AWS Organizations


AWS Organizations 란

AWS Organizations 는 여러 AWS Acoount 를 중앙에서 관리하기 위한 서비스로 Region 에 제한되지 않는 Global Service 다. 처음 AWS 에 가입해서 생성되는 Standalone Account 는 기본적으로 AWS Organizations 가 없는 상태로 직접 활성화하여 사용할 수 있다.

AWS Organizations 활성화

Organization
└── Root
    └── management account

처음 가입한 Standalone Account 에서 AWS Organizations 를 활성화(Create organization) 하는 순간:

  • Organization 객체가 생성되고 (Organization ID = o-xxxxxxxxxx)
  • Root(Root OU) 가 자동으로 하나 생성된다. (Root ID = r-xxxx)
    • Root 는 정확히 1개 생성되고, 삭제 불가능하며, OU/Account 계층의 최상단 컨테이너다.
  • Organization 을 활성화한 Account 는 Management Account 가 되고, 생성 즉시 Root 바로 아래 배치된다.

AWS Organizations 이점

AWS Organizations 를 활성화하여 갖게되는 이점은 다음과 같다.

  • 메인 Management Account 로 여러 Member Account 를 관리
  • AWS 계정 생성을 자동화하는 API 제공
  • 모든 계정에 대한 사용량을 통합하여 단일 결제 방법을 제공
  • 통합 사용량으로 인한 가격 혜택 (EC2, S3 등의 대량 할인)
  • 계정 간 예약 인스턴스 및 Savings Plans 할인 공유

OU, Organizational Unit

Organization
└── Root
    └── management account
    └── OU (Prod)
	    └── member account
    └── OU (Stg)
	    └── member account
    └── OU (Dev)
	    └── member account
  • Root 하위에 OU 를 생성할 수 있고, Root → OU → OU → account 식으로 OU 를 최대 5단계까지 중첩할 수 있다
  • Member Account 는 하나의 OU 에만 속할 수 있다

Security: Service Control Policies (SCP)


  • SCP 는 OU 또는 AWS 계정에 적용되어 AWS 서비스에 대한 접근 권한 및 사용 가능한 리소스를 IAM 정책으로 제한할 수 있는 기능이다.
  • Management Account 에는 적용되지 않는다. (전체 관리자 권한)
  • 기본적으로 아무것도 허용하지 않기 때문에 명시적 허용이 필요하다.
  • 일반적으로 새로운 AWS 서비스를 도입할 때 DEV OU 에 SCP 제한을 풀어 도입할 서비스에 대한 PoC 를 수행하고 STG, PROD 로 올리는 식이다.

References