AWS アカウント管理方針について、AWS Organizations と IAM スイッチロールのメリット・デメリットをご紹介します。
開発プロジェクトの規模によって、「AWS Organizations と IAM Switch Role (スイッチロール)、どちらを利用すべきか?」 という疑問を持っていて、SRE の方に色々と教えてもらった内容をまとめたのが本記事です。
✅ 権限の一元管理
ログインユーザの一元管理ができます。 また、ユーザごとにログイン可能なアカウントを設定できたり、細かな権限管理が可能です。
✅ 請求を一括管理できる
✅ AWS を階層的に管理できる
GCP のプロジェクトを AWS アカウントのようにするイメージです。
❌ 設定が複雑なので設計が大変
✅ 最小工数でマルチアカウント化できる
Switch Role をアカウントで準備すれば、すぐにマルチアカウント管理可能になります。
❌ アカウント毎に Switch Role の設定をする必要がある
❌ アカウント管理はできない
請求を一括することはできません。
❌ 細かな権限管理をすることはできなそう
Switch Role するときに特定のユーザに権限を付与することはできないです。
以上、AWS アカウント設計・管理・運用のベストプラクティスを把握しておきたい、現場からお送りしました。