安全与合规

所有资源塞在一个账号里,是最常见也最难修的问题

单账号意味着权限无法隔离、成本无法归属、误操作影响面无限大。账号拆分越早做代价越小。

推荐账号结构

管理层

管理账号(仅计费与组织管理) 审计账号(只读汇总) 日志归档账号

基础设施 OU

网络中枢账号 共享服务账号 安全工具账号 备份账号

生产 OU

生产业务账号 A 生产业务账号 B 生产数据账号

非生产 OU

预生产账号 开发账号 测试账号 沙箱账号

隔离 OU

待关停账号(限制性 SCP)

管理账号里不放任何工作负载。这是安全基线的硬性要求,因为它拥有整个组织的最高权限。

关键 SCP 护栏

json scp-baseline.json
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyDisableSecurityServices",
      "Effect": "Deny",
      "Action": [
        "cloudtrail:StopLogging",
        "cloudtrail:DeleteTrail",
        "cloudtrail:UpdateTrail",
        "config:DeleteConfigurationRecorder",
        "config:StopConfigurationRecorder",
        "guardduty:DeleteDetector",
        "guardduty:DisassociateFromMasterAccount",
        "securityhub:DisableSecurityHub"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotLike": {
          "aws:PrincipalArn": "arn:aws:iam::*:role/OrgSecurityAdminRole"
        }
      }
    },
    {
      "Sid": "DenyRootUserActions",
      "Effect": "Deny",
      "Action": "*",
      "Resource": "*",
      "Condition": {
        "StringLike": { "aws:PrincipalArn": "arn:aws:iam::*:root" }
      }
    },
    {
      "Sid": "RestrictRegions",
      "Effect": "Deny",
      "NotAction": [
        "iam:*", "organizations:*", "sts:*", "cloudfront:*",
        "route53:*", "support:*", "budgets:*", "waf:*",
        "globalaccelerator:*", "health:*"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:RequestedRegion": ["ap-northeast-1", "ap-southeast-1"]
        }
      }
    },
    {
      "Sid": "RequireImdsV2",
      "Effect": "Deny",
      "Action": "ec2:RunInstances",
      "Resource": "arn:aws:ec2:*:*:instance/*",
      "Condition": {
        "StringNotEquals": { "ec2:MetadataHttpTokens": "required" }
      }
    },
    {
      "Sid": "DenyPublicS3",
      "Effect": "Deny",
      "Action": [
        "s3:PutBucketPublicAccessBlock",
        "s3:DeleteBucketPolicy"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotLike": {
          "aws:PrincipalArn": "arn:aws:iam::*:role/OrgSecurityAdminRole"
        }
      }
    },
    {
      "Sid": "DenyLeavingOrganization",
      "Effect": "Deny",
      "Action": [
        "organizations:LeaveOrganization",
        "account:CloseAccount"
      ],
      "Resource": "*"
    }
  ]
}

区域限制这条最实用:既能防止在非授权区域产生资源(合规与成本问题),也能压缩攻击面。注意全球服务要放进 NotAction。

着陆区交付清单

身份与访问

  • IAM Identity Center 接入企业 IdP(AD / 飞书 / 钉钉)
  • 权限集按角色设计:只读、开发、运维、安全、财务
  • 所有人员访问走 SSO,禁止创建长期 Access Key
  • 特权操作走审批式临时提权
  • 服务间调用用 IAM Role,不用静态凭证

审计与合规

  • 组织级 CloudTrail 汇聚到独立日志账号,开启日志文件校验
  • AWS Config 全区域启用,规则包覆盖基线要求
  • Security Hub 汇总各账号安全发现
  • GuardDuty 组织级启用,威胁情报自动更新
  • 日志桶开启 Object Lock,防止篡改与删除

网络与成本

  • 网络中枢账号统一管理 Transit Gateway 与出口
  • VPC 与子网通过 IaC 标准化创建
  • 成本分配标签激活,预算告警配置到各 OU
  • 账号 vending 流程自动化,新账号自带基线

下一步

把云的复杂度交给我们,你只管做业务

留下需求,沐杉云的解决方案架构师会在一个工作日内联系你,提供免费的现状评估、迁移方案草案与 TCO 测算表。