Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
AWS SSO でログインを簡単に〜IAMユーザ管理をしたくない〜
Search
wkm2
February 24, 2022
Technology
1
550
AWS SSO でログインを簡単に〜IAMユーザ管理をしたくない〜
JAWS-UG 名古屋 情シス会 登壇資料
https://jawsug-nagoya.doorkeeper.jp/events/132953
wkm2
February 24, 2022
Tweet
Share
More Decks by wkm2
See All by wkm2
AWSネイティブなセキュリティを考える
wkm2
1
260
KAGが関わるアカウント全てにSecurity Hubを導入した(い)話
wkm2
0
120
地方在住フルリモートワークエンジニアのリアル 〜ジモトで_活きる_エンジニアライフ〜
wkm2
1
580
Keynote以外のアップデートピックアップ!
wkm2
1
100
Bedrock素人がKnowledgeBaseでRAGを構築するまで
wkm2
2
360
EC2を再起動したいがためにNew Relicを使った話
wkm2
1
360
ネットワークサービスフル活用で実現するハイブリッド構成 〜コープさっぽろのネットワーク全体像〜
wkm2
2
1.8k
固定IPでLambdaにHTTPリクエストを投げる経路を試してみた
wkm2
1
750
AWS SSOとGoogle Idpのおいしい関係 ~ QuickSightに楽してログインしたい ~
wkm2
0
1.3k
Other Decks in Technology
See All in Technology
日本MySQLユーザ会ができるまで / making MyNA
tmtms
1
350
どっちの API SHOW?SharePoint 開発における SharePoint REST API Microsoft Graph API の違い / Which API show? Differences between Microsoft Graph API and SharePoint REST API
karamem0
0
100
Proxmox VE超入門 〜 無料で作れるご自宅仮想化プラットフォームブックマークする
devops_vtj
0
120
ドメインイベントを活用したPHPコードのリファクタリング
kajitack
2
1.1k
RAGの基礎から実践運用まで:AWS BedrockとLangfuseで実現する構築・監視・評価
sonoda_mj
0
430
Keynote - KCD Brazil - Platform Engineering on K8s (portuguese)
salaboy
0
120
30代エンジニアが考える、エンジニア生存戦略~~セキュリティを添えて~~
masakiokuda
4
2k
大規模プロジェクトにおける 品質管理の要点と実践 / 20250327 Suguru Ishii
shift_evolve
0
270
モノリスの認知負荷に立ち向かう、コードの所有者という思想と現実
kzkmaeda
0
110
KCD Brazil '25: Enabling Developers with Dapr & Backstage
salaboy
1
120
DevinはクラウドエンジニアAIになれるのか!? 実践的なガードレール設計/devin-can-become-a-cloud-engineer-ai-practical-guardrail-design
tomoki10
3
1.3k
Go の analysis パッケージで自作するリファクタリングツール
kworkdev
PRO
1
410
Featured
See All Featured
Facilitating Awesome Meetings
lara
53
6.3k
Product Roadmaps are Hard
iamctodd
PRO
52
11k
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
118
51k
Fontdeck: Realign not Redesign
paulrobertlloyd
83
5.4k
How to Think Like a Performance Engineer
csswizardry
22
1.5k
Thoughts on Productivity
jonyablonski
69
4.5k
Building Better People: How to give real-time feedback that sticks.
wjessup
367
19k
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
22
2.6k
Refactoring Trust on Your Teams (GOTO; Chicago 2020)
rmw
34
2.9k
Building a Scalable Design System with Sketch
lauravandoore
462
33k
Making Projects Easy
brettharned
116
6.1k
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
47
5.3k
Transcript
AWS SSO でログインを簡単に 〜IAMユーザ管理をしたくない〜 生活協同組合コープさっぽろ デジタル推進本部 システム部 若松 剛志
Who am I ? 生活協同組合コープさっぽろ デジタル推進本部 インフラチームリーダー
若松 剛志 インフラエンジニア/マネージャー AWS Certified 12冠 SES会社→アイレット(cloudpack)→コープさっぽろ 秋田→新潟→東京→北海道 好きなサービス:Transit Gateway 好きな日本酒:喜久酔 @t_wkm2
ノリで北海道に移住しちゃいました! Who am I ?
@t_wkm2
コープさっぽろって何?
コープさっぽろって何? 生活共同組合の北海道版(札幌だけじゃない!)
コープさっぽろって何? 生活共同組合の北海道版(札幌だけじゃない!)
コープさっぽろって何? 生活共同組合の北海道版(札幌だけじゃない!)
コープさっぽろって何? 生活共同組合の北海道版(札幌だけじゃない!) 生活に関わることを いろいろやってます!!
ユーザがユーザの体験を作る • ユーザ企業の中のユーザが作る側に回るのは価値がある • デジタルの民主化、DXの種がここにある • そんなコープのDXが紹介されている コープさっぽろDX(note)はこちら↓
Single Sign-On
Single Sign-On Wikipedia より シングルサインオン(英語:Single Sign-On、略称:SSO)は、一度 のユーザ認証処理によって独立した複数のソフトウェアシステム 上のリソースが利用可能になる特性である。 この特性によって、ユーザはシステムごとにユーザIDとパスワード の組を入力する必要がなくなる。
Single Sign-On Wikipedia より シングルサインオン(英語:Single Sign-On、略称:SSO)は、一度 のユーザ認証処理によって独立した複数のソフトウェアシステム 上のリソースが利用可能になる特性である。 この特性によって、ユーザはシステムごとにユーザIDとパスワード の組を入力する必要がなくなる。
つまり、1つのアカウント認証で いろんなサービス使えますよと
AWS Single Sign-On (SSO)
AWS Single Sign-On (SSO) AWSサービスの1つで、ユーザを一元管理し、AWSアカウントや 各種SaaSへのアクセスが可能 Client AWS SSO
コープさっぽろが AWS SSOを導入した理由
コープさっぽろがAWS SSOを導入した理由 • とにかくAWSアカウントが多い • いつも使ってるGoogleアカウントでログインしたい • 多くの非システム部ユーザーがQuickSightを使いたい
コープさっぽろがAWS SSOを導入した理由 • とにかくAWSアカウントが多い 今何アカウントあるっけ? とある メンバーY
コープさっぽろがAWS SSOを導入した理由 • とにかくAWSアカウントが多い 今何アカウントあるっけ? 193 ひえっ とある メンバーY ※2022/2現在
コープさっぽろがAWS SSOを導入した理由 • とにかくAWSアカウントが多い ◦ AWSアカウントを以下のように切っている。 ▪ システム単位 ▪ 環境単位(本番、ステージング、開発)
◦ 当然のようにアカウント数がめっちゃ増える
コープさっぽろがAWS SSOを導入した理由 • いつも使ってるGoogleアカウントでログインしたい ◦ コープさっぽろはGoogle Workspaceを中心に仕事をして いる ◦ 当然IdpもGoogle
Idpを利用したい ◦ Google Idpを直接AWSアカウントにSAML連携すると管 理が煩雑すぎて頭がおかしくなる
コープさっぽろがAWS SSOを導入した理由 • 多くの非システム部ユーザーがQuickSightを使いたい ◦ QuickSightを店長に公開して売上の速報などを見せたい ◦ 異動も多いのでアカウント管理が面倒 ◦ 先の理由によりGoogle
Idpを利用したい ◦ 先の理由により頭がおry(
コープさっぽろの AWS SSO利用例
コープさっぽろのAWS SSO利用例 Google Idpと連携して以下のような構成としている Client AWS SSO Amazon QuickSight Google
Idp AWS Management Console
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 1. AWS SSOのポータルっぽい画面へGoogleアカウントでログ イン
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 2. AWS SSOのポータル画面へログイン
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 2. AWS SSOのポータル画面へログイン
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 2. AWS SSOのポータル画面へログイン
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 3. ロールを選んでログイン
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 4. おなじみAWSマネージメントコンソールへ
コープさっぽろのAWS SSO利用例 QuickSightへのログイン手順 1. AWS SSOのポータルっぽい画面へGoogleアカウントでログ イン
コープさっぽろのAWS SSO利用例 QuickSightへのログイン手順 2. AWS SSOのポータル画面へログイン
コープさっぽろのAWS SSO利用例 AWSマネコンへのログイン手順 3. おなじみAWSマネージメントコンソールへ
めっちゃ楽
コープさっぽろのAWS SSO利用例 ここが便利だAWS SSO • AWSログイン用スプシからの解放 • IAMユーザー/QuickSightアカウント管理からの解放
コープさっぽろのAWS SSO利用例 ここが辛いよAWS SSO • Google連携が正式にサポートされていない • IAMロールの細かい機能が使えない • OUが扱いづらい
Google連携が正式にサポートされていない • awslabs/ssosync ◦ AWS謹製GoogleSCIMツール ◦ GitHubで公開されている (https://github.com/awslabs/ssosync) ◦ Lambdaを定期実行してGoogle↔AWS
SSOのユーザ同 期を行う ◦ SAMテンプレートを含んでおり、簡単に展開可能
Google連携が正式にサポートされていない • 定期実行 • ログイン Client AWS SSO Amazon QuickSight
Google Idp AWS SSO Google Idp AWS Lambda IDをコピー IDを取得 AWS Management Console
IAMロールの細かい機能が使えない AWS SSOだとIAMの Permission Boundaryとかカ スタマー管理ポリシーは使え なかったよ マジかよ ※2022/2現在 とある
メンバーY
IAMロールの細かい機能が使えない • IAMロールはAWS SSOから自動生成するしかない • 自動生成されてIAMロールはイジれない • カスタマー管理ポリシーは使えない • Permission
Boundaryは使えない
OUが扱いづらい • AWSアカウントを扱うときはOU単位にしたい • がしかし、権限付けがOU単位でできない • それってどういうことか
OUが扱いづらい • とにかくAWSアカウントが多い 何アカウントに権限必要? 193 ひえっ とある メンバーY ※2022/2現在
アップデート期待してます!
まとめ • GoogleアカウントでAWSにログインしている • ログインするだけならめっちゃ楽 • IAM周りはもう少しこなれてほしい • Google連携正式対応待ってます!
We are hiring !! コープさっぽろではエンジニアを募集しています!! 転職ついでに北海道移住最高ですよ!!