Política de AWS Organizations que define el límite máximo de permisos disponibles para las cuentas miembro de una OU u organización. No otorga permisos por sí misma: solo restringe; el usuario/rol también necesita una política IAM de allow para poder actuar.
Pregunta clásica de SAP-C02: un SCP con deny explícito en el nivel de OU bloquea la acción aunque exista un allow en una política IAM de nivel inferior — el deny siempre gana. Los SCPs NO afectan a la cuenta de administración (management account) de la organización.
Service Control Policy (SCP) es uno de los conceptos que puede aparecer en el examen. Revisa la guía completa para verlo en contexto.