Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
JAWS-UG Kobe - Landing Zone Accelerator (LZA) o...
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
arap / 0air
February 21, 2026
460
0
Share
JAWS-UG Kobe - Landing Zone Accelerator (LZA) on AWS を触ってみる
2026年2月19日のJAWS-UG Kobeにて「 Landing Zone Accelerator (LZA) on AWS を触ってみる」という登壇をしました
arap / 0air
February 21, 2026
More Decks by arap / 0air
See All by arap / 0air
AIにより大幅に強化された AWS Transform Customを触ってみる
0air
0
670
今日からはじめるAWSマルチアカウント戦略(登壇資料)
0air
0
520
re_Growth 2025 - 移行だけじゃない! AWS Transform に関するアップデートを紹介
0air
0
850
KAGのLT会 #8 - 東京リージョンでGAしたAmazon Q in QuickSightを使って、報告用の資料を作ってみた
0air
0
400
DevelopersIO 2025 Osaka - 生成AI×AWSコスト最適化のススメ
0air
0
790
CCoE実践者コミュニティ関西 #7 - arap - Amazon Bedrock クロスリージョン推論とリージョン制限について
0air
2
810
【大阪開催】 AWS re:Inforce 2025 振り返り勉強会「AWS WAF と Certificate Manager のアップデートを試してみた」
0air
0
380
midosuji.tech #6 - arap - Amazon Q Developer CLI ショートラボ(Vibe Coding)
0air
0
520
3分で理解する Amazon Q Developer: transform for VMware Workloads
0air
0
830
Featured
See All Featured
Test your architecture with Archunit
thirion
1
2.2k
Facilitating Awesome Meetings
lara
57
6.9k
Leo the Paperboy
mayatellez
7
1.8k
Impact Scores and Hybrid Strategies: The future of link building
tamaranovitovic
0
290
Introduction to Domain-Driven Design and Collaborative software design
baasie
1
800
10 Git Anti Patterns You Should be Aware of
lemiorhan
PRO
659
62k
Bridging the Design Gap: How Collaborative Modelling removes blockers to flow between stakeholders and teams @FastFlow conf
baasie
0
560
CSS Pre-Processors: Stylus, Less & Sass
bermonpainter
360
30k
The MySQL Ecosystem @ GitHub 2015
samlambert
251
13k
Git: the NoSQL Database
bkeepers
PRO
432
67k
Have SEOs Ruined the Internet? - User Awareness of SEO in 2025
akashhashmi
0
350
Build The Right Thing And Hit Your Dates
maggiecrowley
39
3.1k
Transcript
クラスメソッド株式会社 arap!! Landing Zone Accelerator (LZA) on AWS を触ってみる
荒平 祐次 (Arahira Yuji) クラスメソッド株式会社 クラウド事業本部 コンサルティング部 VMware vExpert 2021-2025,
Japan AWS Top Engineer 2025, AWS Community Builder (Serverless)
マルチアカウント環境が欲しいけど・・・ • 逐一ベストプラクティスを調査するのがしんどい • セットアップ負荷を減らしたい • 設計上考慮点が多すぎる ◦ Organizations, OU,
SCP, Security Hub, GuardDuty, ログ証跡集約 など • とにかくゼロから構築するのは無理 → そんなときに使えるのが Landing Zone Accelarator (LZA) on AWS こんな悩みありませんか
Landing Zone Accelerator (LZA)
Landing Zone Accelerator (LZA) とは • ⽶国の国防情報システム局 (DISA) の Secure
Cloud Computing Architecture (SCCA)に準拠したランディングゾーンをデプロイするために作られたもの • LZA⾃体の料⾦は無料(使うリソースに課⾦) • AWS CDK製のOSS。GitHubで配布されている ◦ https://github.com/awslabs/landing-zone-accelerator-on-aws/tree/m ain • 35以上のAWSサービスに対応しておりControl Towerと組み合わせも◎ • v1.0の公開は2022年5⽉。v1.14.3の公開は先週と現役 ◦ AWS Transformを組み合わせてオンプレミスネットワーク展開にも使え るようになりました ◦ https://dev.classmethod.jp/articles/reinvent2025-mam222-arap/
Landing Zone Accelerator (LZA) とは 全体像 CFnで Installer Pipeline を
デプロイ ↓ Installerが Core Pipeline を デプロイ ↓ Core Pipeline がYAMLに 基づくリソースを展開
6つの必須ファイル + 1つのオプション設定で定義する Landing Zone Accelerator (LZA) とは
LZAがデプロイしてくれるもの • ID & アクセス管理: IAM, Identity Center, Organizations, Directory
Service, RAM • 検知: Security Hub, GuardDuty, CloudWatch, Config, CloudTrail, VPC Flow Logs • インフラ保護: Network Firewall, VPC, Systems Manager • データ保護: Macie, KMS, Certificate Manager, VPN • インシデント対応: Detective, Config Rules • コンプライアンス: Audit Manager → YAMLのみでアカウントに展開できるので、管理が楽 Landing Zone Accelerator (LZA) とは
デプロイしてみた (v1.14.3)
Deployment of LZA GitHubのSettingsからトークンを⽣成しておく
Deployment of LZA Secrets Managerの “accelerator/github-token” にトークンを保存
Deployment of LZA ドキュメントにデプロイボタンがあります LZA - Implementation Guide https://docs.aws.amazon.com/j a_jp/solutions/latest/landing-zo
ne-accelerator-on-aws/step-1.-l aunch-the-stack.html
Deployment of LZA CloudFormationをデプロイしてみます
Deployment of LZA 指⽰に沿ってパラメータを埋めます(管理アカウントのEmailなど)
Deployment of LZA ほとんどデフォルトで問題ないと思います(既存のRepoを使う場合は別)
Deployment of LZA パラメータ不備でエラーが出ても泣かないこと(*Secrets Manager不備)
Deployment of LZA S3バケット内に設定ファイルが配置されます
Deployment of LZA 必要に応じてこのYAMLを編集する 要件によって細かいカスタマイズが可能
Deployment of LZA パイプラインをデプロイしてみる → ⾒慣れないエラー。。。
Deployment of LZA エラーの原因は既存Control Tower Landing Zoneのホームリージョンと LZA実⾏リージョンの不⼀致でした ‧‧‧という形で、ひとつずつエラーを潰していく必要あり (ドキュメントにわざわざトラブルシュートについて触れているということは、何かしら引っ掛かる⼈が多いのかな)
既存のOUがある場合は、追記しておかないとエラーになります Deployment of LZA
YAMLの内容を読み取り、Control Tower の OU 登録(Enroll)が実施される 既存OUや新規設定OUが多いほど時間が掛かる ※ 1OUにつき2~4分ほど? ※ ドキュメントでは最⼩限で45分掛かると記載
https://docs.aws.amazon.com/ja_jp/solutions/latest/landing-zone-accelerato r-on-aws/step-2.-await-initial-environment-deployment.html Deployment of LZA
デプロイ時に承認を有効にしていた場合はレビューステップを挟める Deployment of LZA
無事、デプロイまでオールグリーンとなりました Deployment of LZA
LZAのデプロイが終わると各メンバーアカウントにCMKが配布されます Deployment of LZA
⼀部のリソースデプロイにはLambda(Node.js 22.x)を内部的に利⽤ Deployment of LZA
所感&まとめ
所感&まとめ LZA 良い点 - Control Tower だけでは⼿が届かない部分を補完してくれる(35+サービス) - OSSなのでカスタマイズの⾃由度が⾼い LZA
⼤変な点 - 初回デプロイに時間がかかる(パイプライン全体で数時間) - 検証で6時間くらい掛かりました… - YAML設定の項⽬が多く、最初は何を設定すべきか迷う - エラー時のデバッグは CodeBuild のログを追う必要あるため慣れてないと✕ → マルチアカウント管理の柔軟性に課題がある⽅は是⾮お試しください!
掛かるコストは$430.22(⼀般的な利⽤) https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-a ws/cost.html ⽀配的なリソース - Amazon VPC (TGW, Endpoint): $175.35
- AWS CloudTrail (PaidEvents): $99.00 - AWS KMS (CMK): $44.56 - AWS Security Hub (Check): $30.00 ※ このため、ただの検証であれば料⾦はそこまで発⽣しない 余談
参考 Landing Zone Accelerator on AWS - Config Reference https://awslabs.github.io/landing-zone-accelerator-on-aws/latest/
Landing Zone Accelerator の概要 https://docs.aws.amazon.com/ja_jp/prescriptive-guidance/latest/secure-arch itecture-dod/lza-overview.html GitHub https://github.com/awslabs/landing-zone-accelerator-on-aws
None