Service Control Policy を使用できない AWS Organizations 設定

組織共通の制限が必要な場合は、すべての機能と実際の SCP 適用範囲を確認してください。

説明

CONSOLIDATED_BILLING は AWS Organizations の一括請求だけを使う機能モードであり、Service Control Policy(SCP)は利用できません。組織共通の権限上限が必要なら、すべての機能を使用してください。

SCP は権限を付与せず、メンバーアカウントの権限上限を制限します。すべての機能を有効にするだけで必要な制限が完成するわけではなく、ポリシータイプと接続先も確認が必要です。管理アカウントとサービスリンクロールには適用されません。

想定される影響

  • 必要な共通制限がなく、アカウントごとに権限制御が異なるおそれがあります。
  • 未検証の SCP によって正当な操作も拒否される場合があります。

対処方法

  • feature_set = "ALL" への移行を計画してください。招待したアカウントの承認が必要な場合があり、一括請求専用には戻せません。
  • SCP ポリシータイプを有効にし、必要なポリシーを組織ルート、OU、アカウントに接続してください。テスト用アカウントで正常操作と制限を確認してから適用を広げてください。

例

組織の機能設定を比較する例です。SCP の定義と接続は別途必要です。

変更前

hcl
resource "aws_organizations_organization" "example" {
  feature_set = "CONSOLIDATED_BILLING"
}

変更後

hcl
resource "aws_organizations_organization" "example" {
  aws_service_access_principals = [
    "cloudtrail.amazonaws.com",
    "config.amazonaws.com",
  ]

  feature_set = "ALL"
}

補足:

  • 変更前: 一括請求モードでは SCP やサービス統合を使用できません。
  • 変更後: すべての機能と指定したサービス統合を使用します。実際の SCP 有効化、接続先、適用範囲を別途確認してください。

参考資料