メインコンテンツへスキップ

DoiT コンソール経由で AWS アカウントをリンクする

DoiT コンソール経由で新しい AWS アカウントをリンクする際は、お使いのセットアップに応じてアプローチを選択してください。

CloudFormation StackSet の前提条件

CloudFormation StackSets を使用するには、次の条件が必要です。

StackSets を使用すると、デプロイメントターゲット内のすべてのメンバーアカウントに対して、必要なパーミッションのデプロイを単一のセットアップで自動化できます。アカウントのライフサイクル管理も自動化されます。

  • AWS Organization に新しいメンバーアカウントを追加すると、StackSet が必要なパーミッションをデプロイし、DoiT がそのアカウントを自動的に検出します。

  • アカウントをリンク済み OU またはルートから移動すると、そのアカウントからスタックが自動的に削除され、そのアカウントでは機能が利用できなくなります。

ヒント

すでに CloudFormation スタックを使用して接続されているアカウントについて CloudFormation StackSet アプローチに切り替える場合は、まず各アカウントのリンクを解除するか、AWS コンソールで CloudFormation スタックを削除する必要があります。

新しい AWS アカウントをリンクするには、次の手順に従ってください。

  1. DoiT コンソール の上部ナビゲーションのメガメニューから Data ingestion and integrations > AWS を選択します。

  2. Connect Amazon Web Services ページで、Link new account を選択します。

    Link Amazon Web Services account

  3. 必要なポリシーを持つ クロスアカウント AWS IAM ロール を作成するためのオプションを選択します。

    Link account options

    • Create a role automatically (推奨): DoiT が必要なポリシーをデプロイする CloudFormation スタックまたは StackSet を起動します。

    • Create a role manually: AWS コンソールで IAM ロールを作成し、そのロール ARN を DoiT コンソールに貼り付けます。

ロールを自動作成する

  1. Create a role automatically を選択します。

  2. AWS アカウントで有効にする機能を選択します。機能を展開して、その機能に必要な AWS ポリシーを確認できます。

    An expanded feature section

    • Read-only permissions: Read-only アクセスのみを必要とする機能はデフォルトで含まれており、手動で選択する必要はありません。

    • Write permissions: Write アクセスを必要とする機能は、対応するチェックボックスを選択して手動で追加する必要があります。

    • Real-time anomalies を選択する場合は、CloudTrail イベントファイルを含む S3 bucket を指定する必要があります。詳細は「Enable real-time anomaly on AWS accounts」を参照してください。

  3. Link new account を選択します。

  4. クロスアカウント IAM ロールの作成方法を選択します。

    The Deployment target ID field

    • Deployment target ID: 管理アカウントでサービス管理型パーミッションを使用する CloudFormation StackSet を作成するために必須の項目です。

    • Link single account: 個別アカウント用に CloudFormation スタック を作成する場合に選択します。

CloudFormation StackSets

このアプローチでは、Deployment target ID を指定する必要があります(CloudFormation StackSet の前提条件も参照してください)。

  1. AWS Organizations コンソール を開き、選択した機能をメンバーアカウントに付与する対象の Organizational Unit (OU) または組織ルートを特定します。

  2. OU ID (例: ou-abcd-12345678) またはルート ID (例: r-abcd) をコピーします。

  3. DoiT コンソールに戻り、Deployment target ID フィールドに OU ID またはルート ID を貼り付けます。

  4. ダイアログ内のメッセージを確認し、Link new account を選択します。

  5. AWS CloudFormation の Quick create stack ページにリダイレクトされ、サービス管理型パーミッションを使用する CloudFormation StackSet を作成します。

    サービス管理型パーミッションを用いた StackSet の作成が初めての場合、AWS から AWS Organizations と連携した StackSets の信頼されたアクセスを有効化するよう求められます。

  6. パラメータを確認します。スタック名と必要なパラメータ(デプロイメントターゲット ID や External ID など)は自動入力されます。

  7. 必要に応じて、次の閾値を調整します。

    • FailureTolerancePercentage: StackSet の実行が停止するまでに失敗を許容できるアカウント数のパーセンテージです。DoiT のテンプレートでは、この値は 20 に設定されています。

    • Max Concurrent Percentage: 同時にデプロイを実行するターゲットアカウントの最大パーセンテージです。DoiT のテンプレートでは、この値は 100 に設定されています。

  8. ページの一番下までスクロールし、AWS CloudFormation がカスタム名を持つ IAM リソースを作成する可能性があること、および CAPABILITY_AUTO_EXPAND ケイパビリティが必要であることを確認するチェックボックスを選択します。

  9. Create stack を選択します。

処理には数分かかる場合があります。成功すると、リンクされた AWS アカウントには Healthy ステータスが表示されます。

CloudFormation スタック

CloudFormation スタックテンプレートを作成するために AWS コンソールが表示されます。

  1. AWS CloudFormation コンソールまたは AWS CloudShell を使用して、IAM ロール用の CloudFormation スタックを作成します。

    1. Link New account を選択し、AWS CloudFormation コンソール で DoiT スタックテンプレートを起動します。

    2. US East (N. Virginia) us-east-1 リージョンにいることを確認します。

      Link Amazon Web Services account

    3. ページ下部のチェックボックスを選択し、AWS CloudFormation がカスタム名を持つ IAM リソースを作成する可能性があることを承認します。

      Link Amazon Web Services account

    4. スタックを作成します(クロスアカウント AWS IAM ロールも参照してください)。

スタックを作成した後、アカウントが DoiT プラットフォームにリンクされるまで最大 30 秒かかる場合があります。成功すると、リンクされた AWS アカウントには Healthy ステータスが表示されます。

ロールを手動で作成する

このオプションは、すべての種類の AWS アカウントに適用されます。

  1. Create a role manually を選択してください。

  2. DoiT コンソールに表示されている Our AWS AccountYour External ID の値を控えてください。

    The manual role creation form

  3. (オプション)アカウントで Real-time Anomaly Detection を有効にする場合は、AWS CloudTrail の S3 バケット名を入力し、バケットが存在するリージョンを指定してください(バケットはsupported regions のいずれかに存在している必要があります)。

  4. AWS Management Console で AWS IAM Role を作成します。(Creating an IAM role (console) も参照してください。)

    1. AWS IAM コンソール に移動し、左側のナビゲーションペインで Roles を選択し、Create role を選択してください。

    2. trusted entity として AWS account を選択してください。

    3. Another AWS account を選択し、DoiT AWS アカウント ID(DoiT コンソールで提供される Our AWS Account)を入力してください。

    4. Require external ID チェックボックスを選択し、External ID を入力してください。

    5. Next を選択して権限を追加してください。

      有効にしたい機能に応じて policies を選択してください。

      • Core の場合は、特定の AWS マネージドポリシーをロールに追加します。
      • その他の機能用には、Create policy を選択し、JSON タブに切り替えて、該当する機能の権限を貼り付けてカスタムポリシーを作成します。
      参照

      AWS ドキュメント: Creating IAM policies (console)

    6. ポリシーを作成したら、元のタブに戻ってください。新しいポリシーを検索リストに表示するには更新が必要な場合があります。

    7. Core 機能に必要な 3 つの組み込みポリシーに加えて、有効にしたい機能用の新しいポリシーをすべて選択してください。

    8. Next を選択し、ロール名を付け、選択したポリシーを確認してから Create role を選択してください。

  5. ロールを作成したら、ロール名を選択してサマリーページを開き、ロールの ARN の値をコピーし、その Role ARN を DoiT コンソールに貼り付けてください。

  6. Add を選択して AWS アカウントをリンクしてください。

成功すると、DoiT コンソール上で AWS アカウントのステータスが Healthy と表示されます。

Manage linked accounts

注意

このセクションは、CloudFormation StackSets でリンクされていない AWS アカウントにのみ適用されます。OU のメンバーアカウントのリンクを解除するには、そのアカウントを OU から削除する必要があります。メンバーアカウントの機能アクセスを変更するには、目的の機能セットを持つ別の OU にアカウントを移動してください。

アカウントのリンクを解除するには、次の手順に従ってください。

  1. Link Amazon Web Services ページに移動してください。

  2. 対象のアカウントを見つけてください。

  3. アカウント行の一番右端にあるケバブメニュー()を選択してください。

  4. Unlink account を選択してください。

    The location of the Unlink option

Modify feature access

Add a feature

新しい機能を追加するには、リンク済みアカウントの IAM ロールに追加の権限を付与する必要があります。

  1. アカウント行の一番右端にあるケバブメニュー()を選択してください。

  2. Edit account を選択してください。

  3. 新しい機能のチェックボックスを選択してください。

    AWS Billing Transfer を行っていない DoiT PartnerOps エンドカスタマーの AWS 管理アカウントでは、CloudFlow 機能がデフォルトで選択されています。これは、CloudFlow で AWS 接続を作成する ために必要です。

    PartnerOps Tier-3 customer CloudFlow option

  4. 次のいずれかのオプションを使用して、新しい権限で IAM ロールを更新してください。

    • Update account を選択して、AWS コンソールで CloudFormation スタックを作成します。
    • Prefer CLI を選択して、AWS CloudShell 経由で CloudFormation スタックを作成するためのコマンドを取得します。

    詳細は Create a role automatically を参照してください。

Remove a feature

機能を削除するには、次の手順に従ってください。

  1. AWS コンソールで IAM ページを開いてください。

  2. リンク済みアカウントのロールから、その機能に関連付けられているポリシーをデタッチしてください。

Feature permissions

以下は、リンク済みアカウント上で有効にできる Core 機能および一部の機能に必要な権限です。利用可能な機能の全リストについては、Security and data access policy: Amazon Web Services を参照してください。

Core、Quota Monitoring など:

Core 権限は 3 つの AWS マネージドポリシーで構成されます。create the IAM role automatically を選択した場合は、Cloud Intelligence プラン内の他の DoiT 機能に必要な読み取り専用権限も Core 権限に含まれます。

AWS managed policy説明
SecurityAuditセキュリティ設定メタデータを読み取るアクセス権を付与します。
AWSSavingsPlansReadOnlyAccessSavings Plans サービスへの読み取り専用アクセスを提供します。
Billing請求およびコスト管理のための権限を付与します。

DoiT Insights:

{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"trustedadvisor:GetRecommendation",
"trustedadvisor:ListRecommendations",
"trustedadvisor:ListRecommendationResources"
],
"Resource": "*"
}
]
}