Files
nexus/wiki/concepts/Service-Control-Policy.md
2026-04-29 04:03:31 +08:00

2.5 KiB
Raw Blame History

title, type, tags, last_updated
title type tags last_updated
Service Control Policy concept
AWS
Security
Governance
Multi-Account
2026-04-14

Definition

AWS Service Control PolicySCP服务控制策略是 AWS Organizations 中的一种策略类型用于在组织单元OU或账户级别设置权限边界限制成员账户可以使用的服务和操作。

Key Characteristics

特性 描述
层级 组织级别OU/账户),不覆盖 IAM 用户/角色
效果 Deny > Allow显式拒绝优先
评估逻辑 所有策略SCP + IAM + 资源策略)取交集
范围 仅限 AWS Organizations 中使用

SCP vs IAM Policy

维度 SCP IAM Policy
层级 组织/账户 用户/角色/资源
默认效果 无限制(默认 FullAWSAccess 显式 Allow
继承 向下继承OU 子级继承父级 SCP 附加到身份/资源
谁能修改 Organization 管理账户 IAM 管理员

Common Use Cases

1. 限制Regions

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyNonApprovedRegions",
      "Effect": "Deny",
      "NotAction": "*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:RequestedRegion": ["us-east-1", "eu-west-1"]
        }
      }
    }
  ]
}

2. 强制标签合规

SCP 可封禁未按要求添加特定标签(如 OT_Environment)的账户创建新资源。

3. 阻止敏感服务

{
  "Effect": "Deny",
  "Action": ["s3:*"],
  "Resource": "*"
}

Connection to Tagging Standards

OpenText 标签标准中提到,未来可能通过 SCP 强制执行 99% 打标率 KPI

Security Best Practices

  1. 最小权限原则:始终从最严格开始,逐步放宽
  2. 测试环境优先:在非生产 OU 测试 SCP 效果
  3. FullAWSAccess 策略:新 OU 默认允许全部,需显式限制
  4. 定期审计:检查 SCP 是否影响新 AWS 服务/功能

Connections

References