type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

AWSでのリージョン制限に関する知識

AWS環境で特定のリージョン外の操作を制御することは、セキュリティとコスト管理において重要です。以下は、このテーマに関連する主要なポイントです。

1. AWS OrganizationsとSCP(サービスコントロールポリシー)

  • 概要: SCPはAWS Organizations内のすべてのアカウントで許可される操作を制御するポリシーです。
  • 特徴:
    • IAMポリシーとは異なり、すべてのユーザー、ロール、サービスに適用。
    • 指定されたリージョン外でのリソース作成や操作を簡単に拒否可能。
  • 適用例:
    • 承認されたリージョン外でのリソースデプロイを防止。
    • 例えば、"aws:RequestedRegion"条件キーを使用して特定リージョンの操作を制限。

2. AWS Control Tower

notion image
notion image
  • 概要: AWS環境のガバナンスとアカウント管理を簡素化するサービス。
  • 利点:
    • 複数のアカウントを一元管理。
    • OU(組織単位)ごとにポリシー適用が可能。
    • SCPの作成と管理をサポート。
  • 適用例:
    • 新規アカウント作成時に自動的にリージョン制限を適用。

3. IAMポリシーの制約

  • 制限: IAMポリシーは個々のアカウント、ユーザー、またはロールにのみ適用され、組織全体の一貫したガバナンスには不向き。

4. AWS Security Hubの役割

  • 概要: セキュリティ基準の監視とアラートを提供。
  • 制約: アクセス制御や操作の強制には適していない。

重要なポイント:
  • SCPを活用すると、特定リージョン外での操作を包括的に制御可能。
  • AWS Control Towerは、スケーラブルなアカウント管理とポリシー適用を実現。
  • IAMポリシーやSecurity Hubは、特定用途には役立つがリージョン制限には不十分。
 

ランディングゾーンとは?

ランディングゾーンとは、AWSで新しいアカウントやシステムを安全かつ効率的に運用するための「整った環境」のことです。
たとえるなら、 「新しい家を建てるために、最初に整備された土地」 です。

たとえ話: 家を建てるときのランディングゾーン

  1. 土地の整備
    1. 家を建てる前に、水道や電気の配線、地盤の整備をしますよね。
      → AWSでは、ネットワーク設定(VPCやサブネット)やセキュリティルール(IAMポリシーやSCP) がこれに当たります。
  1. インフラの準備
    1. さらに、家の設計に合わせて基礎を作ります。例えば、どこにキッチンを置くか、玄関を作るかなどを決めます。
      → AWSでは、ログ管理、セキュリティ監視、共有アカウントの設定 などがこの部分です。
  1. テンプレートの用意
    1. 同じ設計の家を複数建てたい場合、あらかじめテンプレートを用意しておくと楽になります。
      → AWSでは、CloudFormationやService Catalog を使って新しいアカウントを簡単にセットアップできます。
  1. 安心して家を建て始める
    1. 土地が整備され、基礎ができていれば、安全でスムーズに家を建て始められます。
      → AWSでは、ランディングゾーンが整っていれば、新しいアカウントをすぐに運用開始できます。

AWSのランディングゾーンの主な要素

  • AWS Control Tower: ランディングゾーンを簡単に作成・管理するサービス。
  • VPCとネットワーク設定: 各アカウントの通信環境を整備。
  • セキュリティポリシー: ガードレールとしてSCPを適用。
  • ログと監視: CloudTrailやAWS Configを使った監視基盤。

要点

AWSランディングゾーンは、AWS環境で「最初に作る基盤」であり、
安全・効率的に運用するための出発点 を提供するものです。

実践

一問道場

質問 #270

トピック 1
ある企業が事業を拡大しています。この企業は、複数のAWSリージョンで数百の異なるAWSアカウントにリソースを分ける計画を立てています。ソリューションアーキテクトは、指定されたリージョン外での操作を拒否するソリューションを推奨する必要があります。
どのソリューションがこれらの要件を満たしますか?
A. 各アカウントにIAMロールを作成する。アカウント用に承認されたリージョンのみを含む条件付き許可のIAMポリシーを作成する。
B. AWS Organizationsで組織を作成する。各アカウント用にIAMユーザーを作成する。アカウントがインフラをデプロイできないリージョンへのアクセスをブロックするポリシーを各ユーザーにアタッチする。
C. AWS Control Towerランディングゾーンを起動する。OU(組織単位)を作成し、承認されたリージョン外でのサービス実行を拒否するSCP(サービスコントロールポリシー)をアタッチする。
D. 各アカウントでAWS Security Hubを有効にする。アカウントがインフラをデプロイできるリージョンを指定するコントロールを作成する。

解説

正解: C. AWS Control TowerとSCPの活用

理由:

  1. AWS OrganizationsとSCPの活用
      • サービスコントロールポリシー (SCP) により、指定リージョン外での操作を確実に拒否できる。
      • SCPはすべてのIAMユーザーとロールに適用されるため、漏れがない。
  1. AWS Control Towerのメリット
      • 組織の管理を簡素化し、数百のアカウントを効率的にセットアップ。
      • リージョン制限やガバナンスを一元管理可能。

他の選択肢の問題点:

  • A: IAMポリシーはSCPほど包括的ではなく、IAMユーザーやロールに適用される制約が限定的。
  • B: IAMユーザー管理は煩雑で、ガバナンスの適用範囲が狭い。
  • D: AWS Security Hubは監視ツールであり、アクセス制御には不向き。
Cのソリューションは、スケーラブルかつ強力なリージョン制限を実現する最適な選択肢です。
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
271-AWS SAP AWS 「理論・実践・一問道場」GraphQL API269-AWS SAP AWS 「理論・実践・一問道場」AWS Service Catalog
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
35条書面-64問-1
2025年6月13日
TOKYO自習島
2025年6月10日
平成26年秋期 午後問1
2025年6月6日
令和5年秋期 午後問1
2025年6月6日
令和2年秋期 午後問1
2025年6月6日
業務上の規制-87問-1
2025年6月4日
公告

🎉 欢迎访问我的博客 🎉

🙏 感谢您的支持 🙏

📅 本站自 2024年9月1日 建立,致力于分享在 IT・MBA・不动产中介 等领域的学习与实践,并推动 学习会 的自主开展。
📖 博客语言使用比例
🇯🇵 日语 90% 🇨🇳 中文 8% 🇬🇧 英语 2%

📚 主要内容

💻 IT・系统与开发

  • 系统管理:Red Hat 等
  • 容器与编排:Kubernetes、OpenShift
  • 云计算:AWS、IBM Cloud
  • AI 入门:人工智能基础与实践
  • 技术笔记与考证经验

🏠 不动产 × 宅建士

  • 宅建士考试笔记

🎓 MBA 学习笔记

  • 管理学、经济学、财务分析等

🔍 快速查找内容(标签分类)

由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
📌 定期更新,欢迎常来看看!
📬 有任何建议或想法,也欢迎留言交流!