
Landing zone multi-cuenta AWS para PYMES que crecen
Separar prod/dev/billing con AWS Organizations sin consultora de un millón.
PYMES boricuas que empiezan con una cuenta AWS única — prod y dev mezclados, root keys en .env compartido, billing opaco — escalan hasta incidente o auditoría obliga separación. Landing zone multi-cuenta no requiere Control Tower enterprise day one; AWS Organizations con OU structure lite es alcanzable en semanas. El AWS Security Blog documenta patrones de multi-account security — adopte versión SMB.
Estructura mínima: Management account solo billing y Organizations; OU Production, Development, Security (logs + GuardDuty admin); cuentas separadas por ambiente crítico. SSO (IAM Identity Center) con grupos Developers, Admins, ReadOnly — MFA enforced. Nunca operar prod desde root.
Service Control Policies: deny root actions, restrict regions si solo usa us-east-1, prevent disabling CloudTrail. Centralize logs en cuenta Security con S3 bucket policy restrictiva. Bruce Schneier recomienda fail-safe defaults — SCPs son guardrails cuando alguien intenta "shortcut temporal" que dura años.
Empresas mainland con operación PR a menudo heredan cuenta compartida con vendor local — landing zone clarifica ownership y acceso para audits PCI/HIPAA. Cost allocation tags cross-account en Cost Explorer simplifica FinOps.
No over-engineer: tres cuentas bien gobernadas superan diez cuentas caóticas. Revise quarterly access review en SSO; offboarding vendor debe revocar en minutos, no cuando "acordamos en la reunión". Multi-account es inversión en madurez, no vanity arquitectura.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


