargas de trabalho fora dela |
| Não se aplica a service-linked roles | — |
| Herda pela árvore de OUs | Deny numa OU pai vence Allow no filho |
Padrão é FullAWSAccess |
Trocar por deny-list ou allow-list |
Duas estratégias: deny list (permite tudo, nega o proibido — mais comum) ou allow list (nega tudo, permite o aprovado — mais restritivo).
Serviços de governança que acompanham
- Control Tower: monta landing zone multi-conta com guardrails prontos
- IAM Identity Center (ex-SSO): login único federado em todas as contas
- RAM: compartilha subnet, Transit Gateway, License entre contas
- Service Catalog: catálogo de produtos aprovados
Trade-offs
Multi-conta isola blast radius e simplifica cobrança por time, mas multiplica a superfície de gestão — daí Control Tower e Identity Center existirem. SCP em allow-list é mais seguro e quebra coisas com facilidade; deny-list é mais prático e deixa brecha.
Sinais de prova
- "Impedir que qualquer conta use uma região" → SCP com Deny + condição de região
- "Garantir que nem o admin da conta consiga desabilitar o CloudTrail" → SCP
- "Reduzir custo com várias contas" → consolidated billing (desconto por volume + RI compartilhada)
- "SCP concede acesso ao S3" → errado, SCP só restringe
- "Login único em 40 contas" → IAM Identity Center
- "Compartilhar subnet entre contas" → RAM
Relacionado
Parte de 02 - MOC IAM e Segurança · Documentação AWS