Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20241218_マルチアカウント環境におけるIAM_Access_Analyzerによる権限...
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
NRI Netcom
PRO
December 23, 2024
Technology
380
3
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20241218_マルチアカウント環境におけるIAM_Access_Analyzerによる権限管理.pdf
NRI Netcom
PRO
December 23, 2024
More Decks by NRI Netcom
See All by NRI Netcom
Platform Engineeringはじめの一歩
nrinetcom
PRO
2
110
企業でAWS Organizationsを動かすための組織設計の考え方
nrinetcom
PRO
1
140
AWSマンスリーアップデートピックアップ 2026年5月分
nrinetcom
PRO
0
84
Keynoteから考える、AIエージェント時代で何が変わるのか?
nrinetcom
PRO
0
110
「Google Cloud Next '26」で発表された、BigQueryの最新機能を使ってみよう
nrinetcom
PRO
0
110
Gemini Code AssistとGeminiCLIの活用例
nrinetcom
PRO
0
120
AI時代に求められる思考のパラダイムシフト
nrinetcom
PRO
1
210
ジュニアエンジニアはSREとどう向き合うべきか
nrinetcom
PRO
1
180
AWS認定資格は本当に意味があるのか?
nrinetcom
PRO
7
5.8k
Other Decks in Technology
See All in Technology
信頼できるテスティングAIをどう育てるか?
odan611
0
170
ここは地獄!つらい朝会を体験することで、チームとしてのより良い振る舞いに気づくワークショップ / The stand-up meeting from hell in the game industry
scrummasudar
0
440
脱Jenkins、インターン生が挑んだCIツールGitHubActions移行
mixi_engineers
PRO
1
280
CTOキーノート:AI時代の「つなぐ」を再定義 ― 真のIoTとリアルワールドAI【SORACOM Discovery 2026】
soracom
PRO
0
330
データエンジニアこそ組織のオントロジーに向き合うべき — 問いに答えるAIから、事業を動かすAIへ
gappy50
7
2.7k
AI研修(Day1)【MIXI 26新卒技術研修】
mixi_engineers
PRO
2
2.9k
カメラ×AIで挑む「ホワイト物流」― 車両管理、自動化の壁と突破口【SORACOM Discovery 2026】
soracom
PRO
0
180
PLaMoを毎日の開発で使い育てていく
pfn
PRO
0
140
なぜ、あなたのAPIは使われないのか? AX時代の設計原則、ガードレール、運用体制
yokawasa
1
270
VPCセキュリティ対応の最新事情
nagisa53
2
350
歴史から理解するクラウドインフラのしくみ
kizawa2020
0
190
ウォーターフォール開発案件のPMとしてAI活用を模索している話
hatahata021
2
230
Featured
See All Featured
Bridging the Design Gap: How Collaborative Modelling removes blockers to flow between stakeholders and teams @FastFlow conf
baasie
0
620
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
35
2.5k
How People are Using Generative and Agentic AI to Supercharge Their Products, Projects, Services and Value Streams Today
helenjbeal
1
250
RailsConf & Balkan Ruby 2019: The Past, Present, and Future of Rails at GitHub
eileencodes
141
35k
Joys of Absence: A Defence of Solitary Play
codingconduct
1
420
Art, The Web, and Tiny UX
lynnandtonic
304
22k
Why Our Code Smells
bkeepers
PRO
340
58k
Skip the Path - Find Your Career Trail
mkilby
1
170
Building AI with AI
inesmontani
PRO
1
1.1k
HTML-Aware ERB: The Path to Reactive Rendering @ RubyCon 2026, Rimini, Italy
marcoroth
3
380
Become a Pro
speakerdeck
PRO
31
6k
Test your architecture with Archunit
thirion
1
2.3k
Transcript
マルチアカウント環境におけるIAM Access Analyzer による権限管理 TECH AND DESIGN STUDY #52 2024年12月18日
NRIネットコム株式会社 クラウド事業推進部 藤本 匠海
1 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
名前:藤本匠海 出身:愛知県 経歴 2023年4月~ • NRIネットコム入社 2023年7月~現在 • クラウド事業推進部に配属 • AWSを活用したシステムの構築・支援・運用 好きなAWSサービス 保有AWS資格 自己紹介 AWS CloudFormation AWS Organizations Amazon Bedrock
2 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy はじめに
01 AWS IAM Access Analyzerについて 02 マルチアカウント管理について 03 マルチアカウント環境における外部アクセス検出構成案 04 まとめ 05
3 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 1.
はじめに
4 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy AWSアカウントの権限管理はできていますか?
AWSアカウントが多くなるほど、アカウント間での権限管理は複雑さを増し、適切なアクセス制御が必要に IAM Access Analyzerを活用しましょう! 本日の流れ AWS IAM Access Analyzerの概要と機能 マルチアカウント管理について • 基本的なマルチアカウント管理の考え方 • AWS Organizations概要 マルチアカウント環境における外部アクセス検出構成案 はじめに IAM Access Analyzer AWS Organizations
5 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 2.
AWS IAM Access Analyzerについて
6 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy AWS
IAM Access Analyzerの概要 サービス概要 IAMロールやリソースに対するアクセス許可を分析するサービス • 権限を最小限に抑えるためのガイドを提供 主に4つの機能 ①外部アクセスの検出 ②未使用のアクセスの検出 ③ポリシーの検証 ④ポリシーの生成 AWS IAM Access Analyzerについて
7 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ①外部アクセスの検出
機能概要 AWSアカウントまたは組織の外部からアクセスが可能なAmazon S3 バケットや IAM ロールなどのリソースを特定 • セキュリティ上のリスクとなるリソースやデータへの意図しないアクセスを確認 外部アクセス検出用のアナライザーを作成 料金 • 無料で利用できる 検出結果を生成する流れ • 実際にアクセスログを確認するのではなく、リソースへのアクセス許可の有無(リソースベースポリシー)から判断 イメージ図 AWS IAM Access Analyzerについて
8 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ①外部アクセスの検出
検出対象(リソースタイプ) 外部アクセスでサポートされるリソースタイプ • Amazon Simple Storage Service バケット • Amazon Simple Storage Service ディレクトリバケット • AWS Identity and Access Management ロール • AWS Key Management Service キー • AWS Lambda の関数とレイヤー • Amazon Simple Queue Service キュー • AWS Secrets Manager シークレット • Amazon Simple Notification Service トピック • Amazon Elastic Block Store ボリュームスナップショット • Amazon Relational Database Service DB スナップショット • Amazon Relational Database Service DB クラスタースナップショット • Amazon Elastic Container Registry リポジトリ • Amazon Elastic File System ファイルシステム • Amazon DynamoDB Streams • Amazon DynamoDB テーブル (2024年12月時点:https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/access-analyzer-resources.html) 注意点 • 全てのリソースがサポートされている訳ではない • アナライザーはリージョン単位 • 検出結果を取得したいリージョンごとにアナライザーを作成する必要がある • グローバルリソース(IAMロールなど)の場合は、アナライザーが存在する全てのリージョンで検出される AWS IAM Access Analyzerについて
9 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ①外部アクセスの検出
検出範囲(アナライザーの信頼ゾーン) 「組織全体」または「AWSアカウント」を選択 • 組織全体:AWS Organizationsの組織に属するすべてのメンバーアカウントの外部アクセスを検出 • AWSアカウント:アナライザーをデプロイしたAWSアカウント以外の外部アクセスを検出 AWS IAM Access Analyzerについて
10 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ②未使用のアクセスの検出
機能概要 アナライザーの作成時に指定された日数(1~180日)に基づいて、選択したAWSアカウントまたは組織内の IAM エンティティについ て、未使用のアクセスを検出する 検出された未使用のアクセスに関して、推奨事項を提供 未使用のアクセス検出用のアナライザーを作成 • 外部アクセスのアナライザーとは別のもの 料金 • 1ヶ月間で分析された IAM ロールとユーザーの数あたり$0.20の料金が発生 検出対象(リソースタイプ) • 未使用のロール • 未使用の IAM ユーザーアクセスキーとパスワード • 未使用のアクセス許可 検出範囲(アナライザーの信頼ゾーン) • 外部アクセス検出と同様に、「組織全体」または「AWSアカウント」を選択 AWS IAM Access Analyzerについて
11 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 検出結果のダッシュボード
アナライザー(①外部アクセス,②未使用のアクセス)の検出結果は、ダッシュボードによって視覚的に確認できる AWS IAM Access Analyzerについて https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/access-analyzer-dashboard.html
12 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ③ポリシーの検証
機能概要 AWSベストプラクティスまたは指定したセキュリティ標準に基づいてカスタマー管理ポリシーの検証を行う 100 を超えるポリシーチェックと実用的な推奨事項を提供し、安全で機能的なポリシーを作成することができる IAMベストプラクティス:IAM Access Analyzerを使用してIAMポリシーを検証し、安全で機能的なアクセス許可を確保する 料金 • 指定したセキュリティ標準に基づく検証:1カ月間で呼び出したAPI リクエストの数あたり$0.002 AWS IAM Access Analyzerについて IAMコンソールのポリシー編集画面
13 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy ④ポリシーの生成
機能概要 AWS CloudTrailでキャプチャされたアクセスアクティビティに基づいて、IAMユーザーやIAMロールに対して、きめ細かなポリシーを生成 する エンティティのアクセス許可を最小の権限に絞り込むことができる • IAMベストプラクティス「最小特権アクセス許可を適用する」を実現 料金 • 無料で利用できる (※AWS CloudTrailログのリクエストとデータ転送に対するAmazon S3の標準料金は発生) AWS IAM Access Analyzerについて
14 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 4つの機能まとめ
機能と料金 AWS IAM Access Analyzerについて アナライザーの有無 料金 概要 機能 〇 無料 AWSアカウントまたは組織の外部か らのアクセスを検出する ①外部アクセスの検出 〇 1カ月間で分析された IAM ロー ルとユーザーの数あたり$0.20 AWSアカウントまたは組織の内部の IAMエンティティについて、未使用のア クセスを検出する ②未使用のアクセスの検 出 1カ月間で呼び出したAPI リクエ ストの数あたり$0.0020 AWSベストプラクティスまたは指定した セキュリティ標準に基づいて、カスタ マー管理ポリシーの検証を行う ③ポリシーの検証 無料 (Cloud Trailログ保存のための S3料金は発生) AWS CloudTrailでキャプチャされた アクセスアクティビティに基づいて、最 小権限のポリシーを生成する ④ポリシーの生成
15 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 3.
マルチアカウント管理について
16 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
なぜマルチアカウント環境(アカウントを分割)が必要であるか アカウントを分割することで、4つの観点で管理が簡単に • 環境:開発、テスト、本番などの環境に分離 • 請求:システム単位、組織単位などでコストを分離 • 権限:リソースの操作権限を特定の業務ユニットに合わせて権限の委譲 • ワークロード:社内・社外向けや顧客などスコープに応じて、ワークロードを分離 AWS Organizations 複数のアカウントを一元管理できるサービス 構成要素 • OU(Organizational Unit):組織内のアカウントをOUという単位でグループ化 • SCP(Service Control Policy):OU単位でアクセス許可を設定 • マネジメントアカウント:Organizationsを管理するアカウント • メンバーアカウント:ルートまたはOU配下のアカウント AWS Organizationsと統合しているサービス • AWS CloudFormation Stack Sets • AWS Control Tower • Amazon GuardDuty • AWS Security Hub • AWS Config • IAM Access Analyzer など マルチアカウントの管理について AWS Organizations https://docs.aws.amazon.com/ja_jp/organizations/latest/userguide/orgs_integrate_services_list.html
17 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy AWS
Organizationsの構成例 マルチアカウントの構成例 Management Account(Root): Organizations(組織)を管理するアカウント Audit Account:組織全体のセキュリティ監査を行うことを想定して作られるアカウント ログ用 Accoount:各種ログを収集しているアカウント マルチアカウント管理について AWS Cloud Management Account (Root) ログ用 Account Core OU Custom OU AWS Organizations Audit Account Prod Account Stg Account Dev Account
18 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 4.
マルチアカウント環境における外部アクセス検出構成案
19 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
IAM Access Analyzerの外部アクセスを用いて、マルチアカウント環境の権限管理を行うケースを考える 想定条件 ①AWS Organizations組織内のアカウント同士のアクセスも検出する • アナライザーの信頼ゾーンをAWSアカウントで設定する • メンバーアカウントごとに外部アクセスのアナライザーを展開する ②検出結果は1つのアカウントに集約する • Auditアカウントに集約して、一元管理する ③東京(ap-northeast-1)リージョンのリソースを検知する ④検出結果を定期的に確認するために、Slackに通知する 構成案 マルチアカウント環境における外部アクセス検出構成案
20 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy Auditアカウント
マルチアカウント環境における外部アクセス検出構成案 AWS Security Hub セキュリティ系サービスの検出結果を集約し、一 元的に検出結果を管理できるサービス マルチリージョンで検出したい場合 メンバーアカウント側: 各リージョンにSecurity Hubをデプロイ Auditアカウント側: Security Hubの検出結果のリージョン集約を設定 通知フロー AWS Security Hubの通知内容を直接Slackに 通知することはできないため、 EventBridge→SNS→Chatbot経由でSlackに 通知 イベントを 送信 検出結果 を集約
21 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy メンバーアカウント
マルチアカウント環境における外部アクセス検出構成案 IAM Access Analyzer メンバーアカウント同士のアクセスも検出するため に、各メンバーアカウントにアナライザーをデプロイ アナライザーのデプロイにはCloudFormation StackSetsを用いることで、複数のメンバーアカウ ントにリソースをデプロイ可能 アナライザー自体は修正を行わない 定期的に監視・確認するだけでなく、検出結果 から改善も実施 →IAM Access Analyzerのポリシー生成を活用 より適切に権限管理を行うための工夫 アーカイブルール • 意図した外部アクセスをアーカイブ(検出結果 から除外)する →検出結果をフィルタリングし、可読性を向上 • アナライザーごとに設定(CloudFormation StackSetsテンプレートで作成可能) 外部アクセス を検出
22 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 5.
まとめ
23 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy
AWS IAM Access AnalyzerはIAMロールやリソースに対するアクセス許可を分析するサービス 大きく4つの機能 ①外部アクセスの検出 ②未使用のアクセスの検出 ③ポリシーの検証 ④ポリシーの生成 アナライザー注意点 アナライザーはリージョン単位でデプロイする必要がある アナライザーは、組織全体のアナライザーとAWSアカウントのアナライザーが存在する アナライザー自体は検出結果から修正を行わない マルチアカウント環境ではAWS Security Hubと合わせて利用すると検出結果を集約できる アーカイブルールを利用することで、意図した検出結果に対してはフィルタリングを行う 定期的に検出結果を確認し、適宜アーカイブすることが大切 まとめ
None