AWS Organizations
cloudDéfinition
AWS Organizations est un service permettant de regrouper plusieurs comptes AWS sous une hiérarchie managée centralement. Il permet de créer des comptes AWS programmatiquement, de les organiser dans une structure d'unités organisationnelles (OU - Organizational Units), d'appliquer des Service Control Policies (SCP) et de consolider la facturation. AWS Organizations est la base de toute architecture multi-compte AWS sécurisée. L'architecture multi-compte AWS recommandée par AWS (via Control Tower et le compte de gestion) comprend plusieurs types de comptes spécialisés : le Management Account (racine de l'organisation, à protéger strictement), le Log Archive Account (journalisation centralisée immuable), le Security Account (agrégation des findings de sécurité via AWS Security Hub), le Shared Services Account (services partagés : DNS, Active Directory, outils de déploiement), et les comptes Workload organisés par environnement (Dev, Staging, Production) ou par équipe métier. Les avantages de sécurité d'AWS Organizations sont multiples. L'isolation par compte fournit une barrière naturelle entre les workloads : une compromission dans un compte applicatif ne se propage pas automatiquement aux autres comptes. Les SCP permettent d'établir des guardrails de sécurité s'appliquant à tous les comptes d'une OU : interdire la désactivation de CloudTrail, restreindre les régions autorisées, bloquer la création de ressources publiques, etc. La gouvernance des accès dans une organisation AWS nécessite AWS SSO (maintenant IAM Identity Center) pour fournir un accès centralisé à tous les comptes depuis un IdP unique. Les utilisateurs s'authentifient une fois et peuvent accéder à n'importe quel compte AWS avec les permissions appropriées, sans gérer de credentials par compte. AWS Control Tower automatise la mise en place d'une landing zone multi-compte sécurisée avec des guardrails pré-configurés alignés sur les meilleures pratiques AWS et les benchmarks CIS.
Structure multi-compte sécurisée
Organisez vos comptes AWS en OUs reflétant votre structure de gouvernance : OU Security (Log Archive, Security Tooling), OU Infrastructure (Shared Services, Network Hub), OU Workloads (Dev, Staging, Prod). Appliquez des SCP cumulatives : les SCP restrictives à la racine s'appliquent à toutes les OUs enfants. Réservez le Management Account aux opérations d'organisation uniquement.
Service Control Policies essentielles
SCP indispensables : interdire la désactivation de CloudTrail (CloudTrail:DeleteTrail, StopLogging), bloquer les régions non autorisées (aws:RequestedRegion), interdire la création de ressources publiques (s3:PutBucketPublicAccessBlock deny si false), restreindre les types d'instances autorisés, et interdire les actions IAM Admin (iam:CreateUser, iam:CreateAccessKey) dans les comptes workload. AWS Control Tower fournit des guardrails prébuilt.
Délégation et gestion centralisée
Déléguez les services AWS de sécurité (Security Hub, GuardDuty, AWS Config, IAM Access Analyzer) vers un compte Security dédié, pas vers le Management Account. Utilisez les Delegated Administrator features pour agréger les findings de tous les comptes sans accéder directement au Management Account. Ce pattern réduit le blast radius d'une compromission du compte Security.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h