$30 off During Our Annual Pro Sale. View Details »

20230930_JAWS-FESTA_REJECT-CON_ControlTower

h-ashisan
September 30, 2023

 20230930_JAWS-FESTA_REJECT-CON_ControlTower

h-ashisan

September 30, 2023
Tweet

More Decks by h-ashisan

Other Decks in Technology

Transcript

  1. AWS Control Towerでセキュアでスケーラブルな
    AWS環境を作るとき 困るポイントn選
    1

    View Slide

  2. 2
    自己紹介
    ● 名前
    ○ 芦沢広昭 / あしざわひろあき
    ● 所属
    ○ クラスメソッド株式会社
    ○ AWS事業本部コンサルティング部
    ● 普段の業務
    ○ AWS技術支援
    (設計構築 / コンサルティング)

    View Slide

  3. 3
    アジェンダ
    ● 前置き 【2〜3分】
    ● AWS Control TowerでセキュアでスケーラブルなAWS環境
    を作るとき 困るポイント n選 【時間の余す限り】
    ● まとめ

    View Slide

  4. 4
    話すこと
    ● AWS Control Towerを設計・構築する上でこれまで
    出会ったハマりどころの紹介 (n連発!)
    ○ ケースごとに簡易なアーキテクチャ図 1枚
    ○ 回避方法や代替の実装例もフォロー

    View Slide

  5. 5
    話さないこと
    ● AWSマルチアカウント運用に関する基礎的なこと
    ● 各AWSサービスの詳細な説明
    ● 具体的な実装方法

    View Slide

  6. 6
    挨拶です
    みなさん、AWSのマルチアカウント運用
    していますか???

    View Slide

  7. 7
    AWS Control Tower
    AWSのベストプラクティスに基づいた
    セキュアでスケーラブルなマルチアカウント環境を
    自動でセットアップできるサービス

    View Slide

  8. 8
    AWS Control Towerで実装されるアーキテクチャ

    View Slide

  9. 9
    私のイメージ

    View Slide

  10. 10
    強い子に育てたい

    View Slide

  11. 11
    では、どう育てていったらいいのか?

    View Slide

  12. 12
    マルチアカウントなAWSの育成方針はいっぱい

    View Slide

  13. 13
    ただ... こんなケースで困ってしまいがち

    View Slide

  14. 14
    主題の「困るポイント」とは
    複数の機能を同じ環境に設定したときに
    機能同士が「喧嘩」して
    期待した結果とならないこと

    View Slide

  15. 15
    それでは...
    ここから本題がスタート!

    View Slide

  16. 16
    組織のCloudTrailとメンバー側でのログ利用

    View Slide

  17. 17
    オプトインリージョンとガードレール

    View Slide

  18. 18
    Identity Centerの委任管理者とアクセス許可セット

    View Slide

  19. 19
    Identity Centerの外部IDソース指定

    View Slide

  20. 20
    リージョン拒否SCP と Org統合Security Hub

    View Slide

  21. 21
    Org統合したDetectiveとメンバーアカウント

    View Slide

  22. 22
    その他紹介できなかった困りごと
    ● IAM Identity Centerの許可セットの管理と最小権限の
    原則の徹底
    ● 検出のコントロールは Security Hub を使うべきか Control
    Tower 管理のセキュリティ基準を使うべきか?
    など...

    View Slide

  23. 23
    まとめ
    AWSマルチアカウント環境を育てていくと
    想定していない問題も起きうる!
    うまいことやってこう!
    (答え) n = 6

    View Slide

  24. 24

    View Slide