AWS SCPs (Service Control Policies)
cloudDéfinition
Politiques Organizations AWS définissant les permissions maximales accordables dans les comptes membres, permettant de mettre en place des guardrails préventifs à l'échelle d'un parc cloud.
Description
Les Service Control Policies (SCPs) AWS Organizations sont des politiques appliquées aux OUs (Organizational Units) ou comptes membres pour définir les permissions maximales accordables, indépendamment des politiques IAM locales. Elles constituent des guardrails préventifs irréversibles depuis les comptes membres.
Contexte cloud
Une SCP ne peut pas accorder des permissions, elle ne peut que les restreindre. Exemple fondamental : interdire la désactivation de CloudTrail (Deny cloudtrail:DeleteTrail) ou limiter les régions AWS utilisables. Les SCPs s'appliquent à tous les principals IAM du compte, y compris le root (sauf quelques actions réservées).
Points clés
- Pattern deny-list : partir d'un SCP
Allow *et ajouter des Deny pour les actions dangereuses (désactivation GuardDuty, Config, Security Hub) - Tester avec IAM Policy Simulator et
aws organizations list-policies-for-targetavant déploiement - SCP bloquant les régions non EU : condition
aws:RequestedRegionavec NotAction pour les services globaux (IAM, STS, CloudFront)
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis