OU
Production
ou-prod · parent r-root
Practice-Production
Management & Governance / Organizations
OUによる階層化、複数アカウントの移動、サービスコントロールポリシー(SCP)を練習します。
組織
o-a1b2c3d4e5
ALL_FEATURES
組織単位
2
OUs
模擬アカウント
3
accounts
SCP
1
policies
Root → OU → アカウントの配置を確認します。
1 direct accounts
ou-prod · parent r-root
ou-sandbox · parent r-root
SCPはメンバーアカウントで利用できる最大権限のガードレールです。IAMポリシーと組み合わせます。
実在メールや認証情報は扱わず、用途ラベルだけをセッションに保存します。
配置先OUを変更してマルチアカウント設計を練習します。
| 名前 | アカウントID | 用途 | 親 | 状態 | アクション |
|---|---|---|---|---|---|
| Management | 123456789012 | Security | Root | ACTIVE | |
| Practice-Production | 210987654321 | Production | Production | ACTIVE | |
| Practice-Development | 345678901234 | Development | Sandbox | ACTIVE |
承認済みJSONテンプレートでガードレールを構成します。
東京・バージニア北部以外のリージョン操作を拒否
REGION_RESTRICTION
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "DenyOutsideApprovedRegions",
"Effect": "Deny",
"NotAction": [
"iam:*",
"organizations:*",
"route53:*",
"support:*"
],
"Resource": "*",
"Condition": {
"StringNotEquals": {
"aws:RequestedRegion": [
"ap-northeast-1",
"us-east-1"
]
}
}
}
]
}