SlideShare uma empresa Scribd logo
1 de 23
IDaaSを用いた複数AWSアカウントの
ログインで良かったこと困ったこと
1
ニフティ株式会社
石川 貴之
2018-10-17 JAWS-UG 初心者支部#14「AWS Night school & LT」
2
名前 石川 貴之 Ishikawa Takayuki
所属 ニフティ株式会社 WEBサービス開発グループ
AWS管理年数 10ヶ月(利用は1年半)
管理アカウント数 100弱
最近の業務
● AWS管理者
● Atlassian製品管理者
● 自社サービスのAWS移行
最近のブーム
自作キーボード(Helix, Mint60, ErgoDash)
個人ブログ https://14code.com/blog/
LTするならあったほ
うがカッコつくかと
思って先週取ってき
ました
ログインユーザー管理どうしよう
3
IAMユーザーで管理するのは厳しい
● 各アカウントごとにIAMユーザーを作成するの 面倒
● IAMユーザーのアクセスキーをサービスに使われたら 面倒
● IAMユーザーの命名規則合わせたりするルール強要 使う側も面倒
● アカウントの棚卸し 面倒
どこで管理しよう
いろいろあってOneLoginに決定
OneLoginを用いた
AWSコンソールログイン
7
OneLogin Single App
↓
AWS Single Account and Role
8
よくあった問い合わせ
● 〇〇が作れない・見れない
o 踏み台アカウントで作業していてSwitchRoleするのを忘れている
● SwitchRoleできない
o サービスアカウント間でSwitchRoleしようとしている
(OneLoginから入り直してない)
● SwitchRoleするアカウントとRole名が分からない
o ワンクリックでアカウントとRole名と色を入れるリンク集を用意してはいたが……
o 踏み台アカウントにログインから、そのURLへ遷移という流れが悪い
OneLogin Single App
↓
AWS Multiple Accounts and Roles
14
MultiAccount MultiRoleにした効果
● 踏み台アカウントからSwitchRoleする手順が減った
○ 2度行きたい場所を選択することがなくなり1度になったので直感的
○ 減ったのは2ステップだが分かりやすさは格段に上がった
● 権限がなくて〇〇ができない系問い合わせがほぼなくなった
○ ログインするRoleやOrganization SCPで制限している機能はあったが
事前周知していた&あまり触らないところなので稀に問い合わせがあるくらい
OneLoginの
良かったところ困ったところ
19
OneLoginの良かったところ
● FREEプランがある、SwitchRole式ならSTARTERプランでいい
○ 安価で使えるため部分導入して運用しながらなにが必要なのか調べられる
● Role Admin権限がある
○ Roleにユーザーを追加することでAWSの権限が得られるようにしている
○ 各サービス責任者をRole Adminにしている
● サポートがちゃんとしていた
○ 問い合わせ後、30分〜2時間くらいにはレスがある(Freeプランでも)
○ バグだと判明したら2,3ヶ月後には直してリリースしてくれる(可能性が高い)
OneLoginの困ったところ
● APIが足りない
○ 完全自動化したいのにAPIが足りていない
○ 要望issue はいくつか上がっているので vote しといた
● OneLoginのバグにそこそこ当たる
○ [5月] OneLoginのRoleに追加してもAWSの権限が付かない
● OneLoginのバグだった、サポートに問い合わせたら7月に修正リリース出してくれた
○ [7月] OneLoginのRoleに複数ユーザーを一度に追加できない
● 上記の修正リリースによるものかバグが増えた、なお上記のバグは直ってない
● 再度サポートに問い合わせ、10月の修正リリースどちらも直った
ほかのIDaaS使っている方いましたら
あとで使用感など教えてもらえると
嬉しいです
23

Mais conteúdo relacionado

Mais procurados

Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
morisshi
 
15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由
15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由
15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由
Yasuhiro Horiuchi
 

Mais procurados (20)

aws blackbelt amazon elasticsearch service
aws blackbelt amazon elasticsearch service aws blackbelt amazon elasticsearch service
aws blackbelt amazon elasticsearch service
 
AWS監視ソフトウェアの決定版 Hinemosが実現するAWS統合監視の全て
AWS監視ソフトウェアの決定版 Hinemosが実現するAWS統合監視の全てAWS監視ソフトウェアの決定版 Hinemosが実現するAWS統合監視の全て
AWS監視ソフトウェアの決定版 Hinemosが実現するAWS統合監視の全て
 
AWS re:Inforce reCap 注目のサービス
AWS re:Inforce reCap 注目のサービスAWS re:Inforce reCap 注目のサービス
AWS re:Inforce reCap 注目のサービス
 
AWS SSO x On-Prem AD Easy IAM user management on Jtf2021
AWS SSO x On-Prem AD Easy IAM user management on Jtf2021AWS SSO x On-Prem AD Easy IAM user management on Jtf2021
AWS SSO x On-Prem AD Easy IAM user management on Jtf2021
 
20130622 JAWS-UG大阪 AWSの共有責任モデル〜クラウドってセキュリティ大丈夫なの?と聞かれたら〜
20130622 JAWS-UG大阪 AWSの共有責任モデル〜クラウドってセキュリティ大丈夫なの?と聞かれたら〜20130622 JAWS-UG大阪 AWSの共有責任モデル〜クラウドってセキュリティ大丈夫なの?と聞かれたら〜
20130622 JAWS-UG大阪 AWSの共有責任モデル〜クラウドってセキュリティ大丈夫なの?と聞かれたら〜
 
AWS Organizations
AWS OrganizationsAWS Organizations
AWS Organizations
 
Reinforce2021 recap session2
Reinforce2021 recap session2Reinforce2021 recap session2
Reinforce2021 recap session2
 
IAMでまもれ僕らのAWS(JAWS-UG 初心者支部)
IAMでまもれ僕らのAWS(JAWS-UG 初心者支部)IAMでまもれ僕らのAWS(JAWS-UG 初心者支部)
IAMでまもれ僕らのAWS(JAWS-UG 初心者支部)
 
組織利用におけるMFA管理方法を考える OpsJAWS Meetup#8
組織利用におけるMFA管理方法を考える OpsJAWS Meetup#8組織利用におけるMFA管理方法を考える OpsJAWS Meetup#8
組織利用におけるMFA管理方法を考える OpsJAWS Meetup#8
 
AWS Black Belt Online Seminar 2017 AWS WAF
AWS Black Belt Online Seminar 2017 AWS WAFAWS Black Belt Online Seminar 2017 AWS WAF
AWS Black Belt Online Seminar 2017 AWS WAF
 
20211109 JAWS-UG SRE keynotes
20211109 JAWS-UG SRE keynotes20211109 JAWS-UG SRE keynotes
20211109 JAWS-UG SRE keynotes
 
おひとりさまAWS Organizationsのススメ
おひとりさまAWS OrganizationsのススメおひとりさまAWS Organizationsのススメ
おひとりさまAWS Organizationsのススメ
 
AWS概要からサインアップまで! 〜アカウント開設 & 仮想サーバを立ててみる〜
AWS概要からサインアップまで! 〜アカウント開設 & 仮想サーバを立ててみる〜AWS概要からサインアップまで! 〜アカウント開設 & 仮想サーバを立ててみる〜
AWS概要からサインアップまで! 〜アカウント開設 & 仮想サーバを立ててみる〜
 
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
 
15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由
15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由
15分でわかるAWSクラウドで オンプレ以上のセキュリティを実現できる理由
 
DeNA の AWS アカウント管理とセキュリティ監査自動化
DeNA の AWS アカウント管理とセキュリティ監査自動化DeNA の AWS アカウント管理とセキュリティ監査自動化
DeNA の AWS アカウント管理とセキュリティ監査自動化
 
クラウドセキュリティFAQ セキュリティ対策を分解して考える
クラウドセキュリティFAQ セキュリティ対策を分解して考えるクラウドセキュリティFAQ セキュリティ対策を分解して考える
クラウドセキュリティFAQ セキュリティ対策を分解して考える
 
AWS WAF Security Automation
AWS WAF Security AutomationAWS WAF Security Automation
AWS WAF Security Automation
 
これでAWSマスター!? 初心者向けAWS簡単講座
これでAWSマスター!? 初心者向けAWS簡単講座これでAWSマスター!? 初心者向けAWS簡単講座
これでAWSマスター!? 初心者向けAWS簡単講座
 
障害に備えたアーキテクチャを考える
障害に備えたアーキテクチャを考える障害に備えたアーキテクチャを考える
障害に備えたアーキテクチャを考える
 

Semelhante a IDaaSを用いた複数AWSアカウントの​ログインで良かったこと困ったこと​

Control Towerでマルチアカウント管理をはじめよう
Control Towerでマルチアカウント管理をはじめようControl Towerでマルチアカウント管理をはじめよう
Control Towerでマルチアカウント管理をはじめよう
Kanako Kodera
 
JAWS-UG北陸第2回 AWSクラウド最新アップデート
JAWS-UG北陸第2回 AWSクラウド最新アップデートJAWS-UG北陸第2回 AWSクラウド最新アップデート
JAWS-UG北陸第2回 AWSクラウド最新アップデート
SORACOM, INC
 

Semelhante a IDaaSを用いた複数AWSアカウントの​ログインで良かったこと困ったこと​ (20)

AWSアカウントに関する不正使用を整理してみた
AWSアカウントに関する不正使用を整理してみたAWSアカウントに関する不正使用を整理してみた
AWSアカウントに関する不正使用を整理してみた
 
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のことDay 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
 
AWS Organizationsでマルチアカウントハンズオン環境を構築した話
AWS Organizationsでマルチアカウントハンズオン環境を構築した話AWS Organizationsでマルチアカウントハンズオン環境を構築した話
AWS Organizationsでマルチアカウントハンズオン環境を構築した話
 
AWS活用のいままでとこれから -東急ハンズの事例-
AWS活用のいままでとこれから -東急ハンズの事例-AWS活用のいままでとこれから -東急ハンズの事例-
AWS活用のいままでとこれから -東急ハンズの事例-
 
クラウド時代の人材育成
クラウド時代の人材育成クラウド時代の人材育成
クラウド時代の人材育成
 
Control Towerでマルチアカウント管理をはじめよう
Control Towerでマルチアカウント管理をはじめようControl Towerでマルチアカウント管理をはじめよう
Control Towerでマルチアカウント管理をはじめよう
 
Aws first step_v2
Aws first step_v2Aws first step_v2
Aws first step_v2
 
クラウド時代の人材育成 ~AWS移行時のつまずきポイント ~
クラウド時代の人材育成 ~AWS移行時のつまずきポイント ~クラウド時代の人材育成 ~AWS移行時のつまずきポイント ~
クラウド時代の人材育成 ~AWS移行時のつまずきポイント ~
 
サービスが増えた今こそ気にしたいアクセス管理
サービスが増えた今こそ気にしたいアクセス管理サービスが増えた今こそ気にしたいアクセス管理
サービスが増えた今こそ気にしたいアクセス管理
 
JAWS-UG CLI #27 LT ActiveDirectoryのユーザとパスワードでManagement Consoleにログインする
JAWS-UG CLI #27 LT ActiveDirectoryのユーザとパスワードでManagement ConsoleにログインするJAWS-UG CLI #27 LT ActiveDirectoryのユーザとパスワードでManagement Consoleにログインする
JAWS-UG CLI #27 LT ActiveDirectoryのユーザとパスワードでManagement Consoleにログインする
 
Amazon WorkSpaces導入からはじめるスケーラブルなオフィス運営と、業務システムのクラウド移行
Amazon WorkSpaces導入からはじめるスケーラブルなオフィス運営と、業務システムのクラウド移行Amazon WorkSpaces導入からはじめるスケーラブルなオフィス運営と、業務システムのクラウド移行
Amazon WorkSpaces導入からはじめるスケーラブルなオフィス運営と、業務システムのクラウド移行
 
JAWS-UG北陸第2回 AWSクラウド最新アップデート
JAWS-UG北陸第2回 AWSクラウド最新アップデートJAWS-UG北陸第2回 AWSクラウド最新アップデート
JAWS-UG北陸第2回 AWSクラウド最新アップデート
 
20190913 awscli
20190913 awscli20190913 awscli
20190913 awscli
 
I have a problem when operating AWS with multiple accounts
I have a problem when operating AWS with multiple accountsI have a problem when operating AWS with multiple accounts
I have a problem when operating AWS with multiple accounts
 
ユーザーからみたre:Inventのこれまでと今後
ユーザーからみたre:Inventのこれまでと今後ユーザーからみたre:Inventのこれまでと今後
ユーザーからみたre:Inventのこれまでと今後
 
Awsについて
AwsについてAwsについて
Awsについて
 
とある AWS サービスの運用移管〜データストア編〜 #jawsmeguro
とある AWS サービスの運用移管〜データストア編〜 #jawsmeguroとある AWS サービスの運用移管〜データストア編〜 #jawsmeguro
とある AWS サービスの運用移管〜データストア編〜 #jawsmeguro
 
re:Invent 社内共有会資料(サーバーワークス)
re:Invent 社内共有会資料(サーバーワークス)re:Invent 社内共有会資料(サーバーワークス)
re:Invent 社内共有会資料(サーバーワークス)
 
[CTO Night & Day 2019] CTO のためのセキュリティ for Seed ~ Mid Stage #ctonight
[CTO Night & Day 2019] CTO のためのセキュリティ for Seed ~ Mid Stage #ctonight[CTO Night & Day 2019] CTO のためのセキュリティ for Seed ~ Mid Stage #ctonight
[CTO Night & Day 2019] CTO のためのセキュリティ for Seed ~ Mid Stage #ctonight
 
AWSへのシステム移行に伴うクラウドマインドへの移行
AWSへのシステム移行に伴うクラウドマインドへの移行AWSへのシステム移行に伴うクラウドマインドへの移行
AWSへのシステム移行に伴うクラウドマインドへの移行
 

IDaaSを用いた複数AWSアカウントの​ログインで良かったこと困ったこと​