運用上の卓越性とセキュリティの柱
運用にはIaC、小さく元に戻せる変更、ランブックを適用し、セキュリティには最小権限の原則、データ保護、インシデント対応を取り入れます。
「運用上の卓越性とセキュリティの柱」はCoddyKit上の無料AWS Solutions Architectレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Solutions Architect学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Solutions Architectコースには全4レッスンが含まれています。
Well-Architected Framework
AWS Well-Architected Frameworkは、安全で高性能、耐障害性と効率性に優れたクラウドインフラストラクチャを構築するためのベストプラクティスと指針となる質問を提供します。6つの柱、すなわちオペレーショナルエクセレンス、セキュリティ、信頼性、パフォーマンス効率、コスト最適化、サステナビリティで構成されています。このレッスンでは最初の2つの柱を扱います。SAA-C03試験では、特定の設計原則がどの柱に属するかが頻繁に問われるため、各柱を明確に理解することが重要です。
# Six Pillars of the Well-Architected Framework:
# 1. Operational Excellence
# 2. Security
# 3. Reliability
# 4. Performance Efficiency
# 5. Cost Optimisation
# 6. Sustainability
# Each pillar has:
# - Design principles (practices to adopt)
# - Questions (evaluation criteria)
# - Best practices (specific implementation guidance)オペレーショナルエクセレンス:主要な設計原則
オペレーショナルエクセレンスの柱は、ビジネス価値を提供するためのシステムの運用と監視、そしてプロセスの継続的な改善に重点を置いています。主な設計原則は次のとおりです。運用をコードとして実行する — CloudFormation、CDK、Systems Managerを使用して、インフラストラクチャと運用タスクを自動化します。頻繁に、小さく、可逆的な変更を行う — ロールバック可能な小さな単位でデプロイします。障害を予測する — 障害からの復旧を想定して設計し、実際に訓練します。運用上の障害から学ぶ — ポストモーテムを実施して改善します。
# CloudFormation: operations as code
aws cloudformation create-stack \
--stack-name my-app-stack \
--template-url s3://my-bucket/template.yaml \
--parameters ParameterKey=Env,ParameterValue=prod
# Rollback on failure is automatic
# Small, reversible change: deploy a new AMI
aws autoscaling start-instance-refresh \
--auto-scaling-group-name my-asg \
--preferences MinHealthyPercentage=90運用のためのInfrastructure as Code
インフラストラクチャをコードとして扱うとは、VPC、EC2インスタンス、RDSデータベース、IAMロールなど、環境全体をバージョン管理されたテンプレートで定義することです。これらはレビュー、テスト、一貫性のあるデプロイが可能です。AWS CloudFormationは、ドリフト検出と変更セットを備えたネイティブのIaCサービスです。AWS CDKを使用すると、使い慣れたプログラミング言語(Python、TypeScript)でインフラストラクチャを記述できます。AWS Systems Manager Automationでは、運用ランブック(パッチ適用やスナップショット取得など)を実行可能なドキュメントとしてコード化できます。
# CloudFormation change set: preview before applying
aws cloudformation create-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type \
--template-url s3://my-bucket/updated-template.yaml
# Review the change set
aws cloudformation describe-change-set \
--stack-name my-app-stack \
--change-set-name update-instance-type
# Execute after review
aws cloudformation execute-change-set \
--change-set-name update-instance-type \
--stack-name my-app-stackオペレーショナルエクセレンスのためのオブザーバビリティ
見えないものを改善することはできません。オペレーショナルエクセレンスには、システムの動作を把握するためのオブザーバビリティ、つまりメトリクス、ログ、トレースが必要です。AWSでは、数値データポイントにCloudWatch Metrics、ログの集約と分析にCloudWatch Logs、マイクロサービス間の分散トレーシングにAWS X-Ray、リアルタイムの運用状況の可視化にCloudWatch Dashboardsを使用します。ビジネスKPIと技術KPIを定義し、継続的に測定して、運用上の目標を達成できているか把握してください。
# Enable X-Ray tracing on Lambda
aws lambda update-function-configuration \
--function-name my-function \
--tracing-config Mode=Active
# X-Ray service map shows:
# - Which services are called
# - Response time percentiles
# - Error rates
# - Downstream dependencies
# Helps identify bottlenecks and failure pointsランブックとプレイブック
ランブックは、日常的なタスク(新しいバージョンのデプロイや、イベントに備えたスケールアップなど)を実行するための手順書です。プレイブックは、インシデント(データベースのフェイルオーバーやセキュリティ侵害など)に対応するための手順書です。AWSのSystems Manager Run CommandとAutomationを使用すると、EC2フリート全体でランブックをプログラムから実行できます。ランブックはバージョン管理システムに保存し、定期的にレビューしてください。また、インシデント発生前にオンコール担当者が手順に慣れておけるよう、訓練で実行してください。
# Systems Manager Automation: execute runbook
aws ssm start-automation-execution \
--document-name 'AWS-RestartEC2Instance' \
--parameters InstanceId=i-1234567890abcdef0
# Custom automation document for patching runbook
aws ssm create-document \
--name 'PatchAndRestart' \
--document-type Automation \
--content file://patch-runbook.jsonセキュリティの柱:主要な設計原則
セキュリティの柱は、情報、システム、資産を保護することに重点を置いています。主な設計原則は次のとおりです。強固なアイデンティティ基盤を実装する — 最小権限で IAM を使用し、長期認証情報を排除します。追跡可能性を有効にする — すべてのアクションを記録し、監査します。すべてのレイヤーにセキュリティを適用する — 境界だけでなく、ネットワーク、コンピューティング、データ、アプリケーションの各レイヤーにも適用します。転送中および保管中のデータを保護する — すべてを暗号化します。セキュリティのベストプラクティスを自動化する — 継続的な評価のために Config ルールと Security Hub を使用します。
# Security at all layers (defence in depth):
# Edge: AWS WAF + Shield
# Network: VPC, Security Groups, NACLs
# Compute: Security Groups, SSM Patch Manager
# Application: API Gateway authorizers, Cognito
# Data: KMS encryption, S3 bucket policies
# Identity: IAM least-privilege, MFA, roles
# Audit: CloudTrail, AWS Config, Security Hub最小権限と IAM のベストプラクティス
最小権限とは、タスクに必要な最小限の権限だけを付与し、それ以上は与えないことです。実践では、サービスには長期アクセスキーではなくIAM ロールを使用します。アクセス許可の境界を使用して、ロールが他のロールに付与できる権限を制限します。AWS Organizations ではサービスコントロールポリシー (SCP)を使用して、アカウント全体にガードレールを設定します。IAM Access Analyzerで権限を定期的に確認し、過度に広範なポリシーを検出します。アクセスキーをローテーションし、すべての人間ユーザーに MFA を有効にします。
# IAM Access Analyzer to find overly permissive policies
aws accessanalyzer create-analyzer \
--analyzer-name my-analyzer \
--type ACCOUNT
# List findings (e.g., S3 bucket accessible externally)
aws accessanalyzer list-findings \
--analyzer-arn arn:aws:access-analyzer:us-east-1:123:analyzer/my-analyzer
# Check unused permissions
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123:role/MyRole暗号化: 保管中および転送中のデータ
セキュリティの柱では、保管中および転送中のデータを暗号化することが求められます。保管中のデータには、S3 バケット、EBS ボリューム、RDS、DynamoDB、EFS でKMS 暗号化を有効にします。キーのローテーションを制御する必要がある機密性の高いワークロードには、カスタマーマネージドキー (CMK)を使用します。転送中のデータには、すべての API エンドポイント (ALB、API Gateway) でTLS 1.2 以降を強制し、ACM 証明書を使用して、弱い暗号スイートを拒否するセキュリティポリシーを設定します。認証情報や機密データを平文で送信してはいけません。
# Enforce HTTPS-only on S3 bucket
aws s3api put-bucket-policy \
--bucket my-sensitive-bucket \
--policy '{
"Statement": [{
"Effect": "Deny",
"Principal": "*",
"Action": "s3:*",
"Resource": "arn:aws:s3:::my-sensitive-bucket/*",
"Condition": {
"Bool": {"aws:SecureTransport": "false"}
}
}]
}'インシデント対応の自動化
クラウド規模でセキュリティイベントが発生した場合、手動のインシデント対応では遅すぎます。セキュリティの柱では、インシデント対応の自動化を重視しています。例として、GuardDutyが不審なアウトバウンド接続を行う侵害された EC2 インスタンスを検出したとします。EventBridge ルールが Lambda 関数をトリガーし、インスタンスを自動的に隔離します (ASG から削除し、制限の厳しいセキュリティグループを適用します)。さらに、セキュリティチームに通知を送信します。この自動対応は数時間ではなく数秒で行われます。
# EventBridge rule for GuardDuty finding
aws events put-rule \
--name isolate-compromised-instance \
--event-pattern '{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{"numeric": [">", 7]}],
"type": [{"prefix": "UnauthorizedAccess"}]
}
}'
# Lambda target automatically:
# 1. Terminates instance from ASG
# 2. Creates forensic snapshot of EBS volume
# 3. Notifies security team via SNS検知コントロール: CloudTrail と Config
セキュリティの柱では、追跡可能性、つまり誰が、いつ、どこから、何を行ったかを把握できることが求められます。AWS CloudTrailは、アカウント内のすべての API 呼び出しを記録します。呼び出しを行ったユーザー、呼び出し元の IP、使用した認証情報、結果を確認できます。AWS Configはリソース構成を継続的に監視し、コンプライアンスルールから逸脱したとき (S3 バケットがパブリックになった場合など) に検出します。CloudTrail と Config を組み合わせることで、セキュリティ調査やコンプライアンスの証跡に役立つ包括的な監査証跡を提供できます。
# Query CloudTrail to find who deleted an S3 bucket
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time 2026-06-01T00:00:00Z \
--end-time 2026-06-21T23:59:59Z
# AWS Config rule: S3 must not be publicly accessible
aws configservice put-config-rule \
--config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {"Owner":"AWS","SourceIdentifier":"S3_BUCKET_PUBLIC_READ_PROHIBITED"}
}'Security Hub による検出結果の一元化
AWS Security Hubは、GuardDuty、Inspector、Macie、IAM Access Analyzer、Config、サードパーティツールからのセキュリティ検出結果を単一のダッシュボードに集約します。CIS AWS Foundations Benchmark、PCI DSS、AWS Foundational Security Best Practicesなどのセキュリティ標準に照らして環境を評価します。Security Hub は検出結果に重大度スコアを割り当て、EventBridge を介して自動修復アクションを設定できます。セキュリティ体制管理の中枢として Security Hub を有効にします。
# Enable Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# Enable specific standards
aws securityhub batch-enable-standards \
--standards-subscription-requests \
StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0 \
StandardsArn=arn:aws:securityhub:us-east-1::standards/pci-dss/v/3.2.1理解度チェック
このレッスンで扱った AWS Solutions Architect (SAA-C03) の概念について、理解度を確認します。
レッスンのまとめ
このレッスンでは、運用上の優秀性では、運用をコードとして扱い、小さく可逆的な変更を行い、障害から学ぶことに重点を置くこと、セキュリティの柱では、最小権限、多層防御、自動化されたインシデント対応が求められること、そしてCloudTrail、Config、Security Hub が継続的なセキュリティ監視の検知コントロールを提供することを学びました。これら 2 つの柱は、適切に設計されたすべての AWS システムの基盤です。次は、信頼性とパフォーマンス効率の柱について説明します。
よくある質問
「運用上の卓越性とセキュリティの柱」レッスンは無料ですか?
はい。「運用上の卓越性とセキュリティの柱」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Solutions Architectコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Solutions Architectコースには全4レッスンが含まれています。
「運用上の卓越性とセキュリティの柱」で何を学びますか?
運用にはIaC、小さく元に戻せる変更、ランブックを適用し、セキュリティには最小権限の原則、データ保護、インシデント対応を取り入れます。 ブラウザで直接実行するハンズオンコードでAWS Solutions Architectを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Solutions Architectを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Solutions Architectは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「運用上の卓越性とセキュリティの柱」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Solutions Architectレッスンでコードを書いて実行できますか?
はい。すべてのAWS Solutions Architectレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 運用上の卓越性とセキュリティの柱
- 信頼性とパフォーマンス効率の柱
- コスト最適化とサステナビリティの柱
- Well-Architected Toolとレビュー手順