ข้ามไปเนื้อหาหลัก
จัดการ & มอนิเตอร์· ~5 นาที· อัปเดตล่าสุด

AWS Organizations และ Consolidated Billing

คุมหลายบัญชี AWS จากศูนย์กลาง รวมบิลเดียว และตั้งกฎด้วย SCP

บริษัทแม่กับบริษัทลูก

Organizations เหมือนสำนักงานใหญ่ที่ดูแลบริษัทลูกหลายแห่ง — การเงินรวมศูนย์ (บิลเดียว, ซื้อเหมาได้ราคาส่ง) และออกระเบียบกลางที่ทุกบริษัทลูกต้องอยู่ในกรอบ (SCP) แม้ผู้จัดการแต่ละบริษัทลูก (IAM) จะอนุมัติอะไรในบ้านตัวเองได้ ก็เกินกรอบของสำนักงานใหญ่ไม่ได้

สิ่งที่ Organizations ให้

  • บริหารรวมศูนย์ — สร้าง/เชิญบัญชีเข้าองค์กร จัดกลุ่มเป็น Organizational Units (OU) เช่น OU ฝ่าย dev, OU ฝ่าย production
  • Consolidated billing — ใบแจ้งหนี้เดียว, รวมปริมาณใช้ทุกบัญชีให้ถึงขั้น volume discount เร็วขึ้น, แชร์ส่วนลด Reserved/Savings Plans ข้ามบัญชี
  • Service Control Policies (SCP) — กฎกลางจำกัดว่าบัญชี/OU ไหนใช้บริการอะไรได้บ้าง

สรุป Key Takeaways

  • Organizations = บริหารหลายบัญชีจากศูนย์กลาง จัดกลุ่มเป็น OU
  • Consolidated billing = บิลเดียว + รวมยอดใช้เพื่อ volume discount + แชร์ RI/Savings Plans
  • SCP = เพดานว่าบัญชีลูกทำอะไรได้บ้าง (เหนือกว่า IAM policy)

คำถามที่พบบ่อย

ทำไมองค์กรถึงใช้หลายบัญชี AWS แทนบัญชีเดียว

แยกบัญชีตามทีม/โปรเจกต์/สภาพแวดล้อม (dev, prod) ช่วยจำกัดขอบเขตความเสียหาย แยกสิทธิ์ชัด และเห็นต้นทุนต่อทีมตรงๆ — AWS Organizations คือเครื่องมือรวมบัญชีเหล่านี้ให้บริหารจากจุดเดียว

Consolidated billing ให้ประโยชน์อะไร

รวมใบแจ้งหนี้ทุกบัญชีเป็นบิลเดียวจ่ายที่บัญชีหลัก และ "รวมปริมาณการใช้" ของทุกบัญชีเพื่อไปถึงขั้นส่วนลดตามปริมาณ (volume discount) เร็วขึ้น รวมถึงแชร์ส่วนลด Reserved/Savings Plans ข้ามบัญชีกันได้

SCP คืออะไร ต่างจาก IAM policy ยังไง

Service Control Policy คือ "เพดานสิทธิ์" ระดับองค์กร — กำหนดว่าบัญชีลูกทำอะไรได้มากสุดแค่ไหน (เช่น ห้ามใช้บริการ/Region ที่ไม่อนุมัติ) ส่วน IAM policy ให้สิทธิ์คนในบัญชี — ต่อให้ IAM อนุญาต แต่ถ้า SCP ห้ามไว้ก็ทำไม่ได้

อ่านจบแล้วอย่าลืมทำเครื่องหมาย