Multi-account AWS và blast radius
Namespace isolation không tương đương account isolation.
Nắm bản chất
AWS multi-account tách Production, Non-Production và Security/Shared Services khi cần. Mỗi account là ranh giới kiểm soát IAM, billing và blast radius mạnh hơn việc chỉ chia namespaces trong một cluster. SSO/IAM Identity Center giúp quản lý danh tính quản trị; SCP tạo giới hạn quyền, không tự cấp quyền.
Phân chia có chi phí vận hành: nhiều accounts, networking, observability và governance phức tạp hơn. Bắt đầu bằng những boundaries thực sự cần cho rủi ro và quy mô.
Luồng hoạt động
Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?
Lệnh & cấu hình mẫu
aws sts get-caller-identity --profile dev
aws sts get-caller-identity --profile prod
aws organizations describe-organization # nếu identity có quyền
Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.
Bài tập 10–20 phút
Vẽ một sơ đồ 4 accounts: management, security, nonprod, prod. Xác định ai có quyền Terraform apply và ai có quyền approve release Production.
Lỗi dễ mắc
Đừng sử dụng root credentials cho automation, và không tin rằng cùng tên
profile prod bảo đảm đúng account: luôn xác minh Account ID.
Tự kiểm tra
Tại sao SCP không thay IAM role policy?Xem đáp án ↗
Vì SCP giới hạn phạm vi quyền tối đa; IAM vẫn cần cấp quyền thực sự cho identity.
Học thêm qua lab
Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.
↓ Tải mã nguồn thực hành chương 14Đối chiếu tài liệu gốc
Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.
Mở tài liệu chính thức ↗