AWS Organizations
Management Cloud Practitioner Solutions Architect Associate SysOps Administrator

AWS Organizations

AWS Organizations

Centralne zarządzanie wieloma kontami AWS. Grupuj konta w jednostki organizacyjne, kontroluj uprawnienia przez SCP i optymalizuj koszty ze skonsolidowanym billingiem.

AWS Organizations to serwis do centralnego zarządzania wieloma kontami AWS. Zamiast zarządzać każdym kontem osobno, tworzysz organizację z hierarchiczną strukturą jednostek organizacyjnych (OUs) i kontrolujesz co każde konto może robić za pomocą polityk.

Organizations to fundament strategii multi-account w AWS. Best practice mówi, że powinieneś mieć osobne konta na produkcję, development, staging, bezpieczeństwo i logi. Organizations pozwala zarządzać tym wszystkim z jednego miejsca, ze skonsolidowanym billingiem i Service Control Policies (SCPs) ograniczającymi uprawnienia na poziomie konta.

Czy wiesz, ze...

AWS zaleca strategię multi-account jako best practice nawet dla małych firm. Typowa organizacja ma osobne konta na: management, security, log archive, shared services, production, staging i development. Największe organizacje AWS mają tysiące kont zarządzanych automatycznie.

Pro Tip

Nigdy nie uruchamiaj workloadów produkcyjnych na management account - to konto powinno służyć wyłącznie do zarządzania organizacją. Zawsze włącz SCP ograniczające regiony do tych, których faktycznie używasz. Używaj tag policies, aby wymusić standardy tagowania we wszystkich kontach.

AWS Organizations to serwis do centralnego zarzadzania wieloma kontami AWS. Pozwala tworzyc hierarchie kont w Organizational Units (OU), stosowac Service Control Policies (SCP) ograniczajace uprawnienia i konsolidowac rozliczenia. Organizations to fundament skalowalnego, bezpiecznego srodowiska AWS - kazde powazne wdrozenie powinno uzywac wielu kont zamiast jednego.

1

Tworzenie organizacji

Organizacje tworzy sie z dowolnego konta AWS - staje sie ono management account (konto zarzadzajace). Management account ma pelna kontrole nad organizacja: tworzy konta, zaprasza istniejace, definiuje polityki. Wazne: management account powinno sluzyc wylacznie do zarzadzania organizacja - nie uruchamiaj w nim workloadow. Wlacz All Features (nie tylko Consolidated Billing) - to wymagane dla SCP, delegated administrators i integracji z innymi serwisami.

2

Struktura Organizational Units (OU)

OU to logiczne grupy kont w hierarchii drzewiastej. Typowa struktura: Root -> Security OU (konta Log Archive, Security Audit), Infrastructure OU (Networking, Shared Services), Workloads OU -> Production OU i Development OU, Sandbox OU (eksperymentalne konta developerow). Kazde OU moze miec inne SCP. Konta dziedzicza polityki z nadrzednych OU. Maksymalna glebokosc: 5 poziomow OU. Zaplanuj strukture przed migracja kont - przenoszenie miedzy OU jest latwe.

3

Tworzenie i zapraszanie kont

Nowe konta tworz przez Organizations API (CreateAccount) - otrzymuja unikalny email, root user i sa automatycznie czlonkami organizacji. Istniejace konta zapraszasz (InviteAccountToOrganization) - wlasciciel musi zaakceptowac zaproszenie. Kazde konto ma wlasny root user, ale w praktyce blokuj go przez SCP i uzywaj SSO/IAM Identity Center do dostepu. Automatyzuj tworzenie kont przez Account Factory (Control Tower) lub CloudFormation.

4

Service Control Policies (SCP)

SCP to polityki ograniczajace maksymalne uprawnienia w kontach czlonkowskich. SCP nie nadaja uprawnien - definiuja gorny limit tego, co IAM policies w koncie moga pozwolic. Nawet Administrator w koncie nie moze wykonac akcji zablokowanej przez SCP. SCP nie dotycza management account (kolejny powod, by nie uruchamiac w nim workloadow). Stosuj SCP do OU lub konkretnych kont. Domyslnie jest FullAWSAccess SCP - usun go lub dodaj deny policies.

5

Consolidated Billing - konsolidacja rozliczen

Wszystkie konta w organizacji dzielaSZa jeden rachunek (consolidated bill) platny przez management account. Korzyci: wolumenowe rabaty (np. S3, EC2 Reserved Instances) sa liczone laczne dla calej organizacji, Reserved Instances i Savings Plans sa automatycznie wspoldzielone miedzy kontami (chyba ze wylaczysz RI/SP sharing). Raporty Cost and Usage Report (CUR) zawieraja dane wszystkich kont. Ustaw budgety per konto/OU w AWS Budgets.

6

Wlaczanie zintegrowanych serwisow

Wiele serwisow AWS integruje sie z Organizations dla centralnego zarzadzania: IAM Identity Center (SSO), CloudTrail (organization trail), Config (aggregator + conformance packs), GuardDuty (centralny monitoring bezpieczenstwa), Security Hub (agregacja findings), AWS Backup (backup policies), Service Catalog. Wlaczaj serwisy przez Organizations Trusted Access. Uzyj Delegated Administrator - pozwala wyznaczyc konto inne niz management account do administrowania danym serwisem.

Sprawdzone praktyki projektowania organizacji AWS - od strategii SCP deny po strukture OU i integracje z Control Tower dla enterprise-grade governance.

SCP deny strategies - blokuj niebezpieczne akcje

Zamiast probowac zdefiniowac co jest dozwolone (allow list), uzyj deny-based SCP blokujacych konkretne niebezpieczne akcje. Kluczowe deny: zablokuj wylaczenie CloudTrail i GuardDuty, zablokuj tworzenie IAM users z dlugoterminowymi kluczami, zablokuj publiczne S3 buckety (s3:PutBucketPolicy z warunkiem), zablokuj regiony ktorych nie uzywasz (aws:RequestedRegion), zablokuj opuszczenie organizacji (organizations:LeaveOrganization). Testuj SCP na Sandbox OU przed wdrozeniem na Production.

Zaawansowany

Struktura OU - Production/Dev/Security/Sandbox

Rekomendowana struktura: Security OU (Log Archive + Security Audit - minimalne uprawnienia dla ludzi), Infrastructure OU (Networking z Transit Gateway, Shared Services z Active Directory), Workloads OU podzielone na Production i Non-Production, Sandbox OU (pelna swoboda dla developerow z budzetem i auto-czyszczeniem). Kazde OU ma inne SCP - Production najbardziej restrykcyjne, Sandbox najmniej. Nie twor wiecej niz 3-4 poziomy zagniezdzen OU.

Zaawansowany

Delegated Administrator - ogracz management account

Management account powinno byc uzywane wylacznie do zarzadzania organizacja i SCP. Dla kazdego serwisu wyznacz Delegated Administrator: Security Audit account dla GuardDuty, Security Hub i Config aggregator, dedykowane konto dla IAM Identity Center. Delegated administrator ma uprawnienia do zarzadzania serwisem w calej organizacji bez dostepu do management account. To kluczowa praktyka bezpieczenstwa - kompromitacja delegated admin nie daje dostepu do SCP i rozliczen.

Zaawansowany

AWS Control Tower - governance na autopilot

Control Tower automatyzuje konfiguracje multi-account zgodnie z best practices AWS. Ustawia Landing Zone: management account, Log Archive, Audit account, Account Factory do tworzenia nowych kont z predefiniowana konfiguracja. Guardrails (oparte na SCP i Config Rules) wymuszaja compliance automatycznie. Jezeli zaczynasz od zera - uzyj Control Tower. Jezeli masz istniejaca organizacje - migracja jest mozliwa, ale wymaga planowania. Control Tower jest darmowy (placisz za serwisy pod spodem).

Poczatkujacy

Consolidated Billing - oszczednosci wolumenowe

Organizacja automatycznie laczy uzycie wszystkich kont do rabatow wolumenowych. S3 storage tiers sa liczone laczne - nawet jesli kazde konto uzywa 100 GB, organizacja z 10 kontami ma 1 TB (nizszy tier cenowy). Reserved Instances i Savings Plans sa wspoldzielone - RI kupione w jednym koncie automatycznie pokrywa instancje w innym. Jezeli nie chcesz wspoldzielenia, wylacz RI/SP Sharing per konto. Ustaw AWS Budgets z alarmami per konto i per OU.

Poczatkujacy

Backup Policies - centralne polityki backupow

Organizations Backup Policies pozwalaja centralnie definiowac polityki backupow stosowane do calych OU. Definiujesz plan: co backupowac (EBS, RDS, DynamoDB, EFS, S3), jak czesto (codziennie/tygodniowo), retencje (30/90/365 dni), kopie cross-region i cross-account do konta Backup Vault. Polityka stosowana do OU automatycznie obejmuje wszystkie konta i nowe zasoby. Konto czlonkowskie nie moze usunac ani zmodyfikowac polityki backupu - kluczowe dla ochrony przed ransomware.

Zaawansowany

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Organizations bezposrednio w konsoli AWS.

Do czego sluzy AWS Organizations?

01

Strategia multi-account

Oddziel środowiska (prod, dev, staging) na osobne konta AWS. Izolacja na poziomie konta to najsilniejsza granica bezpieczeństwa w AWS.

02

Centralna kontrola uprawnień

Service Control Policies pozwalają ograniczyć co konta mogą robić - np. zablokować tworzenie zasobów poza dozwolonymi regionami.

03

Skonsolidowany billing

Jedna faktura za wszystkie konta. Rabaty wolumenowe naliczane łącznie. Łatwiejsze śledzenie kosztów per konto i per projekt.

04

Automatyzacja tworzenia kont

Programowo twórz nowe konta AWS z predefiniowaną konfiguracją. Idealny z Control Tower do standaryzacji nowych kont.

Co musisz wiedziec?

Organization

Kolekcja kont AWS zarządzanych centralnie. Jedno konto jest management account (root), pozostałe to member accounts.

Organizational Unit (OU)

Grupa kont w hierarchicznej strukturze. Pozwala stosować polityki do wielu kont jednocześnie. Np. OU "Production", OU "Development".

Service Control Policy (SCP)

Polityka ograniczająca maksymalne uprawnienia dla kont w OU lub konkretnego konta. SCP nie nadaje uprawnień - tylko je ogranicza.

Consolidated Billing

Jedna faktura za wszystkie konta w organizacji. Rabaty wolumenowe (np. na S3, EC2) naliczane od łącznego zużycia wszystkich kont.

Tag Policy

Wymuszanie standardów tagowania zasobów w całej organizacji. Definiuj dozwolone klucze i wartości tagów.

Management Account

Konto root organizacji. Tworzy organizację, zarządza politykami i billingiem. Nie powinno uruchamiać workloadów produkcyjnych.

Architektura: Multi-Account z AWS Organizations

Struktura multi-account z AWS Organizations, gdzie Management Account zarzadza hierarchia OU, SCP kontroluja uprawnienia, a consolidated billing optymalizuje koszty. Kazde OU ma inne polityki bezpieczenstwa dopasowane do przeznaczenia kont.

Management Account Zarzadza organizacja, SCP, rozliczeniami - bez workloadow
governance
AWS Organizations
AWS Organizations Hierarchia OU, Service Control Policies, Trusted Access
SCP: najbardziej restrykcyjne
OU: Security Log Archive (CloudTrail, Config) + Security Audit (GuardDuty, Security Hub)
SCP: region lock + deny public
OU: Production Konta produkcyjne z restrykcyjnymi SCP i mandatory tagging
SCP: budget limits
OU: Development Konta deweloperskie z wiekszaSZa swoboda i budzetami
SCP: no production access
OU: Sandbox Konta eksperymentalne z auto-czyszczeniem i limitem kosztow
rozliczenia
Consolidated Billing Laczone rabaty wolumenowe, wspoldzielone RI/Savings Plans
SCP nie dotycza management account - dlatego nie uruchamiaj w nim workloadow i ogranicz dostep do minimum.
Delegated Administrator pozwala zarzadzac serwisami (GuardDuty, Config, Security Hub) z konta innego niz management.
Control Tower automatyzuje Landing Zone i wymusza guardrails - zalecany punkt startu dla nowych organizacji.

Ile kosztuje AWS Organizations?

AWS Organizations

Serwis jest całkowicie bezpłatny. Nie ma opłat za tworzenie organizacji ani zarządzanie kontami.

$0 - Organizations jest darmowy

Consolidated Billing

Brak dodatkowych opłat. Płacisz za zasoby w poszczególnych kontach.

Rabaty wolumenowe naliczane łącznie - im więcej kont, tym większe oszczędności

Tworzenie kont

Brak opłat za tworzenie nowych kont AWS w organizacji.

Nowe konto AWS utworzone programowo w sekundy, za darmo

Przyklady AWS CLI

Utwórz nowe konto AWS

Programowo utwórz nowe konto w organizacji

aws organizations create-account \
 --email [email protected] \
 --account-name "Development Team" \
 --iam-user-access-to-billing ALLOW

Utwórz Organizational Unit

Stwórz nową jednostkę organizacyjną pod rootem

aws organizations create-organizational-unit \
 --parent-id r-abc1 \
 --name "Production"

Przypisz SCP do OU

Zastosuj Service Control Policy ograniczającą regiony do eu-west-1

aws organizations attach-policy \
 --policy-id p-0123456789abcdef0 \
 --target-id ou-abc1-defgh234

Wyświetl wszystkie konta w organizacji

Lista kont z ich statusem i emailem

aws organizations list-accounts \
 --query 'Accounts[].{Id:Id,Name:Name,Email:Email,Status:Status}' \
 --output table

Quiz: AWS Organizations

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Co robi Service Control Policy (SCP)?

2. Co to jest Consolidated Billing?

3. Które konto zarządza organizacją AWS?

4. Ile kosztuje AWS Organizations?

Chcesz poznac AWS Organizations w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Organizations krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy