View a markdown version of this page

管理アカウントのベストプラクティス - AWS Organizations

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

管理アカウントのベストプラクティス

AWS Organizationsの管理アカウントのセキュリティを保護するため、以下の推奨事項に従います。これらの推奨事項は、厳密に必要とするタスクにのみルートユーザーを使用するというベストプラクティスを遵守していることを前提としています。

管理アカウントにアクセスできるユーザーを制限する

管理アカウントは、アカウント管理、ポリシー、他の AWS サービスとの統合、一括請求など、前述のすべての管理タスクにとって重要です。そのため、管理アカウントへのアクセスは、組織に変更を加える権限を必要とする管理者ユーザーのみに制限する必要があります。

誰がアクセスできるかを確認、追跡する

管理アカウントへのアクセスを維持するには、そのアカウントと関連付けられたメールアドレス、パスワード、MFA、電話番号に社内の誰がアクセスできるかを定期的に確認する必要があります。確認は既存のビジネス上の手続きに則って行うことができます。担当者だけに適切なアクセスを限定できるよう、月ごとや四半期ごとにこの情報を確認してください。ルートユーザーの認証情報へのアクセスを回復またはリセットするプロセスが、特定の個人に依存しないようにしてください。すべてのプロセスは、誰かが不在だったとしても問題なく進められるよう設計します。

管理アカウントは、管理アカウントが必要なタスクにのみ使用してください

管理アカウントとそのユーザーおよびロールは、そのアカウントで実行する必要のあるタスクのみに使用することをおすすめします。すべての AWS リソースを組織 AWS アカウント 内の他の に保存し、管理アカウントから遠ざけます。リソースを他のアカウントで保持する重要な理由の一つは、管理アカウントのユーザーとロールに対する制限に Organizations サービスコントロールポリシー (SCP) を使用できないためです。また、リソースを管理アカウントから分離することで、請求書に記載される請求額が理解しやすくなります。

管理アカウントから呼び出す必要があるタスクのリストについては、「Operations you can call from only the organization's management account」を参照してください。

組織の管理アカウントにワークロードをデプロイすることを避ける

特権操作は組織の管理アカウント内で実行でき、SCP は管理アカウントには適用されません。そのため、管理アカウントに含まれるクラウドリソースとデータは、管理アカウントで管理する必要があるものだけに制限する必要があります。

SCP を使用して不注意によるアカウントの退出と閉鎖を防ぐ

メンバーアカウントは組織を離れたり、閉鎖したりできるため、ガバナンス、請求、セキュリティコントロールが中断される可能性があります。組織のルートに SCP をアタッチし、 organizations:LeaveOrganizationおよび account:CloseAccountアクションを拒否して、メンバーアカウントが管理アカウントまたは委任された管理者の承認なしにこれらのアクションを実行できないようにすることをお勧めします。

AWS Organizations 2026 年 7 月 10 日以降に AWS マネジメントコンソールで作成された 組織は、この SCP をルートで自動的に受け取ります。 AWS コマンドラインインターフェイス (AWS CLI)、 AWS SDKs、または を使用して組織を作成した場合 CloudFormation、またはこの日付より前に組織を作成した場合は、この SCP を手動で作成してアタッチする必要があります。ポリシーの例とこれらのコントロールの詳細については、「」を参照してくださいのデフォルトのセキュリティコントロール AWS Organizations。SCPs の設定手順については、ポリシータイプの有効化、、を使用した組織ポリシーの作成 AWS Organizationsおよび を参照してくださいでの組織ポリシーのアタッチ AWS Organizations

分散化のために管理アカウント外に責任を委任する

可能ならば、責任とサービスを管理アカウント外に委任することをおすすめします。チームにチーム自身の権限を提供することで、管理アカウントにアクセスすることなく、各自のアカウントから組織のニーズを管理できます。さらに、組織全体でソフトウェアを共有する場合や、スタックを作成およびデプロイ AWS Service Catalog するための CloudFormation StackSets など、この機能をサポートするサービスに複数の委任管理者を登録できます。

詳細については、「セキュリティリファレンスアーキテクチャ」、「複数のアカウントを使用した AWS 環境の整理」、および「さまざまな AWS サービスの委任管理者としてメンバーアカウントを登録する方法のAWS のサービス で使用できる AWS Organizations提案」を参照してください。

委任管理者の設定の詳細については、「AWS アカウント管理 の委任管理者アカウントの有効化」および の委任管理者 AWS Organizations を参照してください。