相談する

AWSアカウントの​発行を承認1回で​完了させる

Status / 状況 完了

CodeCiaoは、​複数の​事業部のAWS環境を​まとめて​管理する​基盤を​構築しました。​基盤にはAccount​ ​Factory​ ​for​ ​Terraformを​使っています。​決裁者がGitHubの​プルリクエストを​承認すると、​アカウントが​発行されます。​開発、​ステージング、​本番は​別々の​アカウントに​分けています。

業界
通信
期間
2024年​(3か月)
役割
プロジェクト管理 / インフラ設計 / 構築

これまで 役員に頼んで手で発行するAWSアカウント 役員に​頼んで手で​発行するAWSアカウント

から

これから プルリクエストの承認で発行されるアカウント

Fig. / 承認からアカウントの発行まで 完了
  1. 決裁者

    プルリクエストを承認する (完了)

    GitHubでの​承認1回で​発行まで進む

  2. 自動

    アカウントを発行する (完了)

    変更の​履歴は​自動で残る

    • 開発
    • ステージング
    • 本番

    環境

    別々の​アカウントに分ける (完了)

    操作する​環境を​間違えにくい

概要

これまで

新しいAWSアカウントが​必要に​なるたびに、​担当者が​役員に​発行を​頼んでいました。​役員は​クレジットカードの​登録を​含む手続きを​手作業で​進めており、​発行に​時間が​かかっていました。

1つの​アカウントに​複数の​環境が​入っていた​ため、​担当者が​操作する​環境を​間違える​ことがありました。​担当者が​自由に​リソースを​作成できた​ため、​利用料が​想定を​超えて​膨らむこともありました。

これから

決裁者がGitHubの​プルリクエストを​承認すると、​アカウントが​自動で​発行されます。​開発、​ステージング、​本番を​別々の​アカウントに​分けたので、​操作する​環境を​間違えに​くくなりました。

すべての​アカウントはAccount​ ​Factory​ ​for​ ​Terraformで​一元管理し、​変更の​履歴は​自動で​残ります。​シングルサインオンを​導入したので、​利用者は1つの​認証で​全環境の​アカウントへ​安全に​アクセスできます。​費用は​複数の​監視ツールで​確認し、​上限を​超えそうな​ときに​通知します。

進め方

  1. 現状を調べてから設計する

    CodeCiaoは、​アカウントの​発行・リソースの​作成・費用の​発生を​プロジェクトごとに​調べてから​設計しました。​複数の​環境が1つの​アカウントに​入っている​ことの​リスクは、​関係者に​共有しました。

  2. 承認と監視を仕組みにする

    リソースの​作成には​事前の​承認を​必須に​しました。​想定していない​リソースは​自動で​検出します。​担当者の​注意力に​頼らない​形に​しています。

  3. 段階的に移す

    既存の​アカウントは、​段階を​分けて​新しい​基盤へ​移しました。​移した​後に、​費用と​運用の​変化を​確かめています。

共通のつくり方を読む

技術

  • AWS
  • Terraform
  • AFT
  • AWS Organizations
  • IAM Identity Center
  • GitHub Actions
  • AWS Budgets
  • Infracost

Contact

まずは Ciaoから

「役員に​頼んで​手で​発行するAWSアカウント」と​同じ​状況の​方は、​現在の​やり方を​教えてください。