Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
20241218_マルチアカウント環境におけるIAM_Access_Analyzerによる権限...
Search
NRI Netcom
PRO
December 23, 2024
Technology
390
3
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20241218_マルチアカウント環境におけるIAM_Access_Analyzerによる権限管理.pdf
NRI Netcom
PRO
December 23, 2024
More Decks by NRI Netcom
See All by NRI Netcom
【DroidKaigi2026】あなたのANRはどこから?
nrinetcom
PRO
1
26
AWSサービスアップデート 2026/08
nrinetcom
PRO
1
80
生成AI時代の クレデンシャルとパーミッション設計
nrinetcom
PRO
4
1.7k
AWSマンスリーアップデートピックアップ!! 2026年7月分
nrinetcom
PRO
1
81
【AG-UI × A2UI × MCP Apps】Generative UIをやさしく解説する
nrinetcom
PRO
1
240
Platform Engineeringはじめの一歩
nrinetcom
PRO
2
180
企業でAWS Organizationsを動かすための組織設計の考え方
nrinetcom
PRO
1
240
AWSマンスリーアップデートピックアップ 2026年5月分
nrinetcom
PRO
0
110
Keynoteから考える、AIエージェント時代で何が変わるのか?
nrinetcom
PRO
0
150
Other Decks in Technology
See All in Technology
品質と信頼性を地続きにする
grimoh
0
720
aws-iot-platform-architecture-use-cases.pdf
ma2shita
0
280
30座EKS, 180次升級淬煉的EKS Upgrade Skill 的歷程
eric8230
0
170
俺の仕事は AIに奪われないし、たぶんその BIも要らない
hikaruri
0
510
AIに任せた品質は、誰が見立てるのか - AI時代のテストマネジメント
nakanao
3
2.1k
おい、エージェントを使って終わらせろ
nwiizo
1
630
研究開発部の紹介 / Sansan R&D Profile
sansan33
PRO
5
25k
バイブコーディング時代のWebアプリ開発入門~Cloud Runで学ぶセキュアなビルドとデプロイ
waiwai2111
1
130
AgentCore Runtime上にAgentic Coding基盤を構築・展開する際の設計ポイントと限界点 / Design considerations and limitations when building an agentic coding platform on AgentCore Runtime
har1101
4
240
例外の正しい扱い方 そのエラー try-catchして大丈夫?
jinwatanabe
3
510
2026_devsumi_ozono.pdf
o3
3
520
「ピッケル本」日本語版は4.0(第6版)が出版されるべき / pickaxe4-nagoyark05
kakutani
1
170
Featured
See All Featured
Getting science done with accelerated Python computing platforms
jacobtomlinson
2
480
個人開発の失敗を避けるイケてる考え方 / tips for indie hackers
panda_program
123
22k
Understanding Cognitive Biases in Performance Measurement
bluesmoon
32
3k
Groundhog Day: Seeking Process in Gaming for Health
codingconduct
0
350
Measuring & Analyzing Core Web Vitals
bluesmoon
9
1k
Max Prin - Stacking Signals: How International SEO Comes Together (And Falls Apart)
techseoconnect
PRO
0
460
No one is an island. Learnings from fostering a developers community.
thoeni
21
3.8k
Jess Joyce - The Pitfalls of Following Frameworks
techseoconnect
PRO
1
410
RailsConf & Balkan Ruby 2019: The Past, Present, and Future of Rails at GitHub
eileencodes
141
35k
Designing for humans not robots
tammielis
254
26k
Bioeconomy Workshop: Dr. Julius Ecuru, Opportunities for a Bioeconomy in West Africa
akademiya2063
PRO
1
360
A better future with KSS
kneath
240
18k
Transcript
マルチアカウント環境におけるIAM Access Analyzer による権限管理 TECH AND DESIGN STUDY #52 2024年12月18日
NRIネットコム株式会社 クラウド事業推進部 藤本 匠海
1 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
名前:藤本匠海 出身:愛知県 経歴 2023年4月~ • NRIネットコム入社 2023年7月~現在 • クラウド事業推進部に配属 • AWSを活用したシステムの構築・支援・運用 好きなAWSサービス 保有AWS資格 自己紹介 AWS CloudFormation AWS Organizations Amazon Bedrock
2 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy はじめに
01 AWS IAM Access Analyzerについて 02 マルチアカウント管理について 03 マルチアカウント環境における外部アクセス検出構成案 04 まとめ 05
3 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 1.
はじめに
4 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy AWSアカウントの権限管理はできていますか?
AWSアカウントが多くなるほど、アカウント間での権限管理は複雑さを増し、適切なアクセス制御が必要に IAM Access Analyzerを活用しましょう! 本日の流れ AWS IAM Access Analyzerの概要と機能 マルチアカウント管理について • 基本的なマルチアカウント管理の考え方 • AWS Organizations概要 マルチアカウント環境における外部アクセス検出構成案 はじめに IAM Access Analyzer AWS Organizations
5 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 2.
AWS IAM Access Analyzerについて
6 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy AWS
IAM Access Analyzerの概要 サービス概要 IAMロールやリソースに対するアクセス許可を分析するサービス • 権限を最小限に抑えるためのガイドを提供 主に4つの機能 ①外部アクセスの検出 ②未使用のアクセスの検出 ③ポリシーの検証 ④ポリシーの生成 AWS IAM Access Analyzerについて
7 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ①外部アクセスの検出
機能概要 AWSアカウントまたは組織の外部からアクセスが可能なAmazon S3 バケットや IAM ロールなどのリソースを特定 • セキュリティ上のリスクとなるリソースやデータへの意図しないアクセスを確認 外部アクセス検出用のアナライザーを作成 料金 • 無料で利用できる 検出結果を生成する流れ • 実際にアクセスログを確認するのではなく、リソースへのアクセス許可の有無(リソースベースポリシー)から判断 イメージ図 AWS IAM Access Analyzerについて
8 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ①外部アクセスの検出
検出対象(リソースタイプ) 外部アクセスでサポートされるリソースタイプ • Amazon Simple Storage Service バケット • Amazon Simple Storage Service ディレクトリバケット • AWS Identity and Access Management ロール • AWS Key Management Service キー • AWS Lambda の関数とレイヤー • Amazon Simple Queue Service キュー • AWS Secrets Manager シークレット • Amazon Simple Notification Service トピック • Amazon Elastic Block Store ボリュームスナップショット • Amazon Relational Database Service DB スナップショット • Amazon Relational Database Service DB クラスタースナップショット • Amazon Elastic Container Registry リポジトリ • Amazon Elastic File System ファイルシステム • Amazon DynamoDB Streams • Amazon DynamoDB テーブル (2024年12月時点:https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/access-analyzer-resources.html) 注意点 • 全てのリソースがサポートされている訳ではない • アナライザーはリージョン単位 • 検出結果を取得したいリージョンごとにアナライザーを作成する必要がある • グローバルリソース(IAMロールなど)の場合は、アナライザーが存在する全てのリージョンで検出される AWS IAM Access Analyzerについて
9 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ①外部アクセスの検出
検出範囲(アナライザーの信頼ゾーン) 「組織全体」または「AWSアカウント」を選択 • 組織全体:AWS Organizationsの組織に属するすべてのメンバーアカウントの外部アクセスを検出 • AWSアカウント:アナライザーをデプロイしたAWSアカウント以外の外部アクセスを検出 AWS IAM Access Analyzerについて
10 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ②未使用のアクセスの検出
機能概要 アナライザーの作成時に指定された日数(1~180日)に基づいて、選択したAWSアカウントまたは組織内の IAM エンティティについ て、未使用のアクセスを検出する 検出された未使用のアクセスに関して、推奨事項を提供 未使用のアクセス検出用のアナライザーを作成 • 外部アクセスのアナライザーとは別のもの 料金 • 1ヶ月間で分析された IAM ロールとユーザーの数あたり$0.20の料金が発生 検出対象(リソースタイプ) • 未使用のロール • 未使用の IAM ユーザーアクセスキーとパスワード • 未使用のアクセス許可 検出範囲(アナライザーの信頼ゾーン) • 外部アクセス検出と同様に、「組織全体」または「AWSアカウント」を選択 AWS IAM Access Analyzerについて
11 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 検出結果のダッシュボード
アナライザー(①外部アクセス,②未使用のアクセス)の検出結果は、ダッシュボードによって視覚的に確認できる AWS IAM Access Analyzerについて https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/access-analyzer-dashboard.html
12 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ③ポリシーの検証
機能概要 AWSベストプラクティスまたは指定したセキュリティ標準に基づいてカスタマー管理ポリシーの検証を行う 100 を超えるポリシーチェックと実用的な推奨事項を提供し、安全で機能的なポリシーを作成することができる IAMベストプラクティス:IAM Access Analyzerを使用してIAMポリシーを検証し、安全で機能的なアクセス許可を確保する 料金 • 指定したセキュリティ標準に基づく検証:1カ月間で呼び出したAPI リクエストの数あたり$0.002 AWS IAM Access Analyzerについて IAMコンソールのポリシー編集画面
13 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ④ポリシーの生成
機能概要 AWS CloudTrailでキャプチャされたアクセスアクティビティに基づいて、IAMユーザーやIAMロールに対して、きめ細かなポリシーを生成 する エンティティのアクセス許可を最小の権限に絞り込むことができる • IAMベストプラクティス「最小特権アクセス許可を適用する」を実現 料金 • 無料で利用できる (※AWS CloudTrailログのリクエストとデータ転送に対するAmazon S3の標準料金は発生) AWS IAM Access Analyzerについて
14 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 4つの機能まとめ
機能と料金 AWS IAM Access Analyzerについて アナライザーの有無 料金 概要 機能 〇 無料 AWSアカウントまたは組織の外部か らのアクセスを検出する ①外部アクセスの検出 〇 1カ月間で分析された IAM ロー ルとユーザーの数あたり$0.20 AWSアカウントまたは組織の内部の IAMエンティティについて、未使用のア クセスを検出する ②未使用のアクセスの検 出 1カ月間で呼び出したAPI リクエ ストの数あたり$0.0020 AWSベストプラクティスまたは指定した セキュリティ標準に基づいて、カスタ マー管理ポリシーの検証を行う ③ポリシーの検証 無料 (Cloud Trailログ保存のための S3料金は発生) AWS CloudTrailでキャプチャされた アクセスアクティビティに基づいて、最 小権限のポリシーを生成する ④ポリシーの生成
15 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 3.
マルチアカウント管理について
16 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
なぜマルチアカウント環境(アカウントを分割)が必要であるか アカウントを分割することで、4つの観点で管理が簡単に • 環境:開発、テスト、本番などの環境に分離 • 請求:システム単位、組織単位などでコストを分離 • 権限:リソースの操作権限を特定の業務ユニットに合わせて権限の委譲 • ワークロード:社内・社外向けや顧客などスコープに応じて、ワークロードを分離 AWS Organizations 複数のアカウントを一元管理できるサービス 構成要素 • OU(Organizational Unit):組織内のアカウントをOUという単位でグループ化 • SCP(Service Control Policy):OU単位でアクセス許可を設定 • マネジメントアカウント:Organizationsを管理するアカウント • メンバーアカウント:ルートまたはOU配下のアカウント AWS Organizationsと統合しているサービス • AWS CloudFormation Stack Sets • AWS Control Tower • Amazon GuardDuty • AWS Security Hub • AWS Config • IAM Access Analyzer など マルチアカウントの管理について AWS Organizations https://docs.aws.amazon.com/ja_jp/organizations/latest/userguide/orgs_integrate_services_list.html
17 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy AWS
Organizationsの構成例 マルチアカウントの構成例 Management Account(Root): Organizations(組織)を管理するアカウント Audit Account:組織全体のセキュリティ監査を行うことを想定して作られるアカウント ログ用 Accoount:各種ログを収集しているアカウント マルチアカウント管理について AWS Cloud Management Account (Root) ログ用 Account Core OU Custom OU AWS Organizations Audit Account Prod Account Stg Account Dev Account
18 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 4.
マルチアカウント環境における外部アクセス検出構成案
19 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
IAM Access Analyzerの外部アクセスを用いて、マルチアカウント環境の権限管理を行うケースを考える 想定条件 ①AWS Organizations組織内のアカウント同士のアクセスも検出する • アナライザーの信頼ゾーンをAWSアカウントで設定する • メンバーアカウントごとに外部アクセスのアナライザーを展開する ②検出結果は1つのアカウントに集約する • Auditアカウントに集約して、一元管理する ③東京(ap-northeast-1)リージョンのリソースを検知する ④検出結果を定期的に確認するために、Slackに通知する 構成案 マルチアカウント環境における外部アクセス検出構成案
20 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy Auditアカウント
マルチアカウント環境における外部アクセス検出構成案 AWS Security Hub セキュリティ系サービスの検出結果を集約し、一 元的に検出結果を管理できるサービス マルチリージョンで検出したい場合 メンバーアカウント側: 各リージョンにSecurity Hubをデプロイ Auditアカウント側: Security Hubの検出結果のリージョン集約を設定 通知フロー AWS Security Hubの通知内容を直接Slackに 通知することはできないため、 EventBridge→SNS→Chatbot経由でSlackに 通知 イベントを 送信 検出結果 を集約
21 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy メンバーアカウント
マルチアカウント環境における外部アクセス検出構成案 IAM Access Analyzer メンバーアカウント同士のアクセスも検出するため に、各メンバーアカウントにアナライザーをデプロイ アナライザーのデプロイにはCloudFormation StackSetsを用いることで、複数のメンバーアカウ ントにリソースをデプロイ可能 アナライザー自体は修正を行わない 定期的に監視・確認するだけでなく、検出結果 から改善も実施 →IAM Access Analyzerのポリシー生成を活用 より適切に権限管理を行うための工夫 アーカイブルール • 意図した外部アクセスをアーカイブ(検出結果 から除外)する →検出結果をフィルタリングし、可読性を向上 • アナライザーごとに設定(CloudFormation StackSetsテンプレートで作成可能) 外部アクセス を検出
22 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 5.
まとめ
23 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
AWS IAM Access AnalyzerはIAMロールやリソースに対するアクセス許可を分析するサービス 大きく4つの機能 ①外部アクセスの検出 ②未使用のアクセスの検出 ③ポリシーの検証 ④ポリシーの生成 アナライザー注意点 アナライザーはリージョン単位でデプロイする必要がある アナライザーは、組織全体のアナライザーとAWSアカウントのアナライザーが存在する アナライザー自体は検出結果から修正を行わない マルチアカウント環境ではAWS Security Hubと合わせて利用すると検出結果を集約できる アーカイブルールを利用することで、意図した検出結果に対してはフィルタリングを行う 定期的に検出結果を確認し、適宜アーカイブすることが大切 まとめ
None