推荐账号结构
管理层
管理账号(仅计费与组织管理)
审计账号(只读汇总)
日志归档账号
基础设施 OU
网络中枢账号
共享服务账号
安全工具账号
备份账号
生产 OU
生产业务账号 A
生产业务账号 B
生产数据账号
非生产 OU
预生产账号
开发账号
测试账号
沙箱账号
隔离 OU
待关停账号(限制性 SCP)
管理账号里不放任何工作负载。这是安全基线的硬性要求,因为它拥有整个组织的最高权限。
关键 SCP 护栏
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "DenyDisableSecurityServices",
"Effect": "Deny",
"Action": [
"cloudtrail:StopLogging",
"cloudtrail:DeleteTrail",
"cloudtrail:UpdateTrail",
"config:DeleteConfigurationRecorder",
"config:StopConfigurationRecorder",
"guardduty:DeleteDetector",
"guardduty:DisassociateFromMasterAccount",
"securityhub:DisableSecurityHub"
],
"Resource": "*",
"Condition": {
"StringNotLike": {
"aws:PrincipalArn": "arn:aws:iam::*:role/OrgSecurityAdminRole"
}
}
},
{
"Sid": "DenyRootUserActions",
"Effect": "Deny",
"Action": "*",
"Resource": "*",
"Condition": {
"StringLike": { "aws:PrincipalArn": "arn:aws:iam::*:root" }
}
},
{
"Sid": "RestrictRegions",
"Effect": "Deny",
"NotAction": [
"iam:*", "organizations:*", "sts:*", "cloudfront:*",
"route53:*", "support:*", "budgets:*", "waf:*",
"globalaccelerator:*", "health:*"
],
"Resource": "*",
"Condition": {
"StringNotEquals": {
"aws:RequestedRegion": ["ap-northeast-1", "ap-southeast-1"]
}
}
},
{
"Sid": "RequireImdsV2",
"Effect": "Deny",
"Action": "ec2:RunInstances",
"Resource": "arn:aws:ec2:*:*:instance/*",
"Condition": {
"StringNotEquals": { "ec2:MetadataHttpTokens": "required" }
}
},
{
"Sid": "DenyPublicS3",
"Effect": "Deny",
"Action": [
"s3:PutBucketPublicAccessBlock",
"s3:DeleteBucketPolicy"
],
"Resource": "*",
"Condition": {
"StringNotLike": {
"aws:PrincipalArn": "arn:aws:iam::*:role/OrgSecurityAdminRole"
}
}
},
{
"Sid": "DenyLeavingOrganization",
"Effect": "Deny",
"Action": [
"organizations:LeaveOrganization",
"account:CloseAccount"
],
"Resource": "*"
}
]
}
区域限制这条最实用:既能防止在非授权区域产生资源(合规与成本问题),也能压缩攻击面。注意全球服务要放进 NotAction。
着陆区交付清单
身份与访问
- IAM Identity Center 接入企业 IdP(AD / 飞书 / 钉钉)
- 权限集按角色设计:只读、开发、运维、安全、财务
- 所有人员访问走 SSO,禁止创建长期 Access Key
- 特权操作走审批式临时提权
- 服务间调用用 IAM Role,不用静态凭证
审计与合规
- 组织级 CloudTrail 汇聚到独立日志账号,开启日志文件校验
- AWS Config 全区域启用,规则包覆盖基线要求
- Security Hub 汇总各账号安全发现
- GuardDuty 组织级启用,威胁情报自动更新
- 日志桶开启 Object Lock,防止篡改与删除
网络与成本
- 网络中枢账号统一管理 Transit Gateway 与出口
- VPC 与子网通过 IaC 标准化创建
- 成本分配标签激活,预算告警配置到各 OU
- 账号 vending 流程自动化,新账号自带基线