AWS SCPs (Service Control Policies)
cloudDéfinition
Les AWS SCPs (Service Control Policies) sont des politiques de type garde-fou (guardrail) définies au niveau d'AWS Organizations, permettant de fixer les permissions maximales accordables aux comptes membres d'une organisation ou d'une unité organisationnelle (OU), indépendamment des politiques IAM configurées localement dans chaque compte. Une SCP n'accorde jamais de permission directement : elle agit exclusivement comme un filtre restrictif définissant ce qui reste autorisé après intersection avec les politiques IAM du compte, selon le principe que l'action doit être permise à la fois par la SCP applicable et par une politique IAM identity-based ou resource-based. Les cas d'usage classiques incluent l'interdiction de désactiver CloudTrail ou GuardDuty, le blocage de régions AWS non autorisées (contrainte de souveraineté), l'interdiction de quitter l'organisation, ou la restriction de la création de ressources publiques (buckets S3 publics, groupes de sécurité ouverts). Les SCP s'appliquent en cascade depuis le compte de gestion (management account) vers les OU puis les comptes membres, mais ne s'appliquent jamais au compte de gestion lui-même, une limitation structurelle à connaître en conception d'architecture. Contrairement aux politiques IAM, les SCP ne peuvent pas être contournées par un administrateur local d'un compte membre, ce qui en fait le mécanisme de référence pour implémenter des contrôles préventifs à l'échelle d'un landing zone AWS multi-comptes, en complément détectif des règles AWS Config et Security Hub.
Description
Les Service Control Policies (SCPs) AWS Organizations sont des politiques appliquées aux OUs (Organizational Units) ou comptes membres pour définir les permissions maximales accordables, indépendamment des politiques IAM locales. Elles constituent des guardrails préventifs irréversibles depuis les comptes membres.
Contexte cloud
Une SCP ne peut pas accorder des permissions, elle ne peut que les restreindre. Exemple fondamental : interdire la désactivation de CloudTrail (Deny cloudtrail:DeleteTrail) ou limiter les régions AWS utilisables. Les SCPs s'appliquent à tous les principals IAM du compte, y compris le root (sauf quelques actions réservées).
Points clés
- Pattern deny-list : partir d'un SCP
Allow *et ajouter des Deny pour les actions dangereuses (désactivation GuardDuty, Config, Security Hub) - Tester avec IAM Policy Simulator et
aws organizations list-policies-for-targetavant déploiement - SCP bloquant les régions non EU : condition
aws:RequestedRegionavec NotAction pour les services globaux (IAM, STS, CloudFront)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h