Tema

Gobernanza multi-cuenta y cumplimiento

AWS Organizations y SCP, IAM Identity Center, remediación con Trusted Advisor y conformance packs de AWS Config.

Dentro de una sola cuenta de AWS, el administrador de la cuenta es la cima del árbol, y todo lo que escribas ahí lo puede reescribir. Eso está bien hasta que el equipo de seguridad te pide una promesa que aguante en 40 cuentas. Este tema cubre los 4 servicios que vuelven posibles esas promesas: guardrails que viven por encima de la cuenta, un único inicio de sesión que llega a todas, la lista propia de AWS sobre lo que ya está mal, y evidencia continua de que la configuración coincide con tus requisitos.

Qué cubre este tema

  • La estructura de una organización de AWS: raíces, unidades organizativas, la cuenta de administración y los delegated administrators
  • Las service control policies como techo de permisos, con las reglas de herencia de Allow y Deny y el papel de la política FullAWSAccess
  • Las resource control policies para restringir qué se puede hacer sobre tus recursos, llame quien llame desde dentro o fuera de la organización
  • Los tipos de instancia de IAM Identity Center, los identity sources, los permission sets, las asignaciones, las duraciones de sesión y el control de acceso basado en atributos
  • Leer y remediar los checks de seguridad de Trusted Advisor, incluidos los checks que recibe una cuenta con soporte Basic y cómo el refresco afecta los resultados
  • Automatizar la respuesta con EventBridge y Systems Manager Automation, más la vista organizacional y Trusted Advisor Priority
  • Los configuration items y recorders de AWS Config, los triggers y modos de evaluación de las reglas, y la remediación automática
  • Los conformance packs, las reglas de organización de Config y los aggregators multi-cuenta y multi-región

Por qué importa

La guía del examen SOA-C03 nombra AWS Organizations, las service control policies, IAM Identity Center, la remediación con Trusted Advisor y los conformance packs de AWS Config directamente en el dominio 4, y las preguntas de acá casi nunca son de definición. Te dan una llamada a la API rechazada con una política de IAM que se ve correcta, o un requisito de cumplimiento que varios servicios podrían satisfacer en parte, y te preguntan cuál encaja.

En el trabajo la ganancia es otra. Cada control de este tema se escribe una vez y se aplica en todos lados, que es la única forma de que la gobernanza le siga el paso a una cantidad de cuentas que crece más rápido que el equipo de seguridad. El hábito que construyen estas lecciones es hacerle una sola pregunta a cualquier control: ¿tiene que sobrevivir a un administrador local? La respuesta decide si va en un SCP por encima de la cuenta o en una política de IAM adentro.

Lecciones de este tema

  1. 1AWS Organizations y service control policiesGratis
  2. 2IAM Identity Center
  3. 3Trusted Advisor y remediación de checks de seguridad
  4. 4AWS Config y conformance packs