【发布时间】:2022-01-14 11:09:42
【问题描述】:
AWS Organizations 是一项账户管理服务,可让您将多个 AWS 账户整合到您创建并集中管理的组织中。 AWS Organizations 包括账户管理和整合计费功能,使您能够更好地满足业务的预算、安全性和合规性需求。
服务控制策略 (SCP) 一种策略,用于指定用户和角色可以在 SCP 影响的账户中使用的服务和操作。 SCP 与 IAM 权限策略类似,只是它们不授予任何权限。相反,SCP 指定组织、组织单位 (OU) 或帐户的最大权限。当您将 SCP 附加到组织根或 OU 时,SCP 会限制成员账户中实体的权限。
问题是“是否有任何机制可以让我们找到与 SCP 执行冲突的所有资源(IAM 策略)?”
【问题讨论】:
-
我没有找到检测这些资源的方法。但无论如何,如果帐户用户或角色的权限超过 SCP 允许的权限,则 SCP 策略优先,并且用户/角色将无法执行该操作(例如,具有管理员权限的用户和 SCP 阻止某个区域,尽管用户拥有管理员访问权限,但他将无法管理该区域的资源)
-
在浏览了更多文档后,我得出的结论是:任何与 SCP 授权执行相矛盾的不合规资源(AWS IAM 策略/角色)都被相应的 SCP 策略覆盖。这些资源不再有效,并且在 SCP 执法的情况下永远不会被报告为非投诉。
-
@Omar 请根据您的评论创建一个答案,我会接受。
-
当然。我刚刚添加为答案
标签: amazon-web-services aws-organizations