アカウントベンディング — アカウント自動プロビジョニング
アカウントベンディング(Account Vending Machine)によるアカウント自動プロビジョニング、Control Tower Account Factory、AWS Service Catalog、承認フローを SAA 基礎から SAP 高度設計まで解説。
アカウントベンディング (Account Vending Machine) は、 新規 AWS アカウントを標準設定済みで自動プロビジョニング する仕組みです。 ガバナンスを保ちながら、エンドユーザーにセルフサービスでアカウント提供を実現します。 本記事ではアカウントベンディングの設計を SAA / SAP 両面から整理します。
SAA レベル:基礎概念
アカウントベンディングとは
アカウントベンディングは 「自動販売機のようにアカウントを提供する」 という概念で、 AWS のマルチアカウント運用のベストプラクティスパターンです。
- 標準化: 全アカウントが同じ設定(SCP, CloudTrail, ネットワーク, タグ等)
- セルフサービス: エンドユーザーが承認フロー経由で要求
- 自動適用: ガードレール、ログ集約、SSO が自動適用
- ガバナンス保証: 手動作成の設定忘れを防止
SAA レベル:基礎概念
アカウントベンディングの核心は 「標準設定済みアカウントを自動販売機のように提供」 です。 エンドユーザーが自由にアカウントを作るとガバナンスが崩れるため、 「承認フロー + 自動標準設定」でガバナンスとセルフサービスを両立します。 SAA では「Control Tower Account Factory が AWS 推奨実装」として押さえます。
なぜアカウントベンディングが必要か
手動アカウント作成の課題:
| 課題 | 手動作成 | アカウントベンディング |
|---|---|---|
| SCP適用 | 手動で設定忘れリスク | 自動適用 |
| CloudTrail | 個別有効化必要 | 組織トレイルで自動 |
| タグ付け | バラバラ | 標準タグ強制 |
| ネットワーク | 個別 VPC 設計 | 標準 VPC / TGW 自動接続 |
| SSO | 個別 IAM ユーザー | Identity Center 自動登録 |
| 承認フロー | 属人的 | 標準化された承認 |
SAA 試験のポイント
手動アカウント作成の最大リスクは 「ガバナンス設定の忘れ」 です。 アカウントベンディング(Account Factory 等)経由で作成すると、 全ガードレールが自動適用 されるため、設定忘れを構造的に防げます。 SAA では「アカウント作成ルートの統一」が頻出します。
Control Tower Account Factory
AWS 推奨のアカウントベンディング実装が Control Tower Account Factory です。
- 標準設定: Control Tower ランディングゾーンのガードレールが自動適用
- AWS Service Catalog 経由: 承認ベースのプロビジョニング
- 新規アカウント: 既存アカウント統合ではなく新規作成
- Identity Center 自動登録: SSO 対象に自動追加
[エンドユーザー] → (アカウント要求) → [AWS Service Catalog]
│ (承認フロー)
▼
[Control Tower Account Factory]
│ (自動プロビジョニング)
▼
[新規 AWS アカウント]
- SCP 自動適用
- CloudTrail 自動有効
- TGW 自動接続
- Identity Center 自動登録
- 標準タグ付与
SAA 頻出
Account Factory 経由で作成したアカウントは、Control Tower の全ガードレールが自動適用 されます。 手動作成と違い「設定忘れ」が発生しないのが最大の利点。 SAA では「Control Tower Account Factory = アカウントベンディングの AWS 推奨実装」が定番の正解です。
SAP レベル:高度な設計シナリオ
Account Factory のカスタマイズ
SAP では Account Factory の標準設定をカスタマイズ して組織要件に合わせます。
SAP レベル:高度な設計シナリオ
SAP の Account Factory 設計定石は 「標準 + カスタマイズレイヤ」 です。 Control Tower の標準ガードレールに加え、CloudFormation StackSets や Lambda で 「組織固有のネットワーク接続、標準 IAM ロール、標準タグ」を自動追加します。 新規アカウントが即戦力になるようにするのが SAP の論点です。
[Account Factory 標準]
- SCP 適用
- CloudTrail 有効化
- LogArchive へのログ送信
│ (カスタマイズ)
▼
[CloudFormation StackSets (カスタム)]
- 標準 VPC 作成
- Transit Gateway 接続
- 標準 IAM ロール付与
- 標準セキュリティグループ
- 標準タグ付与
│
▼
[完成した新規アカウント] (即利用可能)
承認フローの設計
SAP では アカウント要求の承認フロー を設計します。
| 要素 | 説明 | 設計論点 |
|---|---|---|
| 要求者 | エンドユーザー(プロジェクトリード等) | ロールベース |
| 承認者 | セキュリティ / 財務 / IT 管理者 | 多段承認 |
| 承認基準 | プロジェクト妥当性、予算、コンプライアンス | 標準化 |
| プロビジョニング | 承認後に Account Factory が実行 | 自動化 |
承認フローの設計論点
承認フローは AWS Service Catalog の制約機能 で実装します。 「要求者は起動可能、承認者は別」のようにロールを分けることで、 「セルフサービス要求 + 統制された承認」を両立。SAP ではこの設計が定石です。
標準ネットワークの自動接続
新規アカウントを Transit Gateway に自動接続 する設計が SAP の論点です。
[新規アカウント作成]
│
▼ (CloudFormation StackSets)
[標準 VPC 作成]
- パブリック / プライベート / TGW サブネット
- インターネット Gateway
- NAT Gateway
│
▼ (TGW Attachment 自動作成)
[Transit Gateway]
- 共有サービスアカウントの TGW に接続
- ルートテーブル自動伝播
│
▼
[オンプレミス / 共有サービス] と通信可能
ネットワーク自動接続の落とし穴
TGW 自動接続には TGW リソース共有 (RAM) の事前設定 が必要です。 これを忘れると「アカウントは作成されたが TGW に接続できない」状態に。 SAP では RAM 共有の事前設定がネットワーク自動化の前提です。
標準タグの自動付与
新規アカウントに 標準タグを自動付与 してコスト管理を確立します。
| タグ | 説明 | 設計論点 |
|---|---|---|
env | 環境 (prod / dev / staging) | SCP / コスト分析 |
project | プロジェクト名 | コスト配分 |
owner | 責任者 | 連絡先明確化 |
costcenter | コストセンター | 財務管理 |
createdate | 作成日 | ライフサイクル管理 |
タグ自動付与の論点
Account Factory の起動パラメータで標準タグを要求 し、 SCP で必須タグ未付与のリソース作成を拒否 すると、タグ付けガバナンスが完成します。 SAP では「Account Factory + タグポリシー + SCP」の 3 段構えが定石です。
Identity Center への自動登録
新規アカウントを IAM Identity Center に自動登録 して SSO 対象にします。
- 自動登録: Account Factory が Identity Center にアカウントを自動追加
- Permission Set 自動適用: 標準 Permission Set が即座に利用可能
- グループベースアクセス: 既存グループに新規アカウントへのアクセスを付与
[Account Factory] → 新規アカウント作成
│
▼ (自動)
[IAM Identity Center] にアカウント追加
│
▼
[標準 Permission Set] が利用可能に
- AWSAdministratorAccess
- AWSReadOnlyAccess
- カスタム (NetworkAdmin, DBAdmin 等)
SSO 自動登録の利点
新規アカウントが作成された瞬間に SSO 対象 になるため、 「アカウントは作ったが誰もアクセスできない」状態を回避。 SAP では Identity Center 自動登録がガバナンスと利便性の両立に必須です。
アカウントライフサイクル管理
SAP では アカウントのライフサイクル全体 を管理します。
| ライフサイクル段階 | 自動化内容 | 設計論点 |
|---|---|---|
| 作成 | Account Factory で標準設定 | 即利用可能 |
| 運用 | Config / Security Hub で監視 | 継続ガバナンス |
| 一時停止 | SCP で書き込み禁止 | コスト削減 |
| 退会 | バックアップ退避 → 閉鎖 | データ保護 |
| 削除 | 組織から除外 → アカウント閉鎖 | 完全削除 |
退会プロセスの重要性
アカウント退会時のバックアップ退避 を忘れると、 アカウント閉鎖後にデータが永久に失われます。 SAP では「退会前に LogArchive へバックアップ → 関係者承認 → 閉鎖」の標準プロセスが必須です。
カスタム Account Vending Machine の構築
Control Tower を使わずに カスタム Account Vending Machine を構築することも可能です。
| 構成要素 | 実装 | 設計論点 |
|---|---|---|
| アカウント作成 API | CreateAccount (Organizations API) | 自動化の起点 |
| 状態管理 | Step Functions で作成状態を追跡 | 非同期処理 |
| 標準設定適用 | CloudFormation StackSets | 一括展開 |
| 承認フロー | AWS Service Catalog / カスタム | 統制 |
| SSO 登録 | Identity Center API | 自動 SSO |
SAP レベル:高度な設計シナリオ
SAP では 「Control Tower で十分なら Control Tower、 特殊要件が多ならカスタム Account Vending Machine」 の選択が論点です。 カスタム構築は柔軟ですがメンテ負荷が高いため、SAP では Control Tower をベースにし、 不足分をカスタムで補うのが現実的な定石です。
制約と考慮事項
| 項目 | 制約 / 注意 |
|---|---|
| Account Factory | Control Tower が前提 |
| 新規アカウント作成 | 数分〜数十分かかる |
| 承認フロー | AWS Service Catalog で実装 |
| Identity Center | Control Tower が自動有効化 |
| カスタム Vending | Organizations API + Step Functions |
まとめ
- SAA: アカウントベンディングは標準設定済みアカウントを自動提供、 Control Tower Account Factory が AWS 推奨、手動作成の設定忘れを防止、を理解する。
- SAP: Account Factory カスタマイズ、承認フロー設計、ネットワーク自動接続、 標準タグ自動付与、Identity Center 自動登録、ライフサイクル管理、カスタム vs Control Tower の選択が求められる。
次は 共有サービスアカウント設計 で、組織全体で共有するインフラの集約を学びましょう。