メインコンテンツへスキップ

DoiT コンソール経由で AWS アカウントをリンクする

DoiT コンソール経由で新しい AWS アカウントをリンクする場合は、環境に応じて次のアプローチから選択してください。

CloudFormation StackSet の前提条件

CloudFormation StackSet を使用するには、次の条件を満たす必要があります。

StackSet を使用すると、必要な権限を、単一のセットアップでデプロイメントターゲット内のすべてのメンバーアカウントに自動的にデプロイできます。また、アカウントライフサイクル管理も自動化されます。

  • 新しいメンバーアカウントを AWS Organizations に追加した場合、StackSet が必要な権限をデプロイし、DoiT が自動的にそのアカウントを検出します。

  • アカウントをリンク済み OU またはルートの外に移動した場合、そのアカウントからスタックが自動的に削除され、そのアカウントでは機能が利用できなくなります。

ヒント

既に CloudFormation スタックを使用して接続されているアカウントについて CloudFormation StackSet アプローチへ切り替えるには、先に各アカウントのリンクを解除するか、AWS コンソールで CloudFormation スタックを削除する必要があります。

新しい AWS アカウントをリンクするには、次の手順を実行してください。

  1. DoiT コンソール の上部ナビゲーションのメガメニューから Data ingestion and integrations > AWS を選択します。

  2. Connect Amazon Web Services ページで、新しいアカウントをリンク を選択します。

    Link Amazon Web Services account

  3. 必要なポリシーを含む クロスアカウント AWS IAM ロール を作成するためのオプションを選択します。

    Link account options

    • ロールを自動的に作成(推奨): DoiT が CloudFormation スタックまたは StackSet を起動し、必要なポリシーをデプロイします。

    • ロールを手動で作成: AWS コンソールで IAM ロールを作成し、そのロール ARN を DoiT コンソールに貼り付けます。

ロールを自動的に作成する

  1. ロールを自動的に作成 を選択します。

  2. AWS アカウントで有効化する機能を選択します。各機能を展開すると、必要な AWS ポリシーを確認できます。

    An expanded feature section

    • Read-only permissions: Read-only アクセスのみを必要とする機能はデフォルトで含まれており、手動で選択する必要はありません。

    • Write permissions: Write アクセスを必要とする機能は、対応するチェックボックスを選択して手動で追加する必要があります。

    • Real-time anomalies を選択する場合、CloudTrail イベントファイルを含む S3 bucket を指定する必要があります。詳細については、Enable real-time anomaly on AWS accounts を参照してください。

  3. 新しいアカウントをリンク を選択します。

  4. クロスアカウント IAM ロールの作成方法を選択します。

    The Deployment target ID field

    • Deployment target ID: 管理アカウントでサービス管理型の権限を持つ CloudFormation StackSet を作成するために、この項目は必須です。

    • Link single account: 個別のアカウント向けに CloudFormation スタック を作成する場合にこのオプションを選択します。

CloudFormation StackSets

このアプローチでは、Deployment target ID を指定する必要があります(CloudFormation StackSet の前提条件 も参照してください)。

  1. AWS Organizations コンソール を開き、選択した機能をメンバーアカウントに付与したい Organizational Unit (OU) または組織ルートを特定します。

  2. OU ID(例: ou-abcd-12345678)またはルート ID(例: r-abcd)をコピーします。

  3. DoiT コンソールに戻り、Deployment target ID フィールドに OU ID またはルート ID を貼り付けます。

  4. ダイアログ内のメッセージを確認し、新しいアカウントをリンク を選択します。

  5. AWS CloudFormation の Quick create stack ページにリダイレクトされ、サービス管理型の権限を持つ CloudFormation StackSet を作成 します。

    サービス管理型の権限を使用する StackSet を初めて作成する場合、AWS から AWS Organizations 用の StackSet の信頼されたアクセスを有効化 するよう求められます。

  6. パラメータを確認します。スタック名と、デプロイメントターゲット ID や External ID を含む必須パラメータは自動的に入力されます。

  7. 必要に応じて次の閾値を調整します。

    • FailureTolerancePercentage: StackSet の処理が停止するまでに失敗を許容できるアカウントのパーセンテージです。DoiT テンプレートでは 20 に設定されています。

    • Max Concurrent Percentage: 同時にデプロイする対象アカウントの最大パーセンテージです。DoiT テンプレートでは 100 に設定されています。

  8. ページ下部までスクロールし、AWS CloudFormation がカスタム名を持つ IAM リソースを作成する可能性があること、および CAPABILITY_AUTO_EXPAND 機能が必要となることを確認するチェックボックスを選択します。

  9. Create stack を選択します。

処理には数分かかる場合があります。成功すると、リンクされた AWS アカウントのステータスが Healthy と表示されます。

CloudFormation スタック

CloudFormation スタックテンプレートを作成するために AWS コンソールに移動します。

  1. AWS CloudFormation コンソールまたは AWS CloudShell を使用して、IAM ロール用の CloudFormation スタックを作成します。

    1. 新しいアカウントをリンク を選択し、AWS CloudFormation コンソール で DoiT スタックテンプレートを起動します。

    2. US East (N. Virginia) us-east-1 リージョンにいることを確認します。

      Link Amazon Web Services account

    3. ページ下部のチェックボックスを選択し、AWS CloudFormation がカスタム名を持つ IAM リソースを作成する可能性があることを確認します。

      Link Amazon Web Services account

    4. スタックを作成します。(クロスアカウント AWS IAM ロール も参照してください。)

スタック作成後、アカウントがプラットフォームにリンクされるまで最大 30 秒かかる場合があります。成功すると、リンクされた AWS アカウントのステータスが Healthy と表示されます。

ロールを手動で作成する

このオプションは、すべての種類の AWS アカウントに適用されます。

  1. Create a role manually を選択します。

  2. DoiT コンソールに表示されている Our AWS AccountYour External ID の値を控えます。

    The manual role creation form

  3. (任意)アカウントでReal-time Anomaly Detection を有効にする場合は、AWS CloudTrail の S3 バケット名を入力し、バケットが存在するリージョンを指定します(バケットはサポートされているリージョンのいずれかに存在している必要があります)。

  4. AWS Management Console で AWS IAM ロールを作成します。(Creating an IAM role (console) も参照してください。)

    1. AWS IAM console に移動し、左側のナビゲーションペインで Roles を選択してから、Create role を選択します。

    2. trusted entity として AWS account を選択します。

    3. Another AWS account を選択し、DoiT AWS アカウント ID(DoiT コンソールで提供される Our AWS Account)を入力します。

    4. Require external ID チェックボックスを選択し、External ID を入力します。

    5. Next を選択して、権限を追加します。

      有効にする機能に応じてポリシーを選択します。

      • Core の場合は、特定の AWS マネージドポリシーをロールに追加します。

      • その他の機能については、Create policy を選択し、JSON タブに切り替えて、該当する機能の権限を貼り付けてカスタムポリシーを作成します。

      参照

      AWS ドキュメント: Creating IAM policies (console)

    6. ポリシーを作成したら、元のタブに戻ります。検索リストに新しいポリシーを表示するには、画面を更新する必要がある場合があります。

    7. Core 機能に必須の 3 つの組み込みポリシーに加えて、有効にしたい機能用の新しいポリシーをすべて選択します。

    8. Next を選択し、ロール名を付けて、選択したポリシーを確認し、Create role を選択します。

  5. ロールを作成したら、ロール名を選択してサマリーページを開き、ロールの ARN の値をコピーして、DoiT コンソールに Role ARN を貼り付けます。

  6. Add を選択して、AWS アカウントをリンクします。

成功すると、DoiT コンソール上で AWS アカウントのステータスが Healthy と表示されます。

リンク済みアカウントの管理

注意

このセクションは、CloudFormation StackSets 経由でリンクされていない AWS アカウントにのみ適用されます。OU のメンバーアカウントのリンクを解除するには、そのアカウントを OU から削除する必要があります。メンバーアカウントの機能アクセスを変更するには、目的の機能セットを持つ別の OU にそのアカウントを移動してください。

アカウントのリンクを解除するには:

  1. Link Amazon Web Services ページに移動します。

  2. 対象のアカウントを探します。

  3. アカウント行の一番右端にあるケバブメニュー()を選択します。

  4. Unlink account を選択します。

    The location of the Unlink option

機能アクセスの変更

機能を追加する

新しい機能を追加するには、リンク済みアカウントの IAM ロールを更新して、追加の権限を付与する必要があります。

  1. アカウント行の一番右端にあるケバブメニュー()を選択します。

  2. Edit account を選択します。

  3. 追加する新しい機能のチェックボックスを選択します。

    DoiT PartnerOps のエンドカスタマーの場合、機能リストはキュレートされており、一部の機能はデフォルトで選択されています。たとえば、AWS Billing Transfer が有効になっていない AWS 管理アカウントでは、CloudFlow がデフォルトで選択されており、CloudFlow で AWS 接続を作成する ために必須です。どの機能が表示されるかとそのデフォルト設定については、Enable features を参照してください。

    PartnerOps end customer feature selection

  4. 次のいずれかのオプションを使用して、新しい権限で IAM ロールを更新します。

    • Update account を選択して、AWS コンソールで CloudFormation スタックを作成します。

    • Prefer CLI を選択して、AWS CloudShell 経由で CloudFormation スタックを作成するためのコマンドを取得します。

    詳細については、Create a role automatically を参照してください。

機能を削除する

機能を削除するには:

  1. AWS コンソールで IAM ページを開きます。

  2. リンク済みアカウントのロールから、その機能に関連付けられているポリシーをデタッチします。

機能ごとの権限

以下は、リンク済みアカウントで有効にできる Core 機能および一部の機能に必要な権限です。利用可能な機能の完全な一覧については、Security and data access policy: Amazon Web Services を参照してください。

Core、Quota Monitoring など:

Core の権限は、3 つの AWS マネージドポリシーで構成されます。IAM ロールを自動的に作成することを選択した場合、Cloud Intelligence プラン内の他の DoiT 機能に必要な読み取り専用権限も Core 権限に含まれます。

AWS managed policy説明
SecurityAuditセキュリティ構成メタデータを読み取るためのアクセス権限を付与します。
AWSSavingsPlansReadOnlyAccessSavings Plans サービスへの読み取り専用アクセスを提供します。
BillingBilling とコスト管理に関する権限を付与します。

Insights:

{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"trustedadvisor:GetRecommendation",
"trustedadvisor:ListRecommendations",
"trustedadvisor:ListRecommendationResources"
],
"Resource": "*"
}
]
}