본문으로 건너뛰기

조직 (Organization)

조직 기능은 Organization 플랜(Organization 10/50/200, 구독 참고)으로 만든 프로젝트에서만 켜집니다. 계정 1개를 연결하는 Standard 플랜의 사용 방법은 바뀌지 않습니다 — 이 문서는 AWS Organizations로 여러 계정을 한 번에 온보딩하고 관리하는 방법만 다룹니다.

이 문서에서 쓰는 용어는 다음과 같습니다.

  • 조직 프로젝트 – Organization 플랜으로 만든 프로젝트. 하나의 AWS Organization(관리 계정 + 멤버 계정 여러 개)을 담습니다.
  • 연결 – AWS 계정 하나(리전 하나)를 Security Hero RMF와 연동한 것. 프로젝트 설정의 AWS Connection과 같은 개념입니다.
  • 관리 계정 연결 – 그 AWS Organization의 관리(결제) 계정을 연결한 것. 조직 프로젝트마다 정확히 1개입니다.
  • 멤버 계정 연결 – 관리 계정이 아닌, 조직에 속한 개별 계정을 연결한 것.

1. 관리 계정 연결​

조직 온보딩의 첫 단계는 AWS Organizations의 관리 계정을 연결하는 것입니다. 연결 절차 자체는 프로젝트 설정 > AWS Connection과 같습니다(Account ID 입력 → CloudFormation Stack 생성 → 연결 확인). 다른 점은 다음과 같습니다.

  • 조직 프로젝트당 관리 계정 연결은 1개만 만들 수 있습니다.
  • 이 연결에 쓰는 CloudFormation 템플릿은 일반 연결과 같은 역할(SecurityAudit·ReadOnlyAccess 관리형 정책 기반)이며, 여기에 AWS Organizations를 읽는 권한(organizations:Describe*, organizations:List*)이 포함되어 있습니다. 관리 계정 전용으로 별도 만들 필요는 없습니다.
  • 관리 계정도 스캔 대상이 될 수 있고, 플랜의 계정 수 한도(Organization 10/50/200)에 포함됩니다. 관리 계정만 연결하고 아직 멤버 계정을 하나도 연결하지 않았다면 이미 계정 1개를 쓴 것입니다.
  • SCP·RCP(조직 가드레일 정책)를 읽어 오는 것도 이 연결이 합니다 — 8. 조직 정책 참고.
저장소 온보딩이 먼저입니다

멤버 계정 발견은 관리 계정 연결의 저장소(고객 소유 S3 + KMS) 온보딩이 끝난 뒤에만 실행됩니다. 온보딩 전에 발견을 시도하면 실행이 "건너뜀"으로 기록되고 아무것도 조회되지 않습니다. 관리 계정을 연결한 직후에는 다른 연결과 마찬가지로 KMS·S3 연결을 마무리하세요.


2. 멤버 계정 발견 (Discovery)​

관리 계정 연결과 저장소 온보딩이 끝나면, 조직 화면에서 지금 발견을 실행해 AWS Organization에 속한 계정을 읽어 옵니다. 발견 결과로 다음이 표시됩니다.

  • 계정 목록 — 계정 ID·이름·이메일·상태(Active / Suspended / Pending closure)·소속 조직 단위(OU) 경로·계정 태그
  • OU(조직 단위) 트리
  • 이 계정들 중 이미 연결이 있는지, 저장소 온보딩까지 됐는지

발견은 연결을 만들지 않습니다. 무엇이 있는지 기록만 하고, 연결을 만드는 것은 다음 단계(일괄 연결 생성)에서 사용자가 직접 결정합니다 — 그래야 발견 한 번으로 계정 한도를 소모하는 일이 생기지 않습니다.

조직에서 빠진(탈퇴하거나 정리된) 계정은 목록에서 지워지지 않고 "제거됨" 으로 표시된 채 남습니다. 그 계정의 연결·평가 이력·리포트는 그대로 보존됩니다 — 계정이 조직을 떠났다고 해서 지난 증빙까지 사라지면 안 되기 때문입니다.

아직 한 번도 발견을 실행하지 않았다면 목록은 비어 있고 "아직 조회하지 않음"으로 표시됩니다. 이는 "계정이 하나도 없다"와는 다른 상태입니다.


3. 멤버 계정 일괄 연결 생성​

발견된 계정 중 원하는 계정을 골라 연결을 한 번에 만들 수 있습니다. 계정과 리전을 목록으로 지정하면(계정 하나에 리전 여러 개 지정 가능, 계정당 최대 3개 리전) 다음 순서로 처리됩니다.

  1. 전체 배치를 먼저 판정합니다. 계정 ID 형식, 요청 안의 중복, 이미 있는 연결, 계정당 리전 수 상한, 그리고 플랜의 계정 수 한도(관리 계정 포함)를 항목별로 확인합니다.
  2. 하나라도 거절되면 — 예를 들어 마지막 계정이 플랜 한도를 넘기면 — 기본값에서는 아무것도 만들지 않습니다. 화면은 예행연습(dry run)과 똑같은 항목별 결과표를 보여 주므로, 무엇이 거절됐는지 보고 목록을 조정한 뒤 다시 시도하면 됩니다.
  3. "예행연습만" 옵션으로 실제로 만들지 않고 판정 결과만 미리 볼 수도 있습니다.

일괄 생성으로 만든 연결은 발견된 계정의 소유자·팀 값(아래 4번의 계정 태그)을 연결의 기본값으로 그대로 물려받습니다.

왜 절반만 만들지 않는가

한도 초과로 배치 일부만 만들어지면, 어떤 계정이 통과했는지 사용자가 하나하나 세어 봐야 합니다. 소모될 뻔한 계정 한도가 바로 그 판정의 대상이므로, 전체를 먼저 확인하고 통과 못 하면 아무것도 만들지 않는 쪽이 안전합니다.


4. 소유자와 팀​

발견된 각 계정에 AWS 쪽에서 Owner·Team 태그가 붙어 있으면, 그 값이 계정 목록과 연결의 소유자(Owner)·팀(Team) 항목에 자동으로 채워집니다. 이 값은 나중에 연결의 일반 설정에서 언제든 고쳐 쓸 수 있습니다.

소유자·팀은 정보 표시 용도에 그치지 않습니다 — 위험 평가에서 새로 발견되는 항목의 기본 담당자를 이 소유자 값으로 채워 주므로, 계정별 담당자를 미리 정리해 두면 이후 조치 배정이 수월해집니다.


5. 계정에 연결이 여러 개일 때: 대표 연결(IAM 분석)​

같은 계정을 여러 리전으로 연결해 두면(계정당 최대 3개 리전) 자산 스캔·구성 점검은 리전마다 각각 돌지만, IAM 권한 분석은 계정당 한 번만 돕니다. 계정 하나가 가진 IAM 역할·사용자·정책은 리전과 무관하게 같은 것이기 때문에 리전 수만큼 반복할 이유가 없습니다.

  • 계정의 첫 연결이 자동으로 그 계정의 대표 연결(IAM 분석 담당)이 됩니다.
  • 대표가 아닌 연결에 수동으로, 또는 예약 실행으로, 또는 조직 전체 실행으로 IAM 분석을 걸어도 "건너뜀(중복 계정)" 으로 기록되고 실제로는 실행되지 않습니다. 실행 이력에는 이 상태가 그대로 남으므로 "실패"가 아니라 "다른 연결이 이미 대표"라는 뜻임을 알 수 있습니다.
  • 대표 표시는 프로젝트 설정 > General에서 다른 연결로 옮길 수 있습니다. 대표를 내리는 것(끄기)은 같은 계정의 다른 연결이 이미 대표를 들고 있을 때만 가능합니다 — 계정에 대표가 하나도 없는 상태를 만들 수는 없습니다.

같은 계정을 리전 여러 개의 연결 하나로 합쳐 관리하는 기능은 아직 제공하지 않습니다. 지금은 계정×리전마다 별도 연결을 만들고, IAM 분석만 위와 같이 계정 단위로 대표를 지정하는 방식입니다.


6. 배포 패키지: StackSet 또는 계정별 빠른 생성 링크​

연결을 만드는 것과 그 계정에 실제로 역할·키·버킷을 배포하는 것은 별개입니다. 계정이 많을 때 하나씩 CloudFormation 스택을 만드는 대신, 조직 화면에서 배포 패키지를 받아 한 번에 처리할 수 있습니다.

배포 패키지에는 다음이 들어 있습니다.

  • 모든 멤버 계정에 공통으로 쓸 수 있는 파라미터화된 CloudFormation 템플릿(StackSet용). 계정을 특정하는 값이 템플릿 안에 없고, ExternalId·SecurityHeroAccountId·(필요하면) CreateResourceExplorerIndex를 배포할 때 파라미터로 넣습니다. 조직 경로로 만든 연결은 모두 같은 External ID를 쓰므로, 스택셋 한 장이 전체 멤버 계정을 덮습니다.
  • 계정마다 채워야 할 파라미터 값과 대상 리전 목록.
  • 한국어·영어 배포 안내문과, 관리 계정에서 그대로 실행할 수 있는 AWS CLI 예시(create-stack-set → create-stack-instances).
  • 연결마다 하나씩, 빠른 생성(Quick Create) 링크. 클릭하면 그 계정·리전으로 미리 채워진 CloudFormation 생성 화면이 열립니다. 템플릿을 올려 둘 공개 위치가 아직 설정되지 않은 환경에서는 이 링크 대신 템플릿 다운로드로 안내합니다.

배포는 고객이 관리 계정에서 직접 합니다(서비스 관리형 StackSet, 대상은 원하는 OU 또는 조직 전체). Security Hero RMF는 스택셋을 대신 만들지 않습니다 — 그러려면 관리 계정에 쓰기 권한이 있어야 하는데, 이 연결은 처음부터 끝까지 읽기 전용으로 설계되어 있습니다.

같은 계정에 Resource Explorer 애그리게이터 인덱스가 이미 다른 리전에 있다면, 그 계정만 CreateResourceExplorerIndex=false로 배포해야 합니다(AWS 제약으로 계정당 인덱스는 1개까지만 가능합니다).


7. 전체 검증 (Verify all)​

스택셋 배포가 끝나면 조직 화면에서 전체 검증을 실행합니다. 그룹에 속한 모든 연결을 한 번에(최대 5개씩 동시에) 점검하며, 결과는 연결을 하나씩 개별 검증했을 때와 같은 항목입니다.

역할을 assume할 수 있는지 확인하는 것 외에, 검증 과정에서 KMS 키·S3 버킷이 이름 규칙대로 만들어져 있으면 그 값을 연결에 자동으로 채워 저장소 연결까지 완료합니다. 스택셋이 정해진 이름 규칙으로 키와 버킷을 만들기 때문에 가능한 일이며, 계정마다 "저장소 연결 완료"를 따로 누를 필요가 없습니다.


8. 조직 정책(SCP/RCP)​

관리 계정을 통해 조직의 가드레일 정책 — **서비스 제어 정책(SCP)**과 리소스 제어 정책(RCP) — 목록과 각 정책이 어디(조직 루트·OU·계정)에 걸려 있는지를 함께 수집합니다. 이 정보는 IAM 권한 분석이나 향후 판정 기능에서 "이 권한이 조직 정책으로 실제 차단돼 있는지"를 보는 데 쓰입니다.

  • 정책 본문은 저장하지 않습니다. SCP·RCP는 고객 소유의 정보이므로, 정책 본문은 관리 계정에 연결된 고객 자신의 S3 버킷에만 저장됩니다. Security Hero RMF 쪽 데이터베이스에는 그 정책이 있다는 사실과 저장 위치, 내용의 해시값만 남습니다.
  • 계정 하나를 골라 보면 그 계정에 실제로 적용되는 정책을 조직 루트 → OU 체인 → 계정 순서로 볼 수 있습니다. 아무 정책도 안 걸린 단계도 "정책 없음"으로 그대로 표시됩니다 — 건너뛰면 실제보다 체인이 짧아 보이기 때문입니다. AWS가 기본으로 붙이는 FullAWSAccess도 걸려 있으면 그대로 나옵니다.
  • 사라진(삭제되거나 대상에서 빠진) 정책도 지워지지 않고 "제거됨"으로 남아, 과거 어느 시점에 어떤 제한이 걸려 있었는지 추적할 수 있습니다.
정책 타입이 꺼져 있으면

조직에서 SCP 또는 RCP 자체를 활성화하지 않았다면 그 타입의 정책은 애초에 존재할 수 없습니다. 이때 목록이 비어 있는 것은 "정책이 없다"가 아니라 "이 조직은 이 정책 타입을 쓰지 않는다"는 뜻이며, 화면에 어느 정책 타입이 활성화돼 있는지가 함께 표시됩니다. 이 표시를 반드시 함께 확인하세요 — 그냥 빈 목록만 보면 "가드레일이 전혀 없다"고 오해하기 쉽습니다.


9. 조직 대시보드​

조직 프로젝트에 들어가면 계정 하나짜리 프로젝트의 대시보드 대신 조직 전체를 한 화면에서 보는 대시보드가 나타납니다. 여기에는 다음이 표시됩니다.

  • 조직 점수 — 최근 성공한 평가가 있는 각 연결의 위험 점수를 단순 평균한 값입니다(버전 표기 org-v0). 계정 수·심각도 가중치를 반영한 정교한 산식이 아니라 첫 버전의 요약치이므로, 계정별 점수 편차가 큰 조직에서는 평균만으로 판단하지 말고 계정별 순위도 함께 보는 것을 권장합니다.
  • 계정 순위 — 연결(계정)별 점수·심각도별 finding 수·open 상태의 위험 식별자 수·평균 조치 시간(MTTR)을 나열합니다.
  • 진행 현황판 — 연결마다 최근 동기화·평가·IAM 분석이 언제, 어떤 상태(성공/실패/건너뜀/실행 중/아직 없음)로 끝났는지와 전체 집계.
  • 상위 위험 식별자 — 조직 전체에서 심각도·최근성 기준으로 상위 항목을 모아 보여 줍니다.
  • 전체 실행 — 버튼 하나로 그룹에 속한 모든 연결에 동기화·평가·IAM 분석을 한 번에 걸 수 있습니다. 여러 연결에 걸친 실행은 하나의 묶음(batch)으로 묶여 진행 상황을 함께 추적할 수 있고, 앞서 설명한 대표 연결이 아닌 곳의 IAM 분석은 자동으로 건너뜁니다.

10. 조직 리포트​

조직 리포트는 한 계정짜리 리포트(리포트 생성 참고)와 달리 그룹에 속한 모든 연결의 최근 성공 평가를 한데 모은 문서입니다.

  • 경영진 요약(조직 점수·계정 순위)
  • 계정별 절 — 계정마다 점수·심각도 분포·주요 finding
  • 부록 — 리포트에 포함된 범위(연결 목록)·평가를 아직 한 번도 받지 않은 계정 목록·각 평가의 실행 시각

아직 평가를 받은 적 없는 계정은 리포트에서 빠지는 것이 아니라 "평가 없음"으로 명시됩니다. 내보내기 형식은 다른 리포트와 마찬가지로 PDF입니다.


11. 요금제와의 관계​

Organization 10/50/200 플랜은 각각 계정 10개·50개·200개까지 연결할 수 있습니다(자세한 가격·비교는 구독 참고). 이 계정 수에는 관리 계정도 포함되므로, 관리 계정 하나만 연결한 시점에 이미 한도의 1개를 쓴 상태입니다. 한도를 넘는 계정을 연결하려면 더 큰 규모의 플랜으로 업그레이드해야 합니다.