AWS Organizations และ Consolidated Billing
คุมหลายบัญชี AWS จากศูนย์กลาง รวมบิลเดียว และตั้งกฎด้วย SCP
Organizations เหมือนสำนักงานใหญ่ที่ดูแลบริษัทลูกหลายแห่ง — การเงินรวมศูนย์ (บิลเดียว, ซื้อเหมาได้ราคาส่ง) และออกระเบียบกลางที่ทุกบริษัทลูกต้องอยู่ในกรอบ (SCP) แม้ผู้จัดการแต่ละบริษัทลูก (IAM) จะอนุมัติอะไรในบ้านตัวเองได้ ก็เกินกรอบของสำนักงานใหญ่ไม่ได้
สิ่งที่ Organizations ให้
- บริหารรวมศูนย์ — สร้าง/เชิญบัญชีเข้าองค์กร จัดกลุ่มเป็น Organizational Units (OU) เช่น OU ฝ่าย dev, OU ฝ่าย production
- Consolidated billing — ใบแจ้งหนี้เดียว, รวมปริมาณใช้ทุกบัญชีให้ถึงขั้น volume discount เร็วขึ้น, แชร์ส่วนลด Reserved/Savings Plans ข้ามบัญชี
- Service Control Policies (SCP) — กฎกลางจำกัดว่าบัญชี/OU ไหนใช้บริการอะไรได้บ้าง
สรุป Key Takeaways
- Organizations = บริหารหลายบัญชีจากศูนย์กลาง จัดกลุ่มเป็น OU
- Consolidated billing = บิลเดียว + รวมยอดใช้เพื่อ volume discount + แชร์ RI/Savings Plans
- SCP = เพดานว่าบัญชีลูกทำอะไรได้บ้าง (เหนือกว่า IAM policy)
คำถามที่พบบ่อย
ทำไมองค์กรถึงใช้หลายบัญชี AWS แทนบัญชีเดียว
แยกบัญชีตามทีม/โปรเจกต์/สภาพแวดล้อม (dev, prod) ช่วยจำกัดขอบเขตความเสียหาย แยกสิทธิ์ชัด และเห็นต้นทุนต่อทีมตรงๆ — AWS Organizations คือเครื่องมือรวมบัญชีเหล่านี้ให้บริหารจากจุดเดียว
Consolidated billing ให้ประโยชน์อะไร
รวมใบแจ้งหนี้ทุกบัญชีเป็นบิลเดียวจ่ายที่บัญชีหลัก และ "รวมปริมาณการใช้" ของทุกบัญชีเพื่อไปถึงขั้นส่วนลดตามปริมาณ (volume discount) เร็วขึ้น รวมถึงแชร์ส่วนลด Reserved/Savings Plans ข้ามบัญชีกันได้
SCP คืออะไร ต่างจาก IAM policy ยังไง
Service Control Policy คือ "เพดานสิทธิ์" ระดับองค์กร — กำหนดว่าบัญชีลูกทำอะไรได้มากสุดแค่ไหน (เช่น ห้ามใช้บริการ/Region ที่ไม่อนุมัติ) ส่วน IAM policy ให้สิทธิ์คนในบัญชี — ต่อให้ IAM อนุญาต แต่ถ้า SCP ห้ามไว้ก็ทำไม่ได้

