複雑な組織に対応するソリューションの設計
Design Solutions for Organizational Complexity
学習目標
- 多数の VPC・オンプレミス拠点を Transit Gateway・Direct Connect・Site-to-Site VPN・PrivateLink で接続し、Route 53 Resolver でハイブリッド DNS を設計できる
- Organizations・Control Tower・SCP・RCP・委任管理者で、複数アカウントの統制とログの集約を設計できる
- IAM Identity Center と外部 ID プロバイダー、クロスアカウントのロール、KMS のキーポリシーで、組織横断のアクセスと暗号化を設計できる
- RPO/RTO に応じた DR(Elastic Disaster Recovery を含む)と、タグ・Cost Categories・購入オプションによるコストの見える化を設計できる
要点
- VPC が数十以上あるなら、ピアリングの網の目ではなく Transit Gateway のハブ&スポーク。ルートテーブルを分けると、本番と開発の VPC 同士は通信させず、共有サービス VPC にだけ通す、といった分離ができる(ピアリングは推移的ルーティングをしない)。
- オンプレミスとの接続:安定した帯域と低遅延が必要なら Direct Connect(複数のロケーションに2本以上で冗長化)、すぐに使いたい・バックアップ回線なら Site-to-Site VPN。複数リージョンの VPC には Direct Connect ゲートウェイ経由で接続する。
- ハイブリッド DNS:AWS からオンプレミスの名前を引くには Route 53 Resolver のアウトバウンドエンドポイントと転送ルール、オンプレミスから AWS のプライベートホストゾーンを引くにはインバウンドエンドポイント。転送ルールは RAM で他のアカウントと共有できる。
- 別の VPC・別のアカウントにある1つのサービスだけを公開するなら PrivateLink(エンドポイントサービス)。CIDR が重複していても使え、VPC 全体を接続しない。
- マルチアカウント:Control Tower のランディングゾーンでログアーカイブ・監査用のアカウントを分け、組織の CloudTrail 証跡と Config アグリゲーターで集約する。GuardDuty・Security Hub はセキュリティ用アカウントを委任管理者にして全アカウントを一元管理する。
- SCP はアカウントの IAM プリンシパルが使える権限の上限、RCP はリソース側(S3・KMS など)へのアクセスの上限を組織全体で決める。どちらも権限を与えるものではない。
- コストの見える化:コスト配分タグ(タグポリシーで値を統一)と Cost Categories で事業部ごとに費用を割り当て、Budgets と Cost Anomaly Detection で予算超過や異常を通知する。一括請求では Savings Plans・RI の割引が組織内で共有される。
業務での使いどころ
- 総務グループ会社 8社の約 40 アカウントを Control Tower で整備し、各社の VPC を Transit Gateway に集約。本社のデータセンターとは2拠点の Direct Connect で接続する。
- 経理タグポリシーで「CostCenter」タグの値を統一し、Cost Categories で事業部別の費用を毎月配賦。予算の 80% で部門長に通知する。
- 営業販売代理店のアカウントに、受注 API だけを PrivateLink で公開し、社内のネットワーク全体には接続させない。
公式のタスクステートメント(英語)
- 1.1 ネットワーク接続戦略を設計する。
- 1.2 セキュリティコントロールを規定する。
- 1.3 信頼性とレジリエンスに優れたアーキテクチャを設計する。
- 1.4 マルチアカウント AWS 環境を設計する。
- 1.5 コスト最適化と可視化の戦略を決定する。