ホーム ガバナンス・マルチアカウント

アカウントベンディング — アカウント自動プロビジョニング

アカウントベンディング(Account Vending Machine)によるアカウント自動プロビジョニング、Control Tower Account Factory、AWS Service Catalog、承認フローを SAA 基礎から SAP 高度設計まで解説。

最終更新: 2026-07-27 カテゴリ: ガバナンス・マルチアカウント

アカウントベンディング (Account Vending Machine) は、 新規 AWS アカウントを標準設定済みで自動プロビジョニング する仕組みです。 ガバナンスを保ちながら、エンドユーザーにセルフサービスでアカウント提供を実現します。 本記事ではアカウントベンディングの設計を SAA / SAP 両面から整理します。

SAA レベル:基礎概念

アカウントベンディングとは

アカウントベンディングは 「自動販売機のようにアカウントを提供する」 という概念で、 AWS のマルチアカウント運用のベストプラクティスパターンです。

  • 標準化: 全アカウントが同じ設定(SCP, CloudTrail, ネットワーク, タグ等)
  • セルフサービス: エンドユーザーが承認フロー経由で要求
  • 自動適用: ガードレール、ログ集約、SSO が自動適用
  • ガバナンス保証: 手動作成の設定忘れを防止

SAA レベル:基礎概念

アカウントベンディングの核心は 「標準設定済みアカウントを自動販売機のように提供」 です。 エンドユーザーが自由にアカウントを作るとガバナンスが崩れるため、 「承認フロー + 自動標準設定」でガバナンスとセルフサービスを両立します。 SAA では「Control Tower Account Factory が AWS 推奨実装」として押さえます。

なぜアカウントベンディングが必要か

手動アカウント作成の課題:

課題手動作成アカウントベンディング
SCP適用手動で設定忘れリスク自動適用
CloudTrail個別有効化必要組織トレイルで自動
タグ付けバラバラ標準タグ強制
ネットワーク個別 VPC 設計標準 VPC / TGW 自動接続
SSO個別 IAM ユーザーIdentity Center 自動登録
承認フロー属人的標準化された承認

SAA 試験のポイント

手動アカウント作成の最大リスクは 「ガバナンス設定の忘れ」 です。 アカウントベンディング(Account Factory 等)経由で作成すると、 全ガードレールが自動適用 されるため、設定忘れを構造的に防げます。 SAA では「アカウント作成ルートの統一」が頻出します。

Control Tower Account Factory

AWS 推奨のアカウントベンディング実装が Control Tower Account Factory です。

  • 標準設定: Control Tower ランディングゾーンのガードレールが自動適用
  • AWS Service Catalog 経由: 承認ベースのプロビジョニング
  • 新規アカウント: 既存アカウント統合ではなく新規作成
  • Identity Center 自動登録: SSO 対象に自動追加
[エンドユーザー] → (アカウント要求) → [AWS Service Catalog]
                                          │ (承認フロー)

                                    [Control Tower Account Factory]
                                          │ (自動プロビジョニング)

                                    [新規 AWS アカウント]
                                      - SCP 自動適用
                                      - CloudTrail 自動有効
                                      - TGW 自動接続
                                      - Identity Center 自動登録
                                      - 標準タグ付与

SAA 頻出

Account Factory 経由で作成したアカウントは、Control Tower の全ガードレールが自動適用 されます。 手動作成と違い「設定忘れ」が発生しないのが最大の利点。 SAA では「Control Tower Account Factory = アカウントベンディングの AWS 推奨実装」が定番の正解です。

SAP レベル:高度な設計シナリオ

Account Factory のカスタマイズ

SAP では Account Factory の標準設定をカスタマイズ して組織要件に合わせます。

SAP レベル:高度な設計シナリオ

SAP の Account Factory 設計定石は 「標準 + カスタマイズレイヤ」 です。 Control Tower の標準ガードレールに加え、CloudFormation StackSets や Lambda で 「組織固有のネットワーク接続、標準 IAM ロール、標準タグ」を自動追加します。 新規アカウントが即戦力になるようにするのが SAP の論点です。

[Account Factory 標準]
  - SCP 適用
  - CloudTrail 有効化
  - LogArchive へのログ送信
       │ (カスタマイズ)

[CloudFormation StackSets (カスタム)]
  - 標準 VPC 作成
  - Transit Gateway 接続
  - 標準 IAM ロール付与
  - 標準セキュリティグループ
  - 標準タグ付与


[完成した新規アカウント] (即利用可能)

承認フローの設計

SAP では アカウント要求の承認フロー を設計します。

要素説明設計論点
要求者エンドユーザー(プロジェクトリード等)ロールベース
承認者セキュリティ / 財務 / IT 管理者多段承認
承認基準プロジェクト妥当性、予算、コンプライアンス標準化
プロビジョニング承認後に Account Factory が実行自動化

承認フローの設計論点

承認フローは AWS Service Catalog の制約機能 で実装します。 「要求者は起動可能、承認者は別」のようにロールを分けることで、 「セルフサービス要求 + 統制された承認」を両立。SAP ではこの設計が定石です。

標準ネットワークの自動接続

新規アカウントを Transit Gateway に自動接続 する設計が SAP の論点です。

[新規アカウント作成]

       ▼ (CloudFormation StackSets)
[標準 VPC 作成]
  - パブリック / プライベート / TGW サブネット
  - インターネット Gateway
  - NAT Gateway

       ▼ (TGW Attachment 自動作成)
[Transit Gateway]
  - 共有サービスアカウントの TGW に接続
  - ルートテーブル自動伝播


[オンプレミス / 共有サービス] と通信可能

ネットワーク自動接続の落とし穴

TGW 自動接続には TGW リソース共有 (RAM) の事前設定 が必要です。 これを忘れると「アカウントは作成されたが TGW に接続できない」状態に。 SAP では RAM 共有の事前設定がネットワーク自動化の前提です。

標準タグの自動付与

新規アカウントに 標準タグを自動付与 してコスト管理を確立します。

タグ説明設計論点
env環境 (prod / dev / staging)SCP / コスト分析
projectプロジェクト名コスト配分
owner責任者連絡先明確化
costcenterコストセンター財務管理
createdate作成日ライフサイクル管理

タグ自動付与の論点

Account Factory の起動パラメータで標準タグを要求 し、 SCP で必須タグ未付与のリソース作成を拒否 すると、タグ付けガバナンスが完成します。 SAP では「Account Factory + タグポリシー + SCP」の 3 段構えが定石です。

Identity Center への自動登録

新規アカウントを IAM Identity Center に自動登録 して SSO 対象にします。

  • 自動登録: Account Factory が Identity Center にアカウントを自動追加
  • Permission Set 自動適用: 標準 Permission Set が即座に利用可能
  • グループベースアクセス: 既存グループに新規アカウントへのアクセスを付与
[Account Factory] → 新規アカウント作成

       ▼ (自動)
[IAM Identity Center] にアカウント追加


[標準 Permission Set] が利用可能に
  - AWSAdministratorAccess
  - AWSReadOnlyAccess
  - カスタム (NetworkAdmin, DBAdmin 等)

SSO 自動登録の利点

新規アカウントが作成された瞬間に SSO 対象 になるため、 「アカウントは作ったが誰もアクセスできない」状態を回避。 SAP では Identity Center 自動登録がガバナンスと利便性の両立に必須です。

アカウントライフサイクル管理

SAP では アカウントのライフサイクル全体 を管理します。

ライフサイクル段階自動化内容設計論点
作成Account Factory で標準設定即利用可能
運用Config / Security Hub で監視継続ガバナンス
一時停止SCP で書き込み禁止コスト削減
退会バックアップ退避 → 閉鎖データ保護
削除組織から除外 → アカウント閉鎖完全削除

退会プロセスの重要性

アカウント退会時のバックアップ退避 を忘れると、 アカウント閉鎖後にデータが永久に失われます。 SAP では「退会前に LogArchive へバックアップ → 関係者承認 → 閉鎖」の標準プロセスが必須です。

カスタム Account Vending Machine の構築

Control Tower を使わずに カスタム Account Vending Machine を構築することも可能です。

構成要素実装設計論点
アカウント作成 APICreateAccount (Organizations API)自動化の起点
状態管理Step Functions で作成状態を追跡非同期処理
標準設定適用CloudFormation StackSets一括展開
承認フローAWS Service Catalog / カスタム統制
SSO 登録Identity Center API自動 SSO

SAP レベル:高度な設計シナリオ

SAP では 「Control Tower で十分なら Control Tower、 特殊要件が多ならカスタム Account Vending Machine」 の選択が論点です。 カスタム構築は柔軟ですがメンテ負荷が高いため、SAP では Control Tower をベースにし、 不足分をカスタムで補うのが現実的な定石です。

制約と考慮事項

項目制約 / 注意
Account FactoryControl Tower が前提
新規アカウント作成数分〜数十分かかる
承認フローAWS Service Catalog で実装
Identity CenterControl Tower が自動有効化
カスタム VendingOrganizations API + Step Functions

まとめ

  • SAA: アカウントベンディングは標準設定済みアカウントを自動提供、 Control Tower Account Factory が AWS 推奨、手動作成の設定忘れを防止、を理解する。
  • SAP: Account Factory カスタマイズ、承認フロー設計、ネットワーク自動接続、 標準タグ自動付与、Identity Center 自動登録、ライフサイクル管理、カスタム vs Control Tower の選択が求められる。

次は 共有サービスアカウント設計 で、組織全体で共有するインフラの集約を学びましょう。

スポンサーリンク(広告枠) 728×90