Upgrade to Pro — share decks privately, control downloads, hide ads and more …

AWS さん!IAM Identity Center 前提のサービス多すぎひん?

kazzpapa3
January 25, 2025

AWS さん!IAM Identity Center 前提のサービス多すぎひん?

2025年1月25日に開催された [誰でも参加OK!] AWS re:Invent 2024 recap サーバーレス ハンズオン( https://jawsugdei.connpass.com/event/340104/ )で飛び込み LT をした際の資料です。

当日のメインイベントの Workshop で AWS の SA さんが講師として来てくださっていたので、質問に繋げたかった意向もあり、その場で資料を作成して飛び込み LT をさせていただいたので、内容は少々雑ですが、以下のようなアプローチができないかの机上検討と実際に構築をしてみた内容が背景となっています。

- IAM Identity Center の利用が前提のサービスで、既存の IAM Identity Center 利用リージョンと異なるリージョンで先行で利用開始となった新サービスがあるような場合に試しにくい
- ユーザーディレクトリを IAM Identity Center 側に持たせるのではなく、外部 IdP に外出ししておき、同一の IdP とフェデレーションする形で、複数の AWS Organizations 組織+IAM Identity Center と連携させることで、本番利用アカウントと、PoC 用途双方で IAM Identity Center を利用し続けるようにする

kazzpapa3

January 25, 2025
Tweet

More Decks by kazzpapa3

Other Decks in Technology

Transcript

  1. #jawsugdei [AWS re:Invent 2024 recap サーバーレス ハンズオン] AWS さん! IAM

    Identity Center 前提のサービス多すぎひん? JAWS-UG 神戸 @kazzpapa3 2025-01-25 1 Kazuaki Ichino
  2. #jawsugdei はじめまして • 名前:市野 和明(いちの かずあき) • 所属:株式会社サーバーワークス    マネージドサービス部 テクニカルサポート1課

    • 好きな AWS サービス:     AWS CLI • (テクサポとして) 嫌いな AWS サービス:     Amazon FSx for Windows AWS Deadline Cloud AWS Billing • 趣味:ミクが好き、酒を飲む •   @kazzpapa3 4
  3. #jawsugdei • 昔は QuickSight くらいだったのに、 Grafana、CodeCatalyst、Amazon Q 〜 などなど 多くなってきた印象があります

    • (リセラーとしてテクサポやっていると、中見れなくて困るんです) 最近 IAM Identity Center 前提のサービス多くない? 7 Kazuaki Ichino
  4. #jawsugdei • 昔は QuickSight くらいだったのに、 Grafana、CodeCatalyst、Amazon Q 〜 などなど 多くなってきた印象があります

    • (リセラーとしてテクサポやっていると、中見れなくて困るんです) • すでに、IAM Identity Center を東京リージョンで利用していて 新しく出たサービスが IAM Identity Center 前提  + バージニア北部リージョンだけ… このパターンが地味に困る 最近 IAM Identity Center 前提のサービス多くない? 8 Kazuaki Ichino
  5. #jawsugdei • 新しくでたサービスが、IAM Identity Center のアカウントインスタンスに対 応していれば良いのですが、そもそもアカウントインスタンスの立ち位置が微 妙 • 「アカウントインスタンス」から「組織のインスタンス」へ移行、昇格できな

    い • 野良扱いの IAM Identity Center インスタンス扱いになるので、 ここに専用のユーザーを作って新規のサービスの利用検討などをしなければな らず煩雑なのと、IT 管理者的によくわからないユーザーディレクトリが存在す ることになってしまう… IAM Identity Center のアカウントインスタンスあるじゃない? 11 Kazuaki Ichino
  6. #jawsugdei 複数組織作ってそれぞれの IAM Identity Center を共通管理 13 Kazuaki Ichino 外部

    IdP AWS Organizations 組織 A IAM Identity Center (東京リージョン) 普段使っている組織
  7. #jawsugdei 複数組織作ってそれぞれの IAM Identity Center を共通管理 14 Kazuaki Ichino 外部

    IdP AWS Organizations 組織 A AWS Organizations 組織 B IAM Identity Center (東京リージョン) IAM Identity Center (バージニア北部リー ジョン etc.) 普段使っている組織 新しく追加