# Organizasyonlar ,SCP, aws:PrincipalOrgID

## Organizasyonlar:

* Küresel bir hizmettir
* Birden fazla AWS hesabını yönetmeyi sağlar
* Ana hesap, **yönetim hesabıdır**
* Diğer hesaplar **üye (member) hesaplar**dır
* Üye hesaplar yalnızca **bir organizasyona** ait olabilir
* Tüm hesaplar için **birleştirilmiş faturalama** – tek ödeme yöntemi
* Toplam kullanım üzerinden **fiyat avantajı** (EC2, S3 gibi hizmetlerde toplu indirim)
* **Rezerve edilmiş instance'lar ve Tasarruf Planı indirimleri**, tüm hesaplarda paylaşılabilir
* AWS hesap oluşturmayı **otomatikleştirmek için API desteği** mevcuttur

<figure><img src="https://898869988-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F9GNfPnZHcJcPKLgWCT7h%2Fuploads%2F7oXUf76wMp6tVW2V6V6f%2Fimage.png?alt=media&#x26;token=cbfa88f4-5816-463b-867a-7f65fddae34d" alt=""><figcaption><p>Bir Organizasyon Şeması</p></figcaption></figure>

<figure><img src="https://898869988-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F9GNfPnZHcJcPKLgWCT7h%2Fuploads%2F8ijneBzGr78zRBmtf8ma%2Fimage.png?alt=media&#x26;token=c8a05de6-1349-4107-aa34-cdebaefbd67b" alt=""><figcaption><p>İç Akış Şeması</p></figcaption></figure>

Avantajlar

* **Çoklu Hesap** kullanımı, tek hesap içinde çoklu VPC kullanımına kıyasla daha esnektir
* Faturalama amacıyla **etiketleme standartları** kullanılabilir
* Tüm hesaplarda **CloudTrail** etkinleştirilip log’lar merkezi bir **S3 hesabına** gönderilebilir
* **CloudWatch Logs**, merkezi bir loglama hesabına yönlendirilebilir
* Yönetim amaçlı olarak **Cross Account Role (hesaplar arası rol)** kurulabilir

***

## &#x20;Güvenlik: Service Control Policies (SCP)

* **IAM politikaları**, kullanıcı ve rolleri sınırlandırmak için OU’lara (Organizatonal Unit) veya hesaplara uygulanabilir
* SCP’ler **yönetim hesabına uygulanmaz** (tam yönetici yetkisi korunur)
* Hedef hesaba erişim için, kökten başlayıp her OU üzerinden geçerek açıkça **izin verilmiş** olmalıdır (IAM gibi varsayılan olarak hiçbir şeye izin vermez)

<figure><img src="https://898869988-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F9GNfPnZHcJcPKLgWCT7h%2Fuploads%2FB04W4zQ6u4i3XyZGfi2O%2Fimage.png?alt=media&#x26;token=61333bac-a134-425c-8994-b2cf07489292" alt=""><figcaption><p>SCP Hiyerarşisi</p></figcaption></figure>

<figure><img src="https://898869988-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F9GNfPnZHcJcPKLgWCT7h%2Fuploads%2FjjF70ybLMBTGHbBjEjNR%2Fimage.png?alt=media&#x26;token=ec8a480d-40af-4930-9b39-7f3286a835b1" alt=""><figcaption><p>İki SCP yöntemi AllowList ve Blocklist mantığı ile gösterilmektedir.</p></figcaption></figure>

## PrincipalOrgID

`aws:PrincipalOrgID`, bir **kaynak politikasında** kullanılabilir ve sadece **bir AWS Organization üyesi olan hesapların erişimine** izin vermek için kısıtlama sağlar.

<figure><img src="https://898869988-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F9GNfPnZHcJcPKLgWCT7h%2Fuploads%2F74MRPu792K4437LYcwJt%2Fimage.png?alt=media&#x26;token=98323d0d-e261-4b7e-b593-34934dff7e25" alt=""><figcaption><p>Örneklem, </p></figcaption></figure>
