← Cloud Service
Cloud Engineering Know-how

Identity & Access Design

従業員、運用担当者、Application、CI/CDなど、クラウドへアクセスする主体ごとにIdentityを整理し、認証方式と権限モデルを設計します。

クラウドやProjectが増えても、個別Userや固定Credentialに依存せず、一貫したIdentity & Access管理を維持できる構成を設計します。

Design Scope

What We Design

01

Workforce Identity & SSO

  • IdP Design
  • SSO & Workforce Access Design

既存のEntra ID、Okta、Active DirectoryなどをIdentity Sourceとして利用し、複数Cloud・Account / Project / SubscriptionへのSSO方式を設計します。User / Groupの連携方法、MFA、Cloud側ローカルUserの扱い、入退社・異動時のAccess変更まで含め、Identity管理が各Cloudへ分散しない構成を設計します。

02

Authorization & Permission Design

  • Role & Permission Model Design
  • Least Privilege & Access Review

一般User、Developer、Operator、AdministratorなどのRole / Group単位で、どのProject・Environment・Resourceに、どの操作権限を付与するかを設計します。

個人Userへの直接的な権限付与を最小化し、必要最小限の権限設定と定期的なAccess Reviewによって、過剰権限や不要な権限の残存を防ぎます。

03

Workload Identity & Credentials

  • Application / Service Identity Design
  • CI/CD Identity & Federation Design
  • Long-lived Credential Reduction

Application、Container、Batch、CI/CD Pipelineなど、人以外のWorkloadがクラウドリソースへアクセスするためのIdentityと認証方式を設計します。

固定Access KeyやClient SecretなどのLong-lived Credentialを必要以上に保持せず、Role、Managed Identity、Service Account、OIDC Federationなど、Workloadに適したIdentityを利用する構成へ移行します。

Technology Map

Technologies / Keywords

AWS

AWS IAM / IAM Identity Center / IAM Roles / Permission Sets / AWS STS / IAM Access Analyzer / MFA / OIDC Federation / IAM Roles Anywhere

Azure

Microsoft Entra ID / Azure RBAC / Managed Identities / Service Principals / Conditional Access / Privileged Identity Management (PIM) / Workload Identity Federation

GCP

Cloud IAM / Workforce Identity Federation / Workload Identity Federation / Service Accounts / IAM Conditions / Cloud Identity