Les Service Control Policies (SCP) sont des politiques de contrôle centralisées, appliquées à une OU ou un compte via AWS Organizations — elles définissent le plafond maximal de permissions possibles, même pour un administrateur.


Logique de filtre, pas de droits

  • Une SCP ne donne jamais de permission — elle restreint ce qu’il est possible d’autoriser en dessous, même via une IAM Policy Allow *.
  • Explicit Deny toujours prioritaire : si une SCP contient un Deny sur une action, aucune IAM Policy ne peut passer outre.
  • Cible tous les principals du compte, y compris l’utilisateur Root — seul le compte de gestion (Management Account) de l’organisation échappe aux SCP.

Exemples courants

SCPEffet
Bloquer les régions non utiliséesDeny sur toute action hors eu-west-1, eu-central-1
Empêcher la désactivation de CloudTrailDeny sur cloudtrail:StopLogging, cloudtrail:DeleteTrail
Interdire la sortie d’un compte de l’organisationDeny sur organizations:LeaveOrganization

En relation avec