Cloud Governance / Security

AWS Multi-Account Governance & Identity

Governança centralizada, identidade federada e automação para um ambiente AWS multi-account.

AWS OrganizationsIAM Identity CenterIAMSCPTerraformGitLab CI/CD
01

Visão geral

Estruturação e automação de componentes de governança e identidade para um ambiente AWS com múltiplas contas.

02

Contexto

A administração isolada de contas aumentava a complexidade, as inconsistências de segurança e o esforço para aplicar políticas corporativas.

03

Desafio

Evoluir para um modelo centralizado, auditável e automatizado sem eliminar a autonomia necessária entre diferentes responsabilidades e workloads.

04

Minha atuação

  • Arquitetura de AWS Organizations e estrutura organizacional
  • IAM Identity Center e permission sets
  • Service Control Policies e guardrails
  • Automação com Terraform, versionamento e CI/CD
  • Participação na evolução da estratégia de landing zone
05

Arquitetura

A organização foi estruturada em unidades com responsabilidades distintas, separando segurança, serviços compartilhados e workloads de produção e não produção.

Arquitetura conceitual — detalhes intencionalmente generalizados
AWS Organization
Organizational Units
Security / Shared Services
Production / Non-Production
IAM Identity CenterSCP Guardrails
Git
CI/CD
Terraform
06

Decisões técnicas

  • Centralização da identidade e redução de acessos permanentes
  • Separação de responsabilidades por unidades organizacionais
  • Guardrails aplicados nos níveis adequados
  • Revisão de mudanças por código e pipeline
07

Segurança e governança

O modelo combinava identidade centralizada, menor privilégio e políticas organizacionais preventivas.

08

Automação

Terraform e CI/CD formavam a camada de automação e revisão, reduzindo divergências entre configuração planejada e aplicada.

09

Desafios de engenharia

O principal cuidado foi equilibrar governança central com exceções justificadas, sem criar controles excessivamente rígidos ou difíceis de operar.

10

Resultados

  • Governança mais consistente entre contas
  • Acessos e políticas com maior rastreabilidade
  • Base preparada para evolução contínua da landing zone