CHƯƠNG 14 · Cloud Architecture & FinOps•BÀI 53 / 80

Multi-account AWS và blast radius

Namespace isolation không tương đương account isolation.

Cloud◷ 4 phút đọc1/4 trong chương

Nắm bản chất

AWS multi-account tách Production, Non-Production và Security/Shared Services khi cần. Mỗi account là ranh giới kiểm soát IAM, billing và blast radius mạnh hơn việc chỉ chia namespaces trong một cluster. SSO/IAM Identity Center giúp quản lý danh tính quản trị; SCP tạo giới hạn quyền, không tự cấp quyền.

Phân chia có chi phí vận hành: nhiều accounts, networking, observability và governance phức tạp hơn. Bắt đầu bằng những boundaries thực sự cần cho rủi ro và quy mô.

Luồng hoạt động

Organization→accounts→environments

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

aws sts get-caller-identity --profile dev
aws sts get-caller-identity --profile prod
aws organizations describe-organization  # nếu identity có quyền

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Vẽ một sơ đồ 4 accounts: management, security, nonprod, prod. Xác định ai có quyền Terraform apply và ai có quyền approve release Production.

Lỗi dễ mắc

!

Đừng sử dụng root credentials cho automation, và không tin rằng cùng tên profile prod bảo đảm đúng account: luôn xác minh Account ID.

Tự kiểm tra

Tại sao SCP không thay IAM role policy?Xem đáp án ↗

Vì SCP giới hạn phạm vi quyền tối đa; IAM vẫn cần cấp quyền thực sự cho identity.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 14
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗