Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Control Tower リージョン制限の仕組み JAWS-UG東京 ランチタイムLT会 #29
Search
濱口莉生
November 19, 2025
51
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Control Tower リージョン制限の仕組み JAWS-UG東京 ランチタイムLT会 #29
濱口莉生
November 19, 2025
More Decks by 濱口莉生
See All by 濱口莉生
AWS Security Agent触ってみた
hamaguchi323
1
550
【発見的統制・予防的統制周りのおさらい】 JAWS-UG東京 ランチタイムLT会 #27
hamaguchi323
0
100
JAWS-UG 東京 ランチタイムLT#20 登壇資料
hamaguchi323
1
73
MAWS#4 登壇資料
hamaguchi323
0
27
Featured
See All Featured
Mozcon NYC 2025: Stop Losing SEO Traffic
samtorres
1
250
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
600
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
16
2k
Distributed Sagas: A Protocol for Coordinating Microservices
caitiem20
333
22k
Leveraging LLMs for student feedback in introductory data science courses - posit::conf(2025)
minecr
1
290
B2B Lead Gen: Tactics, Traps & Triumph
marketingsoph
0
150
Templates, Plugins, & Blocks: Oh My! Creating the theme that thinks of everything
marktimemedia
31
2.8k
What’s in a name? Adding method to the madness
productmarketing
PRO
24
4.1k
Why Our Code Smells
bkeepers
PRO
340
58k
AI: The stuff that nobody shows you
jnunemaker
PRO
8
720
It's Worth the Effort
3n
188
29k
Context Engineering - Making Every Token Count
addyosmani
9
970
Transcript
クラウドで「ワクワク」を。 Excitement with the Cloud. Control Tower リージョン制限の仕組み 2025年11月20日 クラウドセントリック株式会社
濱口莉生
© Cloud Centric Corporation 2 クラウドで「ワクワク」を。 自己紹介 今年re:Inventに初参加します!
© Cloud Centric Corporation 3 クラウドで「ワクワク」を。 1. リージョン制限とは 2. リージョン制限の仕組み
3. 自動生成されるSCPの内容 4. 実際に制限したリージョンでリソースを作成してみる 5. 運用時の注意点 6. まとめ
© Cloud Centric Corporation 4 クラウドで「ワクワク」を。 1. リージョン制限とは リージョン制限 ・・・利用を許可するリージョンを限定し、それ以外のリージョンでの操作を拒否する仕組み
リージョン制限を行うことで得られるメリット ①データ管理/処理を行う国や地域を制限できる。 (医療データはローカリティに関する法律や規制の対象になることが多いらしい) ②不要なリージョンでのリソース作成を防ぎ、インシデントの発生やコスト増加を抑制。 ③管理対象のリージョンを明確化することで、運用・監査を簡素化。
© Cloud Centric Corporation 5 クラウドで「ワクワク」を。 2. リージョン制限の仕組み リージョン制限に関するコントロールは2種類存在する。 ①AWS-GR_REGION_DENY
ランディングゾーン設定でリージョン拒否設定を有効にすると、 自動的にSCPが作成され、Root OU(Control Tower管理下の全OU)に適用される。 コントロール ・・・ Control Towerの機能の一つで SCPやConfigなどがテンプレート化されたもの
© Cloud Centric Corporation 6 クラウドで「ワクワク」を。 2. リージョン制限の仕組み ②CT.MULTISERVICE.PV.1 Control
Catalogから手動で設定可能。 適用させたいOUが選択可能で、SCPのカスタマイズも可能
© Cloud Centric Corporation 7 クラウドで「ワクワク」を。 3. 自動生成されるSCPの内容 ・大阪、東京、バージニア、オハイオ、オレゴンを追加リージョンに設定した場合。 ・NotActionの中に指定されているアクションは使用可能。(主にグローバルサービスが指定されている。)
制限から除外するリージョン(追加リージョンに設定したリージョン) 制限から除外するアクション 制限から除外するロール(Control Towerが使用する ロールが指定されている)
© Cloud Centric Corporation 8 クラウドで「ワクワク」を。 4. 実際に制限したリージョンでリソースの作成を試みる 制限をかけたリージョンでVPCを作成しようとすると、SCPで弾かれることが確認できた。
© Cloud Centric Corporation 9 クラウドで「ワクワク」を。 5. 運用時の注意点 ・ OU単位のリージョン制限のコントロール(CT.MULTISERVICE.PV.1)はSecurity
OUには適用できない。 →Security OU内のAuditアカウント、Log Archiveアカウントではリソースのデプロイおよび管理は想定されていないため。 ・ 無効化したリージョンに既存リソースがあった場合は、閲覧、削除、変更ができなくなる。 →無効化する前に必ず確認を行う。 ・ 運用者用のロール、緊急アクセス用のロールをSCPの制限から除外しておく。
© Cloud Centric Corporation 10 クラウドで「ワクワク」を。 6. まとめ ・ リージョン制限に関するコントロールは2種類存在する。
→全OUに適用させるか、OUごとに制限を変えるかで使い分けを行う。 ・ 要件に沿ってどのアカウント、どのOUに適用させるか、どのリージョンを使用するかを慎重に決める。 ・ コントロールを適用できないOU、アカウントがあるので注意が必要。
クラウドで「ワクワク」を。 Excitement with the Cloud.