Clément Schanen

Gestion et gouvernanceService global

Organizations

Permet la gestion de la gouvernance et du multi-comptes

Objectifs

  • Ce service est conçu pour améliorer :
    • La sécurité
    • La standardisation
    • La gestion des coûts
    • L’évolutivité de l’infrastructure

Structure d’une organisation

Types de comptes

  • Management Account
    • Unique dans l’organisation
    • Gère la facturation consolidée, la création des comptes, les politiques globales
    • Très sensible, à sécuriser
  • Member Accounts
    • Comptes standards utilisés au quotidien
    • Reçoivent les restrictions définies par l’organisation

Organizational Units (OU)

  • Groupes logiques permettant d’organiser les comptes par :
    • Environnements
    • Domaines métier
    • Équipes
    • Sensibilité / Conformité

Les règles appliquées à une OU sont automatiquement héritées par les comptes enfants

Cas d’utilisation

  • Sécurité centralisée
    • Standardiser la sécurité sur tous les comptes
    • Appliquer des restrictions globales (via SCP)
    • Séparer les environnements pour limiter l’impact d’une erreur
  • Optimisation des coûts
    • Consolidation de la facturation (Consolidated Billing)
    • Mutualisation automatique (Reserved Instances, Savings Plans, Usage tiers)
    • Réductions liés au volume global de l’organisation
  • Gestion des comptes
    • Création automatisée de nouveaux comptes (avec Control Tower)
    • Organisation claire par équipes / projets
  • Visibilité & conformité
    • Gouvernance centralisée
    • Application uniforme des tags (Tag Policies)
    • Meilleure traçabilité via CloudTrail multi- comptes

Sécurité & Gouvernance

Service Control Policies (SCP)

  • Politiques JSON permettant de restreindre les actions possibles dans les comptes :
    • S’appliquent à : Organisation / OU / Comptes
    • Ne donnent jamais de permissions
  • Exemples : interdire les buckets S3 publics, empêcher la suppression de logs…