Amazon Web Services

Service Control Policy (SCP)

Definición

Política de AWS Organizations que define el límite máximo de permisos disponibles para las cuentas miembro de una OU u organización. No otorga permisos por sí misma: solo restringe; el usuario/rol también necesita una política IAM de allow para poder actuar.

Contexto de examen

Pregunta clásica de SAP-C02: un SCP con deny explícito en el nivel de OU bloquea la acción aunque exista un allow en una política IAM de nivel inferior — el deny siempre gana. Los SCPs NO afectan a la cuenta de administración (management account) de la organización.