エントリー済み

AIとゴールデンパスで開発はぐっと身近に!そのAWS権限、どう渡す?

中級者 Security

コーディングエージェントと、IaCやCI/CDを備えたゴールデンパスによって、クラウドネイティブ開発は身近になってきました。当社でも、120超のアカウントを支える共通AWS基盤の統制と開発支援を整え、AWSの運用経験がない人も、研修を経て開発に参加しています。

一方で、従来の書き込み権限を、そのまま広く渡してよいのでしょうか。プラットフォームチームとして開発への参加を後押ししたい一方、設定変更の影響判断まで個人の経験に頼るのは難しいと考えています。AWSを直接変更できれば、CI/CDの承認ゲートだけでは止められません。

当社は、通常環境では人に構成変更の権限を原則渡さず、変更をプルリクエスト経由に集める方針で、ゴールデンパスと共通AWS基盤を展開しています。一方、熟練者や研究開発向けには、直接試せるサンドボックスを提供しています。

IAM Identity Centerの許可セットによる人の権限制限と、SCPによる組織共通の操作制限の役割分担を紹介します。GitHubの承認・必須チェックや設定不備の検知も交え、開発基盤やセキュリティを担う方に、設計の判断と残る課題を共有します。

Speaker

Yusei Matsuo

株式会社みずほ銀行

上席主任研究員

2015年に入社後、国際系金融システムの開発・保守を担当。その後CCoE活動を経て、AWS Control TowerとAWS Service Catalogを活用した社内共通プラットフォームの構築・運用を推進。現在はプラットフォーム上のGolden Pathを整備し、エンタープライズにおける開発者体験・生産性向上に取り組んでいる。

その他、〈みずほ〉グループ横断コミュニティ「コクリエ」を運営し、クラウドネイティブ開発に特化したLTやハンズオンなどのイベント企画を主導。

Yosuke Kosaka

株式会社みずほ銀行

上席主任研究員

AWS共通基盤の運営・ガバナンスを担当。AWS Control Tower、AWS Organizations、IAM Identity Center、Service Catalog等を活用したマルチアカウント環境の設計・運営に従事している。
AWS CDKによるIaCの活用やGitHub Enterpriseを活用した開発基盤の整備を進め、開発者体験とガバナンスの両立に取り組んでいる。