ข้ามไปเนื้อหาหลัก
ความปลอดภัย· ~14 นาที· อัปเดตล่าสุด

AWS Organizations และ SCP

จัดการหลายบัญชีและตั้งกรอบสิทธิ์ระดับองค์กร

บริษัทแม่และกฎเหล็ก

Organizations เหมือนบริษัทแม่ที่มีบริษัทลูกหลายแห่ง (แต่ละบัญชี AWS = บริษัทลูก) ส่วน SCP คือกฎเหล็กบริษัทแม่ที่บอกว่า "บริษัทลูกห้ามทำอะไรบ้าง" แม้ผู้จัดการลูกจะอยากทำก็ทำไม่ได้

AWS Organizations (ระบบบริหารจัดการหลายบัญชี) ใช้รวมบัญชี AWS หลาย ๆ บัญชีไว้จัดการรวมศูนย์ (รวมบิล, จัดกลุ่ม) ส่วน SCP (Service Control Policy - นโยบายควบคุมบริการ) คือเพดานสิทธิ์สูงสุดที่บัญชีในองค์กรนั้นสามารถทำได้

  • รวมบิลทุกบัญชี (Consolidated billing) ช่วยให้ได้ส่วนลดตามปริมาณการใช้งานรวม
  • จัดบัญชีเป็น OU (Organizational Unit) แล้วนำ SCP ไปผูกกับทั้ง OU
  • ตัวอย่าง SCP: ห้ามใช้ Region นอกประเทศ หรือห้ามปิด CloudTrail (ระบบเก็บบันทึกการทำงาน)

สรุป Key Takeaways

  • Organizations รวมหลายบัญชี: จัดกลุ่มด้วย OU และรวมบิล
  • SCP = เพดานสิทธิ์ (กรอบจำกัด) ไม่ใช่การให้สิทธิ์
  • สิทธิ์จริง = สิ่งที่ทั้ง SCP และ IAM อนุญาตพร้อมกัน

คำถามที่พบบ่อย

SCP ต่างจาก IAM policy ยังไง

SCP เป็น "รั้วระดับบัญชี" ใน AWS Organizations — กำหนดเพดานว่าทั้งบัญชี/OU ทำอะไรได้สูงสุด ต่อให้ IAM ในบัญชีนั้น allow ก็ทะลุ SCP ไม่ได้ และ SCP คุมแม้กระทั่ง root ของบัญชีลูก — โจทย์ "ห้ามทุกคนในบัญชี dev ใช้ region อื่น/ปิดบริการ X ทั้งองค์กร" = SCP

SCP ให้สิทธิ์ได้ไหม

ไม่ได้ — SCP ไม่เคย "grant" สิทธิ์ มันแค่จำกัดเพดาน สิทธิ์จริงยังต้องมาจาก IAM policy ในบัญชีนั้น (ต้องผ่านทั้งสองด่าน) เป็นจุดหลอกข้อสอบยอดนิยม

Organizations ช่วยเรื่องบิลยังไง

Consolidated billing — รวมบิลทุกบัญชีจ่ายที่เดียว และรวมปริมาณการใช้เพื่อให้ได้ volume discount/แชร์ Savings Plans ข้ามบัญชี — โจทย์หลายบัญชีอยากได้ส่วนลดรวม = consolidated billing

ลองทำ Quiz ท้ายบท

คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

อ่านจบแล้วอย่าลืมทำเครื่องหมาย