Les Service Control Policies (SCP) sont des politiques de contrôle centralisées, appliquées à une OU ou un compte via AWS Organizations — elles définissent le plafond maximal de permissions possibles, même pour un administrateur.
Logique de filtre, pas de droits
- Une SCP ne donne jamais de permission — elle restreint ce qu’il est possible d’autoriser en dessous, même via une IAM Policy
Allow *. - Explicit Deny toujours prioritaire : si une SCP contient un
Denysur une action, aucune IAM Policy ne peut passer outre. - Cible tous les principals du compte, y compris l’utilisateur Root — seul le compte de gestion (Management Account) de l’organisation échappe aux SCP.
Exemples courants
| SCP | Effet |
|---|---|
| Bloquer les régions non utilisées | Deny sur toute action hors eu-west-1, eu-central-1 |
| Empêcher la désactivation de CloudTrail | Deny sur cloudtrail:StopLogging, cloudtrail:DeleteTrail |
| Interdire la sortie d’un compte de l’organisation | Deny sur organizations:LeaveOrganization |
En relation avec
- AWS Organizations — hiérarchie sur laquelle les SCP s’appliquent
- AWS Control Tower — les Guardrails “préventifs” sont techniquement des SCP
- Gouvernance et gestion des identités AWS — algorithme de décision global (SCP ∩ Permission Boundary ∩ IAM Policy)
- Resource Manager et Organisation GCP — équivalent GCP (Organization Policy constraints)