AWS Organizations
AWS Organizations 란
AWS Organizations 는 여러 AWS Acoount 를 중앙에서 관리하기 위한 서비스로 Region 에 제한되지 않는 Global Service 다. 처음 AWS 에 가입해서 생성되는 Standalone Account 는 기본적으로 AWS Organizations 가 없는 상태로 직접 활성화하여 사용할 수 있다.
AWS Organizations 활성화
Organization
└── Root
└── management account
처음 가입한 Standalone Account 에서 AWS Organizations 를 활성화(Create organization) 하는 순간:
- Organization 객체가 생성되고 (Organization ID =
o-xxxxxxxxxx) - Root(Root OU) 가 자동으로 하나 생성된다. (Root ID =
r-xxxx)- Root 는 정확히 1개 생성되고, 삭제 불가능하며, OU/Account 계층의 최상단 컨테이너다.
- Organization 을 활성화한 Account 는 Management Account 가 되고, 생성 즉시 Root 바로 아래 배치된다.
AWS Organizations 이점
AWS Organizations 를 활성화하여 갖게되는 이점은 다음과 같다.
- 메인 Management Account 로 여러 Member Account 를 관리
- AWS 계정 생성을 자동화하는 API 제공
- 모든 계정에 대한 사용량을 통합하여 단일 결제 방법을 제공
- 통합 사용량으로 인한 가격 혜택 (EC2, S3 등의 대량 할인)
- 계정 간 예약 인스턴스 및 Savings Plans 할인 공유
OU, Organizational Unit
Organization
└── Root
└── management account
└── OU (Prod)
└── member account
└── OU (Stg)
└── member account
└── OU (Dev)
└── member account
- Root 하위에 OU 를 생성할 수 있고,
Root → OU → OU → account식으로 OU 를 최대 5단계까지 중첩할 수 있다 - Member Account 는 하나의 OU 에만 속할 수 있다
Security: Service Control Policies (SCP)
- SCP 는 OU 또는 AWS 계정에 적용되어 AWS 서비스에 대한 접근 권한 및 사용 가능한 리소스를 IAM 정책으로 제한할 수 있는 기능이다.
- Management Account 에는 적용되지 않는다. (전체 관리자 권한)
- 기본적으로 아무것도 허용하지 않기 때문에 명시적 허용이 필요하다.
- 일반적으로 새로운 AWS 서비스를 도입할 때 DEV OU 에 SCP 제한을 풀어 도입할 서비스에 대한 PoC 를 수행하고 STG, PROD 로 올리는 식이다.