수백 개 계정을 가진 조직에서 "모든 계정이 절대 하면 안 되는 일"을 어떻게 강제할까? 계정마다 IAM 정책을 일일이 배포하면 새 계정이 추가될 때마다 누락이 생기고, root 사용자는 IAM 정책으로 제어조차 안 된다. 이 문제의 정답이 **AWS Organizations의 SCP(Service Control Policy)**다.
SCP는 day1·day2에서 본 "권한의 상한선"의 최상위 층이다. 계정 전체에, root 사용자까지 포함해 가드레일을 친다. Specialty 시험 도메인 1(보안 거버넌스)의 핵심이며, OU 설계·SCP 평가·상속 규칙을 정확히 이해해야 한다.
SCP를 제대로 이해하려면 관점을 한 번 뒤집어야 한다. IAM 정책은 "무엇을 할 수 있게 할까"를 쓰는 문서지만, SCP는 **"무엇이 절대 일어나서는 안 되는가"**를 쓰는 문서다. 전자는 개별 업무를 가능하게 만드는 도구이고, 후자는 조직의 불변식(invariant)을 선언하는 도구다. "CloudTrail은 어떤 계정에서도 꺼지지 않는다", "우리 데이터는 승인된 리전을 벗어나지 않는다" 같은 문장이 SCP가 표현하는 것이다. 이 차이를 놓치면 SCP를 IAM처럼 쓰다가 관리 불가능한 상태에 빠진다.
Organizations는 계정들을 트리로 조직한다.