AWSアカウントの発行を承認1回で完了させる
Status / 状況 完了
CodeCiaoは、複数の事業部のAWS環境をまとめて管理する基盤を構築しました。基盤にはAccount Factory for Terraformを使っています。決裁者がGitHubのプルリクエストを承認すると、アカウントが発行されます。開発、ステージング、本番は別々のアカウントに分けています。
- 業界
- 通信
- 期間
- 2024年(3か月)
- 役割
- プロジェクト管理 / インフラ設計 / 構築
これまで 役員に頼んで手で発行するAWSアカウント 役員に頼んで手で発行するAWSアカウント
からこれから プルリクエストの承認で発行されるアカウント
-
決裁者
プルリクエストを承認する (完了)
GitHubでの承認1回で発行まで進む
-
自動
アカウントを発行する (完了)
変更の履歴は自動で残る
-
- 開発
- ステージング
- 本番
環境
別々のアカウントに分ける (完了)
操作する環境を間違えにくい
概要
これまで
新しいAWSアカウントが必要になるたびに、担当者が役員に発行を頼んでいました。役員はクレジットカードの登録を含む手続きを手作業で進めており、発行に時間がかかっていました。
1つのアカウントに複数の環境が入っていたため、担当者が操作する環境を間違えることがありました。担当者が自由にリソースを作成できたため、利用料が想定を超えて膨らむこともありました。
これから
決裁者がGitHubのプルリクエストを承認すると、アカウントが自動で発行されます。開発、ステージング、本番を別々のアカウントに分けたので、操作する環境を間違えにくくなりました。
すべてのアカウントはAccount Factory for Terraformで一元管理し、変更の履歴は自動で残ります。シングルサインオンを導入したので、利用者は1つの認証で全環境のアカウントへ安全にアクセスできます。費用は複数の監視ツールで確認し、上限を超えそうなときに通知します。
進め方
-
現状を調べてから設計する
CodeCiaoは、アカウントの発行・リソースの作成・費用の発生をプロジェクトごとに調べてから設計しました。複数の環境が1つのアカウントに入っていることのリスクは、関係者に共有しました。
-
承認と監視を仕組みにする
リソースの作成には事前の承認を必須にしました。想定していないリソースは自動で検出します。担当者の注意力に頼らない形にしています。
-
段階的に移す
既存のアカウントは、段階を分けて新しい基盤へ移しました。移した後に、費用と運用の変化を確かめています。