조직 (Organization)
조직 기능은 Organization 플랜(Organization 10/50/200, 구독 참고)으로 만든 프로젝트에서만 켜집니다. 계정 1개를 연결하는 Standard 플랜의 사용 방법은 바뀌지 않습니다 — 이 문서는 AWS Organizations로 여러 계정을 한 번에 온보딩하고 관리하는 방법만 다룹니다.
이 문서에서 쓰는 용어는 다음과 같습니다.
- 조직 프로젝트 – Organization 플랜으로 만든 프로젝트. 하나의 AWS Organization(관리 계정 + 멤버 계정 여러 개)을 담습니다.
- 연결 – AWS 계정 하나(리전 하나)를 Security Hero RMF와 연동한 것. 프로젝트 설정의 AWS Connection과 같은 개념입니다.
- 관리 계정 연결 – 그 AWS Organization의 관리(결제) 계정을 연결한 것. 조직 프로젝트마다 정확히 1개입니다.
- 멤버 계정 연결 – 관리 계정이 아닌, 조직에 속한 개별 계정을 연결한 것.
1. 관리 계정 연결
조직 온보딩의 첫 단계는 AWS Organizations의 관리 계정을 연결하는 것입니다. 연결 절차 자체는 프로젝트 설정 > AWS Connection과 같습니다(Account ID 입력 → CloudFormation Stack 생성 → 연결 확인). 다른 점은 다음과 같습니다.
- 조직 프로젝트당 관리 계정 연결은 1개만 만들 수 있습니다.
- 이 연결에 쓰는 CloudFormation 템플릿은 일반 연결과 같은 역할(SecurityAudit·ReadOnlyAccess 관리형 정책 기반)이며, 여기에 AWS Organizations를 읽는 권한(
organizations:Describe*,organizations:List*)이 포함되어 있습니다. 관리 계정 전용으로 별도 만들 필요는 없습니다. - 관리 계정도 스캔 대상이 될 수 있고, 플랜의 계정 수 한도(Organization 10/50/200)에 포함됩니다. 관리 계정만 연결하고 아직 멤버 계정을 하나도 연결하지 않았다면 이미 계정 1개를 쓴 것입니다.
- SCP·RCP(조직 가드레일 정책)를 읽어 오는 것도 이 연결이 합니다 — 8. 조직 정책 참고.
멤버 계정 발견은 관리 계정 연결의 저장소(고객 소유 S3 + KMS) 온보딩이 끝난 뒤에만 실행됩니다. 온보딩 전에 발견을 시도하면 실행이 "건너뜀"으로 기록되고 아무것도 조회되지 않습니다. 관리 계정을 연결한 직후에는 다른 연결과 마찬가지로 KMS·S3 연결을 마무리하세요.
2. 멤버 계정 발견 (Discovery)
관리 계정 연결과 저장소 온보딩이 끝나면, 조직 화면에서 지금 발견을 실행해 AWS Organization에 속한 계정을 읽어 옵니다. 발견 결과로 다음이 표시됩니다.
- 계정 목록 — 계정 ID·이름·이메일·상태(Active / Suspended / Pending closure)·소속 조직 단위(OU) 경로·계정 태그
- OU(조직 단위) 트리
- 이 계정들 중 이미 연결이 있는지, 저장소 온보딩까지 됐는지
발견은 연결을 만들지 않습니다. 무엇이 있는지 기록만 하고, 연결을 만드는 것은 다음 단계(일괄 연결 생성)에서 사용자가 직접 결정합니다 — 그래야 발견 한 번으로 계정 한도를 소모하는 일이 생기지 않습니다.
조직에서 빠진(탈퇴하거나 정리된) 계정은 목록에서 지워지지 않고 "제거됨" 으로 표시된 채 남습니다. 그 계정의 연결·평가 이력·리포트는 그대로 보존됩니다 — 계정이 조직을 떠났다고 해서 지난 증빙까지 사라지면 안 되기 때문입니다.
아직 한 번도 발견을 실행하지 않았다면 목록은 비어 있고 "아직 조회하지 않음"으로 표시됩니다. 이는 "계정이 하나도 없다"와는 다른 상태입니다.
3. 멤버 계정 일괄 연결 생성
발견된 계정 중 원하는 계정을 골라 연결을 한 번에 만들 수 있습니다. 계정과 리전을 목록으로 지정하면(계정 하나에 리전 여러 개 지정 가능, 계정당 최대 3개 리전) 다음 순서로 처리됩니다.
- 전체 배치를 먼저 판정합니다. 계정 ID 형식, 요청 안의 중복, 이미 있는 연결, 계정당 리전 수 상한, 그리고 플랜의 계정 수 한도(관리 계정 포함)를 항목별로 확인합니다.
- 하나라도 거절되면 — 예를 들어 마지막 계정이 플랜 한도를 넘기면 — 기본값에서는 아무것도 만들지 않습니다. 화면은 예행연습(dry run)과 똑같은 항목별 결과표를 보여 주므로, 무엇이 거절됐는지 보고 목록을 조정한 뒤 다시 시도하면 됩니다.
- "예행연습만" 옵션으로 실제로 만들지 않고 판정 결과만 미리 볼 수도 있습니다.
일괄 생성으로 만든 연결은 발견된 계정의 소유자·팀 값(아래 4번의 계정 태그)을 연결의 기본값으로 그대로 물려받습니다.
한도 초과로 배치 일부만 만들어지면, 어떤 계정이 통과했는지 사용자가 하나하나 세어 봐야 합니다. 소모될 뻔한 계정 한도가 바로 그 판정의 대상이므로, 전체를 먼저 확인하고 통과 못 하면 아무것도 만들지 않는 쪽이 안전합니다.
4. 소유자와 팀
발견된 각 계정에 AWS 쪽에서 Owner·Team 태그가 붙어 있으면, 그 값이 계정 목록과 연결의 소유자(Owner)·팀(Team) 항목에 자동으로 채워집니다. 이 값은 나중에 연결의 일반 설정에서 언제든 고쳐 쓸 수 있습니다.
소유자·팀은 정보 표시 용도에 그치지 않습니다 — 위험 평가에서 새로 발견되는 항목의 기본 담당자를 이 소유자 값으로 채워 주므로, 계정별 담당자를 미리 정리해 두면 이후 조치 배정이 수월해집니다.
5. 계정에 연결이 여러 개일 때: 대표 연결(IAM 분석)
같은 계정을 여러 리전으로 연결해 두면(계정당 최대 3개 리전) 자산 스캔·구성 점검은 리전마다 각각 돌지만, IAM 권한 분석은 계정당 한 번만 돕니다. 계정 하나가 가진 IAM 역할·사용자·정책은 리전과 무관하게 같은 것이기 때문에 리전 수만큼 반복할 이유가 없습니다.
- 계정의 첫 연결이 자동으로 그 계정의 대표 연결(IAM 분석 담당)이 됩니다.
- 대표가 아닌 연결에 수동으로, 또는 예약 실행으로, 또는 조직 전체 실행으로 IAM 분석을 걸어도 "건너뜀(중복 계정)" 으로 기록되고 실제로는 실행되지 않습니다. 실행 이력에는 이 상태가 그대로 남으므로 "실패"가 아니라 "다른 연결이 이미 대표"라는 뜻임을 알 수 있습니다.
- 대표 표시는 프로젝트 설정 > General에서 다른 연결로 옮길 수 있습니다. 대표를 내리는 것(끄기)은 같은 계정의 다른 연결이 이미 대표를 들고 있을 때만 가능합니다 — 계정에 대표가 하나도 없는 상태를 만들 수는 없습니다.
같은 계정을 리전 여러 개의 연결 하나로 합쳐 관리하는 기능은 아직 제공하지 않습니다. 지금은 계정×리전마다 별도 연결을 만들고, IAM 분석만 위와 같이 계정 단위로 대표를 지정하는 방식입니다.
6. 배포 패키지: StackSet 또는 계정별 빠른 생성 링크
연결을 만드는 것과 그 계정에 실제로 역할·키·버킷을 배포하는 것은 별개입니다. 계정이 많을 때 하나씩 CloudFormation 스택을 만드는 대신, 조직 화면에서 배포 패키지를 받아 한 번에 처리할 수 있습니다.
배포 패키지에는 다음이 들어 있습니다.
- 모든 멤버 계정에 공통으로 쓸 수 있는 파라미터화된 CloudFormation 템플릿(StackSet용). 계정을 특정하는 값이 템플릿 안에 없고,
ExternalId·SecurityHeroAccountId·(필요하면)CreateResourceExplorerIndex를 배포할 때 파라미터로 넣습니다. 조직 경로로 만든 연결은 모두 같은 External ID를 쓰므로, 스택셋 한 장이 전체 멤버 계정을 덮습니다. - 계정마다 채워야 할 파라미터 값과 대상 리전 목록.
- 한국어·영어 배포 안내문과, 관리 계정에서 그대로 실행할 수 있는 AWS CLI 예시(
create-stack-set→create-stack-instances). - 연결마다 하나씩, 빠른 생성(Quick Create) 링크. 클릭하면 그 계정·리전으로 미리 채워진 CloudFormation 생성 화면이 열립니다. 템플릿을 올려 둘 공개 위치가 아직 설정되지 않은 환경에서는 이 링크 대신 템플릿 다운로드로 안내합니다.
배포는 고객이 관리 계정에서 직접 합니다(서비스 관리형 StackSet, 대상은 원하는 OU 또는 조직 전체). Security Hero RMF는 스택셋을 대신 만들지 않습니다 — 그러려면 관리 계정에 쓰기 권한이 있어야 하는데, 이 연결은 처음부터 끝까지 읽기 전용으로 설계되어 있습니다.
같은 계정에 Resource Explorer 애그리게이터 인덱스가 이미 다른 리전에 있다면, 그 계정만 CreateResourceExplorerIndex=false로 배포해야 합니다(AWS 제약으로 계정당 인덱스는 1개까지만 가능합니다).
7. 전체 검증 (Verify all)
스택셋 배포가 끝나면 조직 화면에서 전체 검증을 실행합니다. 그룹에 속한 모든 연결을 한 번에(최대 5개씩 동시에) 점검하며, 결과는 연결을 하나씩 개별 검증했을 때와 같은 항목입니다.
역할을 assume할 수 있는지 확인하는 것 외에, 검증 과정에서 KMS 키·S3 버킷이 이름 규칙대로 만들어져 있으면 그 값을 연결에 자동으로 채워 저장소 연결까지 완료합니다. 스택셋이 정해진 이름 규칙으로 키와 버킷을 만들기 때문에 가능한 일이며, 계정마다 "저장소 연결 완료"를 따로 누를 필요가 없습니다.
8. 조직 정책(SCP/RCP)
관리 계정을 통해 조직의 가드레일 정책 — **서비스 제어 정책(SCP)**과 리소스 제어 정책(RCP) — 목록과 각 정책이 어디(조직 루트·OU·계정)에 걸려 있는지를 함께 수집합니다. 이 정보는 IAM 권한 분석이나 향후 판정 기능에서 "이 권한이 조직 정책으로 실제 차단돼 있는지"를 보는 데 쓰입니다.
- 정책 본문은 저장하지 않습니다. SCP·RCP는 고객 소유의 정보이므로, 정책 본문은 관리 계정에 연결된 고객 자신의 S3 버킷에만 저장됩니다. Security Hero RMF 쪽 데이터베이스에는 그 정책이 있다는 사실과 저장 위치, 내용의 해시값만 남습니다.
- 계정 하나를 골라 보면 그 계정에 실제로 적용되는 정책을 조직 루트 → OU 체인 → 계정 순서로 볼 수 있습니다. 아무 정책도 안 걸린 단계도 "정책 없음"으로 그대로 표시됩니다 — 건너뛰면 실제보다 체인이 짧아 보이기 때문입니다. AWS가 기본으로 붙이는
FullAWSAccess도 걸려 있으면 그대로 나옵니다. - 사라진(삭제되거나 대상에서 빠진) 정책도 지워지지 않고 "제거됨"으로 남아, 과거 어느 시점에 어떤 제한이 걸려 있었는지 추적할 수 있습니다.
조직에서 SCP 또는 RCP 자체를 활성화하지 않았다면 그 타입의 정책은 애초에 존재할 수 없습니다. 이때 목록이 비어 있는 것은 "정책이 없다"가 아니라 "이 조직은 이 정책 타입을 쓰지 않는다"는 뜻이며, 화면에 어느 정책 타입이 활성화돼 있는지가 함께 표시됩니다. 이 표시를 반드시 함께 확인하세요 — 그냥 빈 목록만 보면 "가드레일이 전혀 없다"고 오해하기 쉽습니다.
9. 조직 대시보드
조직 프로젝트에 들어가면 계정 하나짜리 프로젝트의 대시보드 대신 조직 전체를 한 화면에서 보는 대시보드가 나타납니다. 여기에는 다음이 표시됩니다.
- 조직 점수 — 최근 성공한 평가가 있는 각 연결의 위험 점수를 단순 평균한 값입니다(버전 표기
org-v0). 계정 수·심각도 가중치를 반영한 정교한 산식이 아니라 첫 버전의 요약치이므로, 계정별 점수 편차가 큰 조직에서는 평균만으로 판단하지 말고 계정별 순위도 함께 보는 것을 권장합니다. - 계정 순위 — 연결(계정)별 점수·심각도별 finding 수·open 상태의 위험 식별자 수·평균 조치 시간(MTTR)을 나열합니다.
- 진행 현황판 — 연결마다 최근 동기화·평가·IAM 분석이 언제, 어떤 상태(성공/실패/건너뜀/실행 중/아직 없음)로 끝났는지와 전체 집계.
- 상위 위험 식별자 — 조직 전체에서 심각도·최근성 기준으로 상위 항목을 모아 보여 줍니다.
- 전체 실행 — 버튼 하나로 그룹에 속한 모든 연결에 동기화·평가·IAM 분석을 한 번에 걸 수 있습니다. 여러 연결에 걸친 실행은 하나의 묶음(batch)으로 묶여 진행 상황을 함께 추적할 수 있고, 앞서 설명한 대표 연결이 아닌 곳의 IAM 분석은 자동으로 건너뜁니다.
10. 조직 리포트
조직 리포트는 한 계정짜리 리포트(리포트 생성 참고)와 달리 그룹에 속한 모든 연결의 최근 성공 평가를 한데 모은 문서입니다.
- 경영진 요약(조직 점수·계정 순위)
- 계정별 절 — 계정마다 점수·심각도 분포·주요 finding
- 부록 — 리포트에 포함된 범위(연결 목록)·평가를 아직 한 번도 받지 않은 계정 목록·각 평가의 실행 시각
아직 평가를 받은 적 없는 계정은 리포트에서 빠지는 것이 아니라 "평가 없음"으로 명시됩니다. 내보내기 형식은 다른 리포트와 마찬가지로 PDF입니다.
11. 요금제와의 관계
Organization 10/50/200 플랜은 각각 계정 10개·50개·200개까지 연결할 수 있습니다(자세한 가격·비교는 구독 참고). 이 계정 수에는 관리 계정도 포함되므로, 관리 계정 하나만 연결한 시점에 이미 한도의 1개를 쓴 상태입니다. 한도를 넘는 계정을 연결하려면 더 큰 규모의 플랜으로 업그레이드해야 합니다.