AWS Organizations และ SCP
จัดการหลายบัญชีและตั้งกรอบสิทธิ์ระดับองค์กร
Organizations เหมือนบริษัทแม่ที่มีบริษัทลูกหลายแห่ง (แต่ละบัญชี AWS = บริษัทลูก) ส่วน SCP คือกฎเหล็กบริษัทแม่ที่บอกว่า "บริษัทลูกห้ามทำอะไรบ้าง" แม้ผู้จัดการลูกจะอยากทำก็ทำไม่ได้
AWS Organizations (ระบบบริหารจัดการหลายบัญชี) ใช้รวมบัญชี AWS หลาย ๆ บัญชีไว้จัดการรวมศูนย์ (รวมบิล, จัดกลุ่ม) ส่วน SCP (Service Control Policy - นโยบายควบคุมบริการ) คือเพดานสิทธิ์สูงสุดที่บัญชีในองค์กรนั้นสามารถทำได้
- รวมบิลทุกบัญชี (Consolidated billing) ช่วยให้ได้ส่วนลดตามปริมาณการใช้งานรวม
- จัดบัญชีเป็น OU (Organizational Unit) แล้วนำ SCP ไปผูกกับทั้ง OU
- ตัวอย่าง SCP: ห้ามใช้ Region นอกประเทศ หรือห้ามปิด CloudTrail (ระบบเก็บบันทึกการทำงาน)
สรุป Key Takeaways
- Organizations รวมหลายบัญชี: จัดกลุ่มด้วย OU และรวมบิล
- SCP = เพดานสิทธิ์ (กรอบจำกัด) ไม่ใช่การให้สิทธิ์
- สิทธิ์จริง = สิ่งที่ทั้ง SCP และ IAM อนุญาตพร้อมกัน
คำถามที่พบบ่อย
SCP ต่างจาก IAM policy ยังไง
SCP เป็น "รั้วระดับบัญชี" ใน AWS Organizations — กำหนดเพดานว่าทั้งบัญชี/OU ทำอะไรได้สูงสุด ต่อให้ IAM ในบัญชีนั้น allow ก็ทะลุ SCP ไม่ได้ และ SCP คุมแม้กระทั่ง root ของบัญชีลูก — โจทย์ "ห้ามทุกคนในบัญชี dev ใช้ region อื่น/ปิดบริการ X ทั้งองค์กร" = SCP
SCP ให้สิทธิ์ได้ไหม
ไม่ได้ — SCP ไม่เคย "grant" สิทธิ์ มันแค่จำกัดเพดาน สิทธิ์จริงยังต้องมาจาก IAM policy ในบัญชีนั้น (ต้องผ่านทั้งสองด่าน) เป็นจุดหลอกข้อสอบยอดนิยม
Organizations ช่วยเรื่องบิลยังไง
Consolidated billing — รวมบิลทุกบัญชีจ่ายที่เดียว และรวมปริมาณการใช้เพื่อให้ได้ volume discount/แชร์ Savings Plans ข้ามบัญชี — โจทย์หลายบัญชีอยากได้ส่วนลดรวม = consolidated billing
ลองทำ Quiz ท้ายบท
คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

