メインコンテンツへスキップ
防御・対策

Service Control Policy

Service Control Policy (SCP)

AWS Organizationsで組織単位やアカウントへ適用し、その配下のIAM主体が持ち得る最大権限を制限するポリシー。SCP自体は権限を付与しない。

SCPはガードレールとして強力ですが、IAM PolicyでAllowされていてもSCPの範囲外は実行できません。管理アカウントとの違い、対象OU、継承、例外、サービス連携ロール、緊急アクセスへの影響を検証して段階適用します。

  • 初心者向けには「組織内アカウントが持てる権限の上限を決めるルール」と捉える
  • 権限を与えるポリシーではなく、上限を狭める仕組みと理解する
  • OU継承と緊急対応への影響をテストしてから適用する

よくある質問

Service Control Policyとは?

AWS Organizationsで組織単位やアカウントへ適用し、その配下のIAM主体が持ち得る最大権限を制限するポリシー。SCP自体は権限を付与しない。

Service Control Policyについて詳しく知るには?

SCPはガードレールとして強力ですが、IAM PolicyでAllowされていてもSCPの範囲外は実行できません。管理アカウントとの違い、対象OU、継承、例外、サービス連携ロール、緊急アクセスへの影響を検証して段階適用します。

Service Control Policyのポイントは?

初心者向けには「組織内アカウントが持てる権限の上限を決めるルール」と捉える 権限を与えるポリシーではなく、上限を狭める仕組みと理解する OU継承と緊急対応への影響をテストしてから適用する

← 用語集一覧に戻る
ESC