Upgrade to Pro — share decks privately, control downloads, hide ads and more …

JAWS-UG Kobe - Landing Zone Accelerator (LZA) o...

Avatar for arap / 0air arap / 0air
February 21, 2026
59

JAWS-UG Kobe - Landing Zone Accelerator (LZA) on AWS を触ってみる

2026年2月19日のJAWS-UG Kobeにて「 Landing Zone Accelerator (LZA) on AWS を触ってみる」という登壇をしました

Avatar for arap / 0air

arap / 0air

February 21, 2026
Tweet

More Decks by arap / 0air

Transcript

  1. マルチアカウント環境が欲しいけど・・・ • 逐一ベストプラクティスを調査するのがしんどい • セットアップ負荷を減らしたい • 設計上考慮点が多すぎる ◦ Organizations, OU,

    SCP, Security Hub, GuardDuty, ログ証跡集約 など • とにかくゼロから構築するのは無理 → そんなときに使えるのが Landing Zone Accelarator (LZA) on AWS こんな悩みありませんか
  2. Landing Zone Accelerator (LZA) とは • ⽶国の国防情報システム局 (DISA) の Secure

    Cloud Computing Architecture (SCCA)に準拠したランディングゾーンをデプロイするために作られたもの • LZA⾃体の料⾦は無料(使うリソースに課⾦) • AWS CDK製のOSS。GitHubで配布されている ◦ https://github.com/awslabs/landing-zone-accelerator-on-aws/tree/m ain • 35以上のAWSサービスに対応しておりControl Towerと組み合わせも◎ • v1.0の公開は2022年5⽉。v1.14.3の公開は先週と現役 ◦ AWS Transformを組み合わせてオンプレミスネットワーク展開にも使え るようになりました ◦ https://dev.classmethod.jp/articles/reinvent2025-mam222-arap/
  3. Landing Zone Accelerator (LZA) とは 全体像 CFnで Installer Pipeline を

    デプロイ ↓ Installerが Core Pipeline を デプロイ ↓ Core Pipeline がYAMLに 基づくリソースを展開
  4. LZAがデプロイしてくれるもの • ID & アクセス管理: IAM, Identity Center, Organizations, Directory

    Service, RAM • 検知: Security Hub, GuardDuty, CloudWatch, Config, CloudTrail, VPC Flow Logs • インフラ保護: Network Firewall, VPC, Systems Manager • データ保護: Macie, KMS, Certificate Manager, VPN • インシデント対応: Detective, Config Rules • コンプライアンス: Audit Manager → YAMLのみでアカウントに展開できるので、管理が楽 Landing Zone Accelerator (LZA) とは
  5. 所感&まとめ LZA 良い点 - Control Tower だけでは⼿が届かない部分を補完してくれる(35+サービス) - OSSなのでカスタマイズの⾃由度が⾼い LZA

    ⼤変な点 - 初回デプロイに時間がかかる(パイプライン全体で数時間) - 検証で6時間くらい掛かりました… - YAML設定の項⽬が多く、最初は何を設定すべきか迷う - エラー時のデバッグは CodeBuild のログを追う必要あるため慣れてないと✕ → マルチアカウント管理の柔軟性に課題がある⽅は是⾮お試しください!
  6. 掛かるコストは$430.22(⼀般的な利⽤) https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-a ws/cost.html ⽀配的なリソース - Amazon VPC (TGW, Endpoint): $175.35

    - AWS CloudTrail (PaidEvents): $99.00 - AWS KMS (CMK): $44.56 - AWS Security Hub (Check): $30.00 ※ このため、ただの検証であれば料⾦はそこまで発⽣しない 余談
  7. 参考 Landing Zone Accelerator on AWS - Config Reference https://awslabs.github.io/landing-zone-accelerator-on-aws/latest/

    Landing Zone Accelerator の概要 https://docs.aws.amazon.com/ja_jp/prescriptive-guidance/latest/secure-arch itecture-dod/lza-overview.html GitHub https://github.com/awslabs/landing-zone-accelerator-on-aws