Sujet

Gouvernance multi-comptes et conformité

AWS Organizations et SCP, IAM Identity Center, remédiation Trusted Advisor et conformance packs AWS Config.

À l'intérieur d'un compte AWS, l'administrateur est au sommet de l'arbre, et tout ce que vous écrivez là, il peut le réécrire. Cela convient jusqu'au jour où l'équipe sécurité demande une garantie qui tienne sur 40 comptes. Ce sujet couvre les 4 services qui rendent ce genre de garantie possible : des garde-fous posés au-dessus du compte, une connexion unique qui atteint tous les comptes, la liste que tient AWS de ce qui va déjà mal, et une preuve continue que la configuration correspond à vos exigences.

Ce que couvre ce sujet

  • La structure d'une organisation AWS : racine, organizational units, compte de gestion et administrateurs délégués
  • Les service control policies comme plafond de permissions, avec les règles d'héritage des Allow et des Deny et le rôle de la politique FullAWSAccess
  • Les resource control policies pour restreindre ce qu'on peut faire à vos ressources, que l'appelant soit interne ou externe à l'organisation
  • Les types d'instance IAM Identity Center, les identity sources, les permission sets, les affectations, les durées de session et le contrôle d'accès par attributs
  • Lire et traiter les checks de sécurité Trusted Advisor, en sachant ce qu'un compte Basic Support reçoit et comment le rafraîchissement fausse les résultats
  • Automatiser la réponse avec EventBridge et Systems Manager Automation, plus la vue organisationnelle et Trusted Advisor Priority
  • Les configuration items, les recorders, les déclencheurs et modes d'évaluation des règles AWS Config, et la remédiation automatique
  • Les conformance packs, les organization Config rules et les aggregators multi-comptes et multi-Regions

Pourquoi c'est important

Le guide de l'examen SOA-C03 nomme directement AWS Organizations, les service control policies, IAM Identity Center, la remédiation Trusted Advisor et les conformance packs AWS Config dans le domaine 4, et les questions y sont rarement définitionnelles. Elles vous donnent un appel d'API refusé avec une politique IAM correcte, ou une exigence de conformité que plusieurs services pourraient partiellement satisfaire, et vous demandent lequel convient.

Sur le terrain, le bénéfice est ailleurs. Chaque contrôle de ce sujet s'écrit une fois et s'applique partout, ce qui est la seule façon pour la gouvernance de suivre un nombre de comptes qui grandit plus vite que l'équipe sécurité. L'habitude que construisent ces leçons tient dans une question unique posée à n'importe quel contrôle : doit-il survivre à un administrateur local ? La réponse décide s'il vit dans un SCP au-dessus du compte ou dans une politique IAM à l'intérieur.

Leçons de ce sujet

  1. 1AWS Organizations et service control policiesGratuit
  2. 2IAM Identity Center
  3. 3Trusted Advisor et remédiation des checks de sécurité
  4. 4AWS Config et conformance packs