Tópico

Governança multi-conta e conformidade

AWS Organizations e SCPs, IAM Identity Center, remediação com Trusted Advisor e conformance packs do AWS Config.

Dentro de uma conta, o administrador está no topo da árvore, e tudo que você escreve ali ele reescreve. Este tópico sobe um nível: como uma organização te dá um ponto de controle que o administrador local não passa por cima, como uma pessoa consegue sessão em 40 contas sem 40 credenciais, e como você prova depois que as contas estão configuradas como você acredita.

O que este tópico cobre

  • A estrutura de uma organização AWS, a conta de gerenciamento que nenhum SCP governa, e a diferença entre os conjuntos consolidated billing e all features
  • Por que um SCP não concede nada, e as regras de herança que decidem o resultado: um Allow precisa de todo nível do caminho, um Deny precisa de um só
  • O papel do FullAWSAccess, a escolha entre allow list e deny list, e a lista curta de coisas que SCPs não conseguem restringir
  • RCPs como a versão do mesmo guardrail pelo lado do recurso, para quando quem chama vem de fora da organização
  • Instâncias, fontes de identidade, permission sets e atribuições no IAM Identity Center, mais os 2 relógios de sessão que as pessoas confundem
  • Controle de acesso por atributo e administração delegada, e quando federação com IAM ou Cognito é a resposta certa em vez do Identity Center
  • Os checks de segurança do Trusted Advisor: o que cada um detecta, o que o Basic Support inclui, como eles atualizam, e como automatizar a resposta com EventBridge e Systems Manager
  • Visão organizacional e Trusted Advisor Priority, com os pré-requisitos e o ciclo de vida de cada um
  • O configuration recorder do AWS Config, tipos de gatilho e modos de avaliação de regra, remediação automática, conformance packs, regras de organização e aggregators

Por que isso importa

As habilidades 4.1.3, 4.1.4 e 4.1.5 do guia do SOA-C03 nomeiam diretamente Organizations, service control policies, IAM Identity Center, remediação a partir dos checks do Trusted Advisor, e conformidade contínua com conformance packs do AWS Config. As questões raramente pedem definições. Elas descrevem um administrador com AdministratorAccess cuja chamada falha mesmo assim, ou uma conta nova que não recebeu um pack, e esperam que você saiba onde a decisão foi tomada.

No trabalho, este tópico é a diferença entre uma regra que alguém desliga na sexta-feira e um controle que se sustenta em 40 contas. Guardrails sem evidência deixam você na esperança; evidência sem guardrails deixa você reportando o mesmo achado para sempre.

Lições deste tópico

  1. 1AWS Organizations e service control policiesGratuito
  2. 2IAM Identity Center
  3. 3Trusted Advisor e remediação dos checks de segurança
  4. 4AWS Config e conformance packs