Seguranca e governanca multiconta formam um pilar central do D1 no SAP-C02. Grandes organizacoes operam dezenas a centenas de contas AWS, e gerenciar essas contas sob politicas de seguranca consistentes e uma responsabilidade principal do Solutions Architect.
A questao-chave e "Como voce atende aos requisitos de seguranca desta organizacao com minima sobrecarga operacional?" A combinacao correta de SCP, IAM Identity Center, Control Tower e KMS permite controle centralizado eficiente sobre centenas de contas.
AWS Organizations e SCP
O AWS Organizations agrupa multiplas contas AWS em uma unica organizacao. As contas sao organizadas em OUs (Organizational Units), e Service Control Policies (SCP) sao aplicadas a cada OU.
A regra fundamental do SCP e que Deny sempre vence. Uma acao negada pelo SCP nao pode ser executada independentemente das permissoes da politica IAM. Pense no SCP como uma camada de limite acima do IAM.
A conta de gerenciamento e isenta do SCP. Isso e testado frequentemente. Por exemplo, "Bloquear compras de Reserved Instance em todas as contas, mas permitir que a equipe financeira compre." Aplicar um SCP na OU raiz isenta automaticamente a conta de gerenciamento.
Para isentar contas especificas, crie uma OU separada e mova-as para la. A sintaxe do SCP nao suporta excluir contas individuais por condicao.
| Padrao SCP | Descricao | |------------|-----------| | Deny na OU raiz | Bloquear acoes especificas em toda a org, conta de gerenciamento auto-isenta | | Separacao de OU de excecao | Mover contas isentas para uma OU separada | | Restricao de regiao | Bloquear chamadas API fora de regioes permitidas | | Restricao de servico | Bloquear servicos especificos (compras EC2, acesso publico S3, etc.) |
IAM Identity Center (SSO)
O IAM Identity Center fornece gerenciamento de acesso centralizado em multiplas contas AWS. Os usuarios fazem login uma vez e podem acessar todas as contas e funcoes atribuidas.
Ao integrar com provedores de identidade externos (IdP), a federacao SAML 2.0 e usada. O exame testa frequentemente que o Role ARN e IdP ARN do SAML Assertion devem corresponder a Trust Policy do IAM Role. Se voce vir um erro AccessDenied, verifique esse mapeamento primeiro.
Permission Sets sao conjuntos de permissoes atribuidos a usuarios atraves do IAM Identity Center. Um unico Permission Set pode ser atribuido a multiplas contas, permitindo gerenciamento de permissoes consistente em centenas de contas.
Control Tower
O Control Tower e um servico de automacao de landing zone construido sobre o Organizations. Quando novas contas sao criadas, guardrails de seguranca predefinidos (SCP + Config Rules) sao aplicados automaticamente.
Existem dois tipos de guardrails. Guardrails preventivos usam SCP para bloquear proativamente acoes especificas. Guardrails detectivos usam AWS Config Rules para detectar e relatar estados nao conformes.
O Account Factory e o recurso de criacao automatizada de contas do Control Tower. Provisiona novas contas com configuracoes padronizadas (VPC, sub-redes, grupos de seguranca). Integra-se com o Service Catalog para que equipes de desenvolvimento solicitem novas contas em autoservico.
KMS e criptografia entre contas
O KMS (Key Management Service) gerencia centralmente chaves de criptografia. Cenarios entre contas sao frequentemente testados no SAP-C02.
Para descriptografar dados criptografados com a chave KMS da Conta A a partir da Conta B, duas configuracoes sao necessarias. A politica da chave KMS deve permitir a funcao da Conta B, e a politica IAM da Conta B deve permitir o uso dessa chave KMS.
Chaves gerenciadas pela AWS (aws/s3, aws/ebs, etc.) nao suportam acesso entre contas. Cenarios entre contas exigem uma Customer Managed Key (CMK).
Para criptografia de buckets S3, SSE-S3 usa chaves gerenciadas pelo S3, enquanto SSE-KMS usa KMS CMK. Ao acessar S3 entre contas com SSE-KMS, as permissoes da chave KMS tambem devem ser configuradas.
CloudTrail e logging centralizado
Grandes organizacoes devem coletar logs de chamadas API de todas as contas de forma centralizada. Criar um Organizations Trail entrega automaticamente os logs do CloudTrail de todas as contas da organizacao para um bucket S3 designado.
Coloque o bucket S3 em uma conta central de logging, com uma politica de bucket permitindo escritas do CloudTrail de todas as contas da organizacao. Proteja este bucket com S3 Object Lock para prevenir adulteracao de logs.
O Security Hub agrega descobertas de seguranca do GuardDuty, Inspector, Config e outras fontes. Designar um Delegated Administrator permite que uma conta de seguranca dedicada (nao a conta de gerenciamento) monitore a postura de seguranca de toda a organizacao.
RAM — Compartilhamento de recursos
O AWS RAM (Resource Access Manager) compartilha recursos entre contas dentro de uma organizacao. Voce pode compartilhar Transit Gateways, Resolver Rules, sub-redes, configuracoes do License Manager e mais.
Com a integracao do Organizations habilitada, o compartilhamento no nivel de OU e possivel, de modo que novas contas adicionadas a uma OU obteem automaticamente acesso aos recursos compartilhados.
Pontos-chave do exame
"Bloquear acoes especificas em todas as contas, sem excecoes" -- SCP (exceto conta de gerenciamento)
"A conta de gerenciamento nao e afetada pelo SCP" -- Regra de isencao da conta de gerenciamento do SCP
"Isentar apenas contas especificas" -- Mover para OU separada, nao aplicar SCP nessa OU
"Acesso SSO em multiplas contas" -- IAM Identity Center
"AccessDenied na federacao SAML" -- Verificar mapeamento Role ARN/IdP ARN
"Guardrails de seguranca automaticos para novas contas" -- Control Tower
"Acesso a dados criptografados entre contas" -- CMK gerenciada pelo cliente + politica de chave + politica IAM
"Acesso entre contas com chave gerenciada pela AWS" -- Nao e possivel. CMK necessaria
"Logs de auditoria API em toda a organizacao" -- Organizations Trail (CloudTrail)
"Agregacao centralizada de descobertas de seguranca" -- Security Hub + Delegated Administrator
"Compartilhar recursos dentro da organizacao" -- AWS RAM