---
type: knowledge
domain: aws
status: active
last-reviewed: 2026-07-12
tags:
  - aws
  - organizations
  - governance
---

# 멀티계정과 거버넌스

> 한 줄 정의
> AWS 계정은 결제 단위이자 강한 보안·할당량·장애 격리 경계다. 규모가 작아도 프로덕션과 비프로덕션은 분리한다.

## 핵심 구성요소

| 서비스·개념 | 역할 |
|---|---|
| AWS Organizations | 계정 묶음, OU, 통합 결제, 조직 정책 |
| Organizational Unit | 정책과 책임이 비슷한 계정 그룹 |
| SCP | IAM 권한의 최대 경계. 권한을 부여하지는 않음 |
| RCP | 지원 리소스에 대한 조직 수준 권한 가드레일 |
| AWS Control Tower | 랜딩 존, 계정 팩토리, 가드레일 자동화 |
| IAM Identity Center | 사람의 중앙 로그인과 계정별 권한 세트 |
| AWS RAM | VPC 서브넷 등 지원 리소스의 교차 계정 공유 |
| CloudFormation StackSets | 다수 계정·리전에 공통 스택 배포 |

## 권장 기본 계정 구조

```text
Management
├── Security OU
│   ├── Log Archive
│   └── Security Tooling
├── Infrastructure OU
│   ├── Network
│   └── Shared Services
├── Workloads-Prod OU
│   └── product-a-prod
├── Workloads-NonProd OU
│   └── product-a-dev
└── Sandbox OU
```

- 관리 계정에는 워크로드를 배치하지 않는다.
- 조직 CloudTrail, AWS Config, 보안 결과를 전용 계정에 모으고 변경을 제한한다.
- 계정 생성 때 소유자, 비용 센터, 데이터 등급, 환경, 폐기일을 메타데이터로 요구한다.
- 이메일·루트 자격 증명·MFA·복구 수단을 개인이 아니라 조직 절차로 관리한다.

## SCP 설계 원칙

- 처음부터 허용 목록만 쓰면 운영이 막히기 쉽다. 명백한 위험을 거부하는 가드레일부터 시작한다.
- 대표 거부: 조직 이탈, 보안 로그 중지, 승인되지 않은 리전, 퍼블릭 S3 설정, 루트 사용.
- SCP는 리소스 정책·IAM 정책과 함께 평가되는 **상한**이다. SCP의 Allow만으로 API 권한이 생기지 않는다.
- 배포 역할과 비상 역할에 필요한 예외를 설계하고 테스트 계정에서 먼저 검증한다.

## 태깅·정책 기준

필수 태그 예:

| 키 | 목적 |
|---|---|
| `Environment` | prod, stage, dev, sandbox |
| `Application` | 서비스·제품 식별 |
| `Owner` | 운영 책임 팀 |
| `CostCenter` | 비용 배부 |
| `DataClass` | public, internal, confidential, restricted |
| `ManagedBy` | terraform, cloudformation, manual |
| `ExpiryDate` | 임시 자원 자동 정리 |

태그는 결제 보고만이 아니라 IAM ABAC, 자동 정리, 백업 정책, 사고 대응에 쓰인다. AWS Config 규칙과 조직 정책으로 누락을 탐지한다.

> [!WARNING] 관리 계정
> Organizations 관리 계정은 강한 권한을 가진다. 일상 관리와 워크로드 실행에 쓰지 말고 접근을 극소수로 제한한다.

## 공식 문서

- [AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html)
- [SCP](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html)
- [AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html)
- [AWS multi-account strategy](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/welcome.html)

## 관련 문서

- [[03_IAM과 권한 설계]] · [[10_AWS 보안]] · [[14_비용과 FinOps]]

