IDaaSを用いた複数AWSアカウントの​ログインで良かったこと困ったこと​

>100 Views

October 18, 18

スライド概要

2018/10/17 JAWS-UG 初心者支部#14「AWS Night school & LT」にて発表
複数AWSアカウントのコンソールログインをIAMユーザーで管理するのは辛かったので、OneLoginを使って良かったことと困ったこと

※2025/02/28 SlideShareから引越し 647 views

profile-image

Blog: https://14code.com GitHub: https://github.com/14kw SlideShare: https://www.slideshare.net/TakayukiIshikawa

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

関連スライド

各ページのテキスト
1.

IDaaSを用いた複数AWSアカウントの ログインで良かったこと困ったこと 2018-10-17 JAWS-UG 初心者支部#14「AWS Night school & LT」 ニフティ株式会社 石川 貴之 1

2.

名前 石川 貴之 Ishikawa Takayuki 所属 ニフティ株式会社 WEBサービス開発グループ AWS管理年数 10ヶ月(利用は1年半) 管理アカウント数 100弱 ● AWS管理者 最近の業務 ● Atlassian製品管理者 ● 自社サービスのAWS移行 自作キーボード(Helix, Mint60, ErgoDash) 最近のブーム 個人ブログ https://14code.com/blog/ 2 LTするならあったほう がカッコつくかと思って 先週取ってきました

3.

ログインユーザー管理どうしよう 3

4.

IAMユーザーで管理するのは厳しい ● 各アカウントごとにIAMユーザーを作成するの 面倒 ● IAMユーザーのアクセスキーをサービスに使われたら 面倒 ● IAMユーザーの命名規則合わせたりするルール強要 使う側も面倒 ● アカウントの棚卸し 面倒

5.

どこで管理しよう

6.

いろいろあってOneLoginに決定

7.

OneLoginを用いた AWSコンソールログイン 7

8.

OneLogin Single App ↓ AWS Single Account and Role 8

13.

よくあった問い合わせ ● 〇〇が作れない・見れない ○ 踏み台アカウントで作業していてSwitchRoleするのを忘れている ● SwitchRoleできない ○ サービスアカウント間でSwitchRoleしようとしている (OneLoginから入り直してない) ● SwitchRoleするアカウントと Role名が分からない ○ ワンクリックでアカウントとRole名と色を入れるリンク集を用意してはいたが…… ○ 踏み台アカウントにログインから、そのURLへ遷移という流れが悪い

14.

OneLogin Single App ↓ AWS Multiple Accounts and Roles 14

18.

MultiAccount MultiRoleにした効果 ● 踏み台アカウントから SwitchRoleする手順が減った ○ 2度行きたい場所を選択することがなくなり1度になったので直感的 ○ 減ったのは2ステップだが分かりやすさは格段に上がった ● 権限がなくて〇〇ができない系問い合わせがほぼなくなった ○ ログインするRoleやOrganization SCPで制限している機能はあったが 事前周知していた&あまり触らないところなので稀に問い合わせがあるくらい

19.

OneLoginの 良かったところ困ったところ 19

20.

OneLoginの良かったところ ● FREEプランがある、 SwitchRole式ならSTARTERプランでいい ○ 安価で使えるため部分導入して運用しながらなにが必要なのか調べられる ● Role Admin権限がある ○ Roleにユーザーを追加することでAWSの権限が得られるようにしている ○ 各サービス責任者をRole Adminにしている ● サポートがちゃんとしていた ○ 問い合わせ後、30分〜2時間くらいにはレスがある(Freeプランでも) ○ バグだと判明したら2,3ヶ月後には直してリリースしてくれる(可能性が高い)

21.

OneLoginの困ったところ ● APIが足りない ○ 完全自動化したいのにAPIが足りていない ○ 要望issue はいくつか上がっているので vote しといた ● OneLoginのバグにそこそこ当たる ○ [5月] OneLoginのRoleに追加してもAWSの権限が付かない ● OneLoginのバグだった、サポートに問い合わせたら7月に修正リリース出してくれた ○ [7月] OneLoginのRoleに複数ユーザーを一度に追加できない ● 上記の修正リリースによるものかバグが増えた、なお上記のバグは直ってない ● 再度サポートに問い合わせ、10月の修正リリースどちらも直った

22.

ほかのIDaaS使っている方いましたら あとで使用感など教えてもらえると 嬉しいです