La seguridad y la gobernanza multicuenta forman un pilar central del D1 en SAP-C02. Las grandes organizaciones operan decenas a cientos de cuentas AWS, y gestionarlas bajo politicas de seguridad consistentes es una responsabilidad principal del Solutions Architect.
La pregunta clave es "Como cumples los requisitos de seguridad de esta organizacion con minima sobrecarga operativa?" La combinacion correcta de SCP, IAM Identity Center, Control Tower y KMS permite un control centralizado eficiente sobre cientos de cuentas.
AWS Organizations y SCP
AWS Organizations agrupa multiples cuentas AWS en una sola organizacion. Las cuentas se organizan en OUs (Organizational Units), y se aplican Service Control Policies (SCP) a cada OU.
La regla fundamental de SCP es que Deny siempre gana. Una accion denegada por SCP no puede ejecutarse sin importar los permisos de la politica IAM. Piensa en SCP como una capa de limite por encima de IAM.
La cuenta de gestion esta exenta de SCP. Esto se evalua frecuentemente. Por ejemplo, "Bloquear compras de Reserved Instance en todas las cuentas, pero permitir que el equipo de finanzas compre." Aplicar un SCP en la OU raiz exime automaticamente a la cuenta de gestion.
Para eximir cuentas especificas, crea una OU separada y muevalas alli. La sintaxis de SCP no soporta excluir cuentas individuales por condicion.
| Patron SCP | Descripcion | |------------|-------------| | Deny en OU raiz | Bloquear acciones especificas en toda la org, cuenta de gestion auto-exenta | | Separacion de OU de excepcion | Mover cuentas exentas a una OU separada | | Restriccion de region | Bloquear llamadas API fuera de regiones permitidas | | Restriccion de servicio | Bloquear servicios especificos (compras EC2, acceso publico S3, etc.) |
IAM Identity Center (SSO)
IAM Identity Center proporciona gestion de acceso centralizada en multiples cuentas AWS. Los usuarios inician sesion una vez y pueden acceder a todas las cuentas y roles asignados.
Al integrarse con proveedores de identidad externos (IdP), se usa federacion SAML 2.0. El examen evalua frecuentemente que el Role ARN e IdP ARN del SAML Assertion deben coincidir con la Trust Policy del IAM Role. Si ves un error AccessDenied, verifica este mapeo primero.
Los Permission Sets son conjuntos de permisos asignados a usuarios a traves de IAM Identity Center. Un solo Permission Set puede asignarse a multiples cuentas, permitiendo gestion de permisos consistente en cientos de cuentas.
Control Tower
Control Tower es un servicio de automatizacion de zona de aterrizaje construido sobre Organizations. Cuando se crean nuevas cuentas, se aplican automaticamente guardrails de seguridad predefinidos (SCP + Config Rules).
Hay dos tipos de guardrails. Los guardrails preventivos usan SCP para bloquear proactivamente acciones especificas. Los guardrails detectivos usan AWS Config Rules para detectar y reportar estados no conformes.
Account Factory es la funcion de creacion automatizada de cuentas de Control Tower. Aprovisiona nuevas cuentas con configuraciones estandarizadas (VPC, subredes, grupos de seguridad). Se integra con Service Catalog para que los equipos de desarrollo soliciten nuevas cuentas de forma autoservicio.
KMS y cifrado entre cuentas
KMS (Key Management Service) gestiona centralmente las claves de cifrado. Los escenarios entre cuentas se evaluan frecuentemente en SAP-C02.
Para descifrar datos cifrados con la clave KMS de la Cuenta A desde la Cuenta B, se requieren dos configuraciones. La politica de clave KMS debe permitir el rol de la Cuenta B, y la politica IAM de la Cuenta B debe permitir el uso de esa clave KMS.
Las claves administradas por AWS (aws/s3, aws/ebs, etc.) no soportan acceso entre cuentas. Los escenarios entre cuentas requieren una Customer Managed Key (CMK).
Para el cifrado de buckets S3, SSE-S3 usa claves administradas por S3, mientras que SSE-KMS usa KMS CMK. Al acceder a S3 entre cuentas con SSE-KMS, los permisos de la clave KMS tambien deben configurarse.
CloudTrail y registro centralizado
Las grandes organizaciones deben recopilar logs de llamadas API de todas las cuentas de forma centralizada. Crear un Organizations Trail entrega automaticamente los logs de CloudTrail de todas las cuentas de la organizacion a un bucket S3 designado.
Coloca el bucket S3 en una cuenta central de logging, con una politica de bucket que permita escrituras de CloudTrail desde todas las cuentas de la organizacion. Protege este bucket con S3 Object Lock para prevenir la manipulacion de logs.
Security Hub agrega hallazgos de seguridad de GuardDuty, Inspector, Config y otras fuentes. Designar un Delegated Administrator permite que una cuenta de seguridad dedicada (no la cuenta de gestion) monitoree la postura de seguridad de toda la organizacion.
RAM — Compartir recursos
AWS RAM (Resource Access Manager) comparte recursos entre cuentas dentro de una organizacion. Puedes compartir Transit Gateways, Resolver Rules, subredes, configuraciones de License Manager y mas.
Con la integracion de Organizations habilitada, es posible compartir a nivel de OU, de modo que las nuevas cuentas agregadas a una OU obtienen automaticamente acceso a los recursos compartidos.
Puntos clave del examen
"Bloquear acciones especificas en todas las cuentas, sin excepciones" -- SCP (excepto cuenta de gestion)
"La cuenta de gestion no se ve afectada por SCP" -- Regla de exencion de cuenta de gestion de SCP
"Eximir solo cuentas especificas" -- Mover a OU separada, no aplicar SCP a esa OU
"Acceso SSO en multiples cuentas" -- IAM Identity Center
"AccessDenied en federacion SAML" -- Verificar mapeo Role ARN/IdP ARN
"Guardrails de seguridad automaticos para nuevas cuentas" -- Control Tower
"Acceso a datos cifrados entre cuentas" -- CMK administrada por cliente + politica de clave + politica IAM
"Acceso entre cuentas con clave administrada por AWS" -- No es posible. Se necesita CMK
"Logs de auditoria API en toda la organizacion" -- Organizations Trail (CloudTrail)
"Agregacion centralizada de hallazgos de seguridad" -- Security Hub + Delegated Administrator
"Compartir recursos dentro de la organizacion" -- AWS RAM