View a markdown version of this page

高度な AWS 機能をアクティブ化する - AWS アカウント管理

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

高度な AWS 機能をアクティブ化する

警告

現在、限られた数のお客様に新しいエクスペリエンスをリリースしています。このエクスペリエンスにまだアクセスできない場合があります。

高度な機能をアクティブ化すると、作成したプロジェクトと招待したチームメンバーを管理するために使用される AWS 組織、管理アカウント、委任管理者アカウントを完全に制御できます。環境のセキュリティ、ガバナンス、チームメンバーシップを直接管理します AWS 。追加の AWS サービス、マルチリージョン機能、強化された管理および請求コントロールにアクセスできます。

高度な機能をアクティブ化するとどうなるか

高度な機能をアクティブ化すると、次の変更がすぐに管理アカウントとプロジェクトを含む AWS Organization に適用されます。

  • これで、プロジェクトを含む AWS 組織の管理者になります。

  • プロジェクトは、組織のメンバーアカウントとして管理します。この組織の管理者は、組織内にメンバーアカウントを作成できます。

  • 組織に招待するメンバーアカウントに管理者ロールを付与するには、OrganizationAccountAccessRole を作成する必要があります。詳細については、「招待されたメンバーアカウントでの OrganizationAccountAccessRole の作成」を参照してください。

  • チームメンバーはワークフォース ID と呼ばれ、 AWS 引き続きアカウントにアクセスできます。IAM Identity Center を使用してワークフォースの ID ソースをカスタマイズすることもできます。 AWS Builder ID を ID ソースとして引き続き使用することも、これを外部 ID ソースに変更することもできます。ID ソースを AWS Builder ID から別の ID ソースに変更した場合、元に戻すことはできません。今後、ID ソースとして AWS Builder ID を再度有効にすることはできません。詳細については、「Builder ID から ID AWS ソースを変更する」を参照してください。

  • Account AWS Access Manager を使用して、IAM Identity Center 組織インスタンス内のユーザーとグループのアクセスを制御します。この機能を使用してユーザーアクセスを変更できますが、ユーザーは を使用してサインインaws loginし、ブラウザから IAM ロールセッション認証情報を受け取ることができます。詳細については、AWS 「Account Access Manager」を参照してください。

  • AWS は、委任された管理者ロールを持つメンバーアカウントを組織内に作成します。このロールは、IAM アイデンティティセンターとアカウントアクセスマネージャーでほとんどの管理タスクを実行するために使用されます。委任管理者ロールは、米国東部 (バージニア北部) で使用する必要があります。詳細については、「Delegated admin」を参照してください。

  • リソースコントロールポリシー (RCPs) とサービスコントロールポリシー (SCPs) を設定して、組織にカスタムガードレールを適用できるようになりました。以前は、 はユーザーに代わって RCPs と SCPs AWS を管理していました。これらのポリシーは、高度な機能をアクティブ化した後に変更できます。詳細については、「組織ポリシーを削除する」を参照してください。

高度な機能をアクティブ化すると、次の変更が AWS 組織にも適用されます。

  • いずれかの AWS アカウントに支出制限がある場合、その制限は削除されます。高度な機能をアクティブ化した場合、使用制限を作成することはできません。代わりに、請求情報とコスト管理ツールのスイート全体にアクセスできます。これには、予算の設定、コストエクスプローラーレポートのダウンロード、 AWS コスト異常検出による異常な支出の検出が含まれます。これらの高度なツールを使用して、コストの分析、整理、計画、最適化を行うことができます。

  • すべての AWS サービスにアクセスできます。利用可能なサービスについては、「」を参照してくださいAWS のサービス は新しい AWS エクスペリエンスではサポートされていません。これらのサービスを有効にする前に、アーキテクチャを計画し、サービスドキュメントを参照してください。さらに、 エージェントツールキットは、これらのサービスを操作するための多くのスキルを提供します。

  • 追加の AWS リージョンオプトインリージョンとマルチリージョン機能にアクセスできます。マルチリージョンアーキテクチャは、ワークロードの耐障害性を向上させます。リージョンのフットプリントを制約および監査する方法を計画することをお勧めします。作成するリソースが、使用する予定のリージョンにのみ存在することを確認することが重要です。

  • 組織 AWS アカウント 内の各 の IAM ロールマネージャーをオフにできます。IAM ロールマネージャーは、ロールを自動的にプロビジョニングするオプションのアカウント設定であるため、ユーザーとワークフォースがロールを設定する必要はありません。詳細については、「ロールマネージャーを有効または無効にする方法 (コンソール)」を参照してください。

  • IAM Access Analyzer を使用できます。

高度な機能をアクティブ化すると、以下の変更がユーザーエクスペリエンスにも適用されます。

  • 以前は、 は、プロジェクトと AWS 設定間の変更に使用したメニューを含む簡略化されたビュー AWS マネジメントコンソール を表示していました。が AWS マネジメントコンソール 拡張され、リージョンセレクタ、追加サービス、それらを視覚的に区別するためにアクセスできるアカウントの色の設定などの追加機能が追加されました。詳細については、「 コンソールの機能」を参照してください。

  • 以下を実行できるようになりました。

    • マルチセッションコンソールのサポートを無効にします。

    • AWS アカウントを HIPAA または SEC 準拠として指定します。

    • AWS Marketplace を使用します。

    • AWS Activate から追加のクレジットを取得します。

    • AWS トレーニングパートナーと連携します。

    • AWS スキルビルダーチームのサブスクリプションを購入します。

    • とエンタープライズ契約を結びます AWS。

    • プロフェッショナルサービス契約を作成します。

    • AWS パートナーネットワークに参加します。

高度な機能をアクティブ化した後、 AWS 設定はどのように変わりますか?

高度な機能をアクティブ化すると、ID ソースとして AWS Builder ID を使用する限り AWS 、設定を使用できます。 AWS 設定には https://settings.aws.com からのみアクセスできます。からアクセスすることはできません AWS マネジメントコンソール。 AWS 設定は、管理アカウントを使用してアカウントを管理するためのリンクを提供します。管理アカウントでは、 AWS 設定から次の AWS マネジメントコンソール 場所にアクセスできます。管理アカウントは、ルートレベルのアクセス許可を必要とする管理タスクの実行にのみ使用します。

  • Billing and Cost Management Console にアクセスして、請求情報を表示します。

  • AWS Organization コンソールにアクセスして、組織を管理する SCPs と RCPsを変更します。

  • AWS Account Access Manager コンソールにアクセスして、ワークフォース ID のきめ細かなアクセスを変更します。

  • IAM Identity Center にアクセスして、ID ソースを変更します。

AWS 設定を使用して、組織内の AWS アカウント、および共有されているプロジェクトにアクセスすることもできます。

カスタムロールを作成してアカウントの AWS 設定からアクセスする場合は、セッションの長さを 12 時間に設定する必要があります。

チームメンバーにプロジェクトへのアクセス権がある場合は、高度な機能をアクティブ化する前と同じ方法でプロジェクトを表示してアクセスできます。共有しているプロジェクトは、独自の管理アカウントと AWS 組織の高度な機能をアクティブ化しても影響を受けません。

高度な機能をアクティブ化した後も、 AWS 設定でプロジェクトを作成できますか?

高度な機能をアクティブ化した後、現在の AWS Organization でプロジェクトを作成することはできません。組織内にメンバーアカウントを作成する必要があります。

事前設定されたデフォルトを使用して、新しいマネージド AWS Organization を作成できます。これを行うには、 AWS 設定で新しいプロジェクトを作成します。その後、追加のプロジェクトを作成し、チームメンバーを共同作業に招待できます。この管理アカウントの高度な機能をアクティブ化することもできます。

アクセスする新しい事前設定済み環境は、最初にサインアップしたときに作成された以前の AWS 組織に接続されません AWS。

高度な機能をアクティブ化するための準備方法

高度な機能をアクティブ化する前に、以下を実行することをお勧めします。

  • すべてのチームメンバーに、高度な機能をアクティブ化することを知らせます。設定を変更しない限り、チームメンバーはプロジェクトに同じアクセス権を持ちますが、簡易ビュー AWS マネジメントコンソール からリージョンを表示し、より多くのサービスへのアクセスを提供するビューに変更されます。後で ID ソースを変更したり、新しい SCPsまたは RCPs を追加したりする場合は、それらの変更がサインイン方法やアクセスできる内容に影響する可能性があるため、ワークフォースに通知してください。

  • 現在のすべてのプロジェクトの支出を表示し、コストが大幅に変動するプロジェクトがあるかどうかをメモします。使用制限がない場合、リソースで発生するすべてのコストはお客様の負担となります。高度な機能をアクティブ化する前に、アイドル状態のリソースを削除または一時停止することをお勧めします。

  • AWS 組織に加える変更を計画し、ベストプラクティスを調査します。別の でリソースを作成する場合は AWS リージョン、すべてのユーザーに適用されるサービスコントロールポリシーを変更して制限します AWS リージョン。新しいリージョンを含めるRegionFloorには、 の statementID を変更する必要があります。詳細については、「プロジェクトのサービスコントロールポリシー」を参照してください。

  • のステップに従った場合AI コーディングツールを接続する、AI ツールには新しい AWS エクスペリエンスに関するコンテキストのみが含まれます。これにより、高度な機能を使用して開発する際に問題が発生する可能性があります。次の構成を推奨します。

    • 保存した場所から aws-starter-rules.md ファイルを削除します。エージェントに応じてルールファイルが保存されました。詳細については、「ルールファイルを配置する場所」を参照してください。

高度な機能をアクティブ化する方法

AWS 設定で高度な機能をアクティブ化できます。アクティベーションを元に戻すことはできません。

高度な機能をアクティブ化するには
  1. https://settings.aws.com で AWS 設定を開きます。

  2. メインナビゲーションペインで、プロジェクトを選択します。

  3. アクション で、高度な機能の探索 を選択します。

    アクティベーションは元に戻すことができないため、アクティベーションプロセスの詳細を確認する時間が増えます。

  4. アクティブ化する準備ができたら、次の操作を行います。

    1. チーム名には、チーム名を入力します。これは、ワークフォース ID の保存に使用される IAM Identity Center インスタンスの名前です。ワークフォースにこの名前が表示されます。

    2. 管理アカウントの E メールアドレスを選択する で、E メールアドレスを選択します。この E メールアドレスは、管理アカウントにアクセスし、ルートレベルのアクセス許可を必要とするタスクを実行するために使用されます。別の E メールアドレスを使用する場合、 AWS ID ソースとして Builder ID を使用している限り、 AWS Builder ID E メールは AWS 設定から管理アカウントにアクセスできます。

    3. 管理アカウントの E メールアドレスの検証プロセスを完了します。

    4. 「確認」を選択し、アクティベーションを完了します。

    5. 選択内容を確認し、アクティブ化を選択します。これを行うと、アカウントを元に戻すことはできません。

おめでとうございます。高度な AWS 機能をアクティブ化しました。

高度な機能をアクティブ化した後

高度な機能をアクティブ化したら、以下を実行できます。