vocus logo

方格子 vocus

AWS Organizations

更新 發佈閱讀 6 分鐘

AWS Organizations 是 AWS 用來 「集中管理多個 AWS 帳號」 的服務。

一句話總結:如果你公司有 10 個、100 個甚至 1000 個 AWS 帳號,你不需要登入 100 次去設定密碼策略或查看帳單。透過 Organizations,你可以把這些帳號像「檔案總管」一樣分組管理,並從最上層統一控管權限與付費。

這是企業級架構的基石,也是上一題「Consolidated Billing」背後的管理平台。


1. 核心組成元件 (Key Components)

A. Management Account (管理帳號)

  • 地位:組織的老大(Root)。
  • 功能:負責付錢(Consolidated Billing)、負責建立新帳號、負責制定政策 (SCP)。
  • 安全性:這個帳號權限極大,建議開啟 MFA,且不要在裡面部署任何應用程式資源(如 EC2)。

B. Member Accounts (成員帳號)

  • 地位:被管理的小弟。
  • 功能:實際運行工作負載的地方(如開發環境、生產環境)。

C. Organizational Units (OU, 組織單位)

  • 概念:就像電腦裡的 「資料夾」。
  • 用途:你可以依據部門(HR, IT, Finance)或環境(Prod, Dev, Test)來建立 OU,把成員帳號丟進去。
  • 繼承:你對 OU 設定的政策,會自動套用到該 OU 底下所有的帳號。

2. 殺手級功能:Service Control Policies (SCPs)

這是 AWS Organizations 最重要的技術功能,也是考試必考題。

  • 定義:服務控制策略 (SCP) 是一種 JSON 格式的政策,用來設定組織內的 「權限護欄 (Guardrails)」。
  • 核心邏輯:SCP 不會「給予」權限,它只能「限制」權限的最大範圍。比喻:IAM 是駕照(准許你開車);SCP 是速限標誌(准許開車,但不能超過 100km/h)。即使你有全權限的駕照,到了這個路段還是被 SCP 限制住。
  • 常見用途:禁止特定服務:例如在「Dev OU」中,禁止開啟昂貴的 Redshift 或 c5.metal 機器。區域限制 (Region Lock):規定全公司的帳號 「只能」 在 ap-northeast-1 (東京) 開機器,去其他 Region 開會直接被 Deny。保護關鍵資源:禁止任何成員帳號(包含該帳號的 Administrator)關閉 CloudTrail 日誌。

注意:SCP 不會 影響管理帳號 (Management Account) 本身,只會限制成員帳號。


3. AWS Control Tower (進階自動化)

AWS Organizations 給了你工具,但設定起來還是很繁瑣(要自己建 OU、自己寫 SCP)。

於是 AWS 推出的 AWS Control Tower

  • 功能:它是建立在 Organizations 之上的 「自動化工廠」。
  • 用途:一鍵幫你建立符合 AWS 最佳實踐的 Landing Zone (著陸區)。自動幫你分好 OU (Security, Sandbox...)。自動幫你開啟 CloudTrail 和 Config。自動幫你套用常見的 SCP 規則。
  • 結論:如果你是新公司要導入多帳號架構,直接用 Control Tower 最快。

4. 超級比一比:SCP vs. IAM Policy

這兩個都是在管權限的 JSON,到底差在哪?

特性IAM PolicySCP (Service Control Policy)作用層級User / Role (帳號內部)Account / OU (組織層級)功能授與 (Grant) 或 拒絕過濾 (Filter) / 限制最大邊界優先順序必須有 IAM Allow 才能做動作必須 同時 通過 SCP 和 IAM 的允許限制對象指定的使用者該帳號下的所有使用者 (包含 Root)常見情境"讓 John 可以讀取 S3""禁止這個帳號下的任何人刪除 CloudTrail"

  • 口訣:SCP 是天花板 (最大權限),IAM 是你實際的身高。你能不能摸到天花板,取決於天花板多高(SCP)以及你長多高(IAM)。

5. 考試關鍵字 (Keywords)

  • Manage multiple accounts (管理多個帳號)。
  • Consolidated Billing (整合帳單)。
  • Service Control Policies (SCPs) (服務控制策略)。
  • Restrict services across accounts (跨帳號限制服務)。
  • Organizational Units (OU) (組織單位)。
  • Centralized management (集中管理)。
  • Volume discounts (批量折扣)。

總結

  • AWS Organizations = 多帳號管理的骨架。
  • Consolidated Billing = 幫你省錢(合併帳單)。
  • SCP = 幫你管秩序(限制最大權限,防止亂搞)。
留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
43會員
571內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS Certified AI Practitioner (AIF-C01) 其他:富邦美術館志工
2025/12/09
與 AMI - Amazon Machine Image 相關的 AWS 服務非常多,涵蓋了從「建立」、「儲存」、「遷移」到「管理」的整個生命週期。 依照功能類別進行分類整理: 1. 核心建立與自動化 (Creation & Automation) 這是現代化維運中最重要的一環,目的是擺脫手
2025/12/09
與 AMI - Amazon Machine Image 相關的 AWS 服務非常多,涵蓋了從「建立」、「儲存」、「遷移」到「管理」的整個生命週期。 依照功能類別進行分類整理: 1. 核心建立與自動化 (Creation & Automation) 這是現代化維運中最重要的一環,目的是擺脫手
2025/12/09
AWS Storage Gateway 主要分為三大類(若細分檔案閘道則為四種)。每種類型都針對不同的儲存協定(File, Block, Tape)與後端儲存服務(S3, EBS, Glacier, FSx)進行優化。 簡單的選擇邏輯: 要存檔案 (NFS/SMB) →→ File Gatewa
Thumbnail
2025/12/09
AWS Storage Gateway 主要分為三大類(若細分檔案閘道則為四種)。每種類型都針對不同的儲存協定(File, Block, Tape)與後端儲存服務(S3, EBS, Glacier, FSx)進行優化。 簡單的選擇邏輯: 要存檔案 (NFS/SMB) →→ File Gatewa
Thumbnail
看更多
你可能也想看
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News