パブリッククラウドにおける IAM の権限管理は、従来の RBAC からダイナミックで精緻な ABAC へと要件が高度化しています。しかし ABAC は大量のポリシーや適用条件を生み出し、宣言的な IaC(Infrastructure as Code)の表現力だけでは複雑な認可ロジックを管理しきれず、結果として可読性の低下やレビューの限界といった運用上の課題があります。
本セッションでは弊社のデータ分析基盤のアクセス制御を題材に、この課題にどう立ち向かったのかについてご紹介します。データ基盤はテーブルごと、カラム別、行別などかなり精緻な制御が必要になります。これに対し 私たちが導き出した答えは「Terraform で複雑なロジックを表現する」ことをやめる設計です。利用者はシンプルに YAML を記述し、そこから IaC を自動生成して「人間による Terraform のコードレビューをなくす」という割り切りを行いました。そしてその代償としての統制リスクを、OPA (Open Policy Agent / Rego) のガードレールによって保証するという具体的なアーキテクチャを交えて設計
株式会社ドワンゴ
データエンジニア
SIer から事業会社で開発プロセス全般に携わる。
2021年よりドワンゴで勤務し、データ分析基盤の立ち上げに携わる。
省力でプラットフォームチームを回すことに関心があり、近年はシステムインターフェースの自動更新や自動検証などに取り組む。