メインコンテンツにスキップ

組織 (Organization)

組織機能はOrganizationプラン(Organization 10/50/200、サブスクリプションを参照)で作成したプロジェクトでのみ有効になります。アカウント1つを接続するStandardプランの使い方は変わりません。このドキュメントはAWS Organizationsで複数アカウントを一括でオンボーディング・管理する方法のみを扱います。

このドキュメントで使用する用語は次のとおりです。

  • 組織プロジェクト – Organizationプランで作成したプロジェクト。1つのAWS Organization(管理アカウント + 複数のメンバーアカウント)を含みます。
  • 接続 – AWSアカウント1つ(リージョン1つ)をSecurity Hero RMFと連携させたもの。プロジェクト設定のAWS接続と同じ概念です。
  • 管理アカウント接続 – そのAWS Organizationの管理(支払い)アカウントを接続したもの。組織プロジェクトごとに正確に1つです。
  • メンバーアカウント接続 – 管理アカウント以外の、組織に属する個別アカウントを接続したもの。

1. 管理アカウントの接続​

組織オンボーディングの最初のステップは、AWS Organizationsの管理アカウントを接続することです。接続手順自体はプロジェクト設定 > AWS接続と同じです(アカウントIDを入力 → CloudFormationスタックを作成 → 接続を確認)。異なる点は次のとおりです。

  • 組織プロジェクトごとに管理アカウント接続は1つしか作成できません。
  • この接続に使うCloudFormationテンプレートは通常の接続と同じロール(SecurityAudit・ReadOnlyAccess管理ポリシーが基本)で、これにAWS Organizationsを読み取る権限(organizations:Describe*、organizations:List*)が含まれています。管理アカウント専用に別途作成する必要はありません。
  • 管理アカウントもスキャン対象になり得て、プランのアカウント数上限(Organization 10/50/200)にも含まれます。 管理アカウントのみを接続し、メンバーアカウントをまだ1つも接続していない場合でも、すでに上限のうち1アカウント分を使用していることになります。
  • SCP・RCP(組織のガードレールポリシー)を読み取るのもこの接続です — 8. 組織ポリシーを参照してください。
ストレージのオンボーディングが先です

メンバーアカウントの発見は、管理アカウント接続のストレージ(お客様所有のS3 + KMS)のオンボーディングが完了した後にのみ実行されます。オンボーディング前に発見を試みると、実行は「スキップ」として記録され、何も取得されません。管理アカウントを接続した直後は、他の接続と同様にKMS・S3接続を完了させてください。


2. メンバーアカウントの発見(Discovery)​

管理アカウントの接続とストレージのオンボーディングが完了したら、組織画面で今すぐ発見を実行し、AWS Organizationに属するアカウントを読み取ります。発見結果として次が表示されます。

  • アカウント一覧 — アカウントID・名前・メールアドレス・ステータス(Active / Suspended / Pending closure)・所属する組織単位(OU)のパス・アカウントタグ
  • OU(組織単位)ツリー
  • これらのアカウントにすでに接続があるか、ストレージのオンボーディングまで済んでいるか

発見は接続を作成しません。何が存在するかを記録するだけで、接続を作成するのは次のステップ(一括接続作成)でユーザーが明示的に決めることです。これにより、発見を実行しただけでアカウント上限を消費してしまうことがありません。

組織から外れた(退会・整理された)アカウントは一覧から削除されず、**「削除済み」**と表示されたまま残ります。そのアカウントの接続・評価履歴・レポートはそのまま保持されます — アカウントが組織を離れたからといって、過去の証跡まで消えてはならないためです。

一度も発見を実行していない場合、一覧は空で「まだ発見していません」と表示されます。これは「アカウントが1つもない」とは異なる状態です。


3. メンバーアカウントの一括接続作成​

発見されたアカウントの中から選んだアカウントの接続を一度に作成できます。アカウントとリージョンをリストで指定すると(アカウント1つに対して複数リージョンを指定可能、アカウントあたり最大3リージョン)、次の順序で処理されます。

  1. バッチ全体を先に判定します。 アカウントID形式、リクエスト内の重複、既存の接続、アカウントあたりのリージョン数上限、そしてプランのアカウント数上限(管理アカウントを含む)を項目ごとに確認します。
  2. いずれか1つでも拒否されると — 例えば最後のアカウントがプラン上限を超える場合 — 既定では何も作成されません。 画面はドライラン(予行演習)と同じ項目ごとの結果を表示するので、何が拒否されたかを確認し、リストを調整してから再度試すことができます。
  3. 「ドライランのみ」オプションで、実際には作成せずに判定結果だけを事前に確認することもできます。

一括作成で作られた接続は、発見されたアカウントのオーナー・チームの値(下記4のアカウントタグ)を接続のデフォルト値としてそのまま引き継ぎます。

なぜ半分だけ作成しないのか

上限超過でバッチの一部だけが作成されると、どのアカウントが通過したかを自分で数えなければなりません。消費されるはずだったアカウント上限こそがこの判定の対象なので、全体を先に確認し、通らなければ何も作成しない方が安全です。


4. オーナーとチーム​

発見された各アカウントにAWS側でOwner・Teamタグが付いている場合、その値がアカウント一覧と接続のオーナー(Owner)・**チーム(Team)**項目に自動的に入力されます。この値は後から一般設定でいつでも書き換えられます。

オーナー・チームは表示用の情報にとどまりません — リスク評価で新たに検出される項目のデフォルト担当者としてもこのオーナー値が使われるため、アカウントごとの担当者をあらかじめ整理しておくと、その後の対応の割り当てがスムーズになります。


5. 1つのアカウントに接続が複数あるとき: 代表接続(IAM分析)​

同じアカウントを複数のリージョンで接続している場合(アカウントあたり最大3リージョン)、資産スキャン・構成チェックはリージョンごとに実行されますが、IAM権限分析はアカウントあたり1回だけ実行されます。1つのアカウントが持つIAMロール・ユーザー・ポリシーはリージョンに関係なく同じものなので、リージョンの数だけ繰り返す理由がないためです。

  • アカウントの最初の接続が自動的にそのアカウントの代表接続(IAM分析の担当)になります。
  • 代表でない接続に対して、手動で、またはスケジュール実行で、または組織全体の実行でIAM分析を実行しても、**「スキップ(重複アカウント)」**として記録され、実際には実行されません。実行履歴にはこの状態がそのまま残るため、「失敗」ではなく「別の接続がすでに代表である」ことを意味していることがわかります。
  • 代表フラグはプロジェクト設定 > 一般で別の接続に移すことができます。代表を外すこと(オフにすること)は、同じアカウントの別の接続がすでに代表を持っている場合にのみ可能です — アカウントに代表が1つもない状態にはできません。

同じアカウントの複数リージョンを1つの接続にまとめて管理する機能はまだ提供していません。現在はアカウント×リージョンごとに個別の接続を作成し、IAM分析のみ上記のようにアカウント単位で代表を指定する方式です。


6. デプロイパッケージ: StackSetまたはアカウントごとのクイック作成リンク​

接続を作成することと、そのアカウントに実際にロール・キー・バケットをデプロイすることは別の作業です。アカウントが多い場合に1つずつCloudFormationスタックを作成する代わりに、組織画面からデプロイパッケージを取得して一度に処理できます。

デプロイパッケージには次が含まれます。

  • すべてのメンバーアカウントで共通して使えるパラメータ化されたCloudFormationテンプレート(StackSet用)。テンプレートの中にアカウントを特定する値はなく、ExternalId・SecurityHeroAccountId・(必要な場合)CreateResourceExplorerIndexをデプロイ時にパラメータとして入力します。組織経由で作成した接続はすべて同じExternal IDを使うため、StackSet1枚で全メンバーアカウントをカバーできます。
  • アカウントごとに入力するパラメータ値と対象リージョンの一覧。
  • 日本語・英語のデプロイ手順と、管理アカウントでそのまま実行できるAWS CLIの例(create-stack-set → create-stack-instances)。
  • 接続ごとに1つずつ、クイック作成(Quick Create)リンク。クリックすると、そのアカウント・リージョン向けにあらかじめ値が入力されたCloudFormation作成画面が開きます。テンプレートを公開する場所がまだ設定されていない環境では、このリンクの代わりにテンプレートのダウンロードが案内されます。

デプロイはお客様自身が管理アカウントから直接行います(サービス管理型のStackSet、対象は希望するOUまたは組織全体)。Security Hero RMFはStackSetを代わりに作成しません — それには管理アカウントへの書き込み権限が必要になりますが、この接続は最初から最後まで読み取り専用として設計されています。

同じアカウントに別のリージョンですでにResource Explorerのアグリゲーターインデックスがある場合は、そのアカウントのみCreateResourceExplorerIndex=falseでデプロイしてください(AWSの制約でアカウントあたりインデックスは1つまでです)。


7. 全体検証(Verify all)​

StackSetのデプロイが完了したら、組織画面で全体検証を実行します。グループに属するすべての接続を一度に(最大5件ずつ同時に)チェックし、結果は接続を個別に検証した場合と同じ項目です。

ロールをAssumeできるかの確認に加えて、検証の過程でKMSキー・S3バケットが命名規則どおりに作成されていれば、その値を接続に自動的に反映してストレージ接続まで完了させます。StackSetが決められた命名規則でキーとバケットを作成するため可能なことで、アカウントごとに「ストレージ接続の完了」を個別に押す必要がありません。


8. 組織ポリシー(SCP/RCP)​

管理アカウントを通じて、組織のガードレールポリシー — サービスコントロールポリシー(SCP)とリソースコントロールポリシー(RCP) — の一覧と、各ポリシーがどこ(組織のルート・OU・アカウント)に適用されているかを収集します。この情報はIAM権限分析や、今後の判定機能で「この権限が組織ポリシーによって実際にブロックされているか」を確認する際に使われます。

  • ポリシー本文は保存しません。 SCP・RCPはお客様自身のデータであるため、ポリシー本文は管理アカウントに接続されたお客様自身のS3バケットにのみ保存されます。Security Hero RMF側のデータベースには、そのポリシーが存在するという事実、保存場所、内容のハッシュ値のみが残ります。
  • アカウントを1つ選ぶと、そのアカウントに実際に適用されるポリシーを組織のルート → OUチェーン → アカウントの順に確認できます。何も適用されていない階層もそのまま「ポリシーなし」として表示されます — 省略すると実際よりもチェーンが短く見えてしまうためです。AWSが既定で付与するFullAWSAccessも、適用されていればそのまま表示されます。
  • 削除された、または対象から外れたポリシーも削除されず「削除済み」として残り、過去のある時点でどのような制限がかかっていたかを追跡できます。
ポリシータイプが無効になっている場合

組織でSCPまたはRCP自体を有効にしていない場合、そのタイプのポリシーはそもそも存在し得ません。この場合、一覧が空であることは「ポリシーがない」のではなく「この組織はこのポリシータイプを使用していない」ことを意味し、画面にはどのポリシータイプが有効になっているかが併せて表示されます。この表示を必ず確認してください — 空の一覧だけを見ると「ガードレールが一切ない」と誤解しやすいためです。


9. 組織ダッシュボード​

組織プロジェクトを開くと、アカウント1つ分のダッシュボードの代わりに組織全体を1画面で確認できるダッシュボードが表示されます。ここには次が表示されます。

  • 組織スコア — 直近の成功した評価がある各接続のリスクスコアを単純平均した値です(バージョン表記org-v0)。アカウント数や重要度による重み付けを反映した精緻な計算式ではなく、最初のバージョンの要約値なので、アカウント間でスコアのばらつきが大きい組織では平均値だけで判断せず、アカウントランキングも併せて確認することをお勧めします。
  • アカウントランキング — 接続(アカウント)ごとのスコア・重要度別のfinding数・オープン状態のリスク識別子数・平均対応時間(MTTR)を一覧表示します。
  • 進捗ボード — 接続ごとに、直近の同期・評価・IAM分析がいつ、どのような状態(成功/失敗/スキップ/実行中/未実施)で終わったかと、グループ全体の集計。
  • 上位リスク識別子 — 組織全体で重要度・直近性の観点から上位の項目をまとめて表示します。
  • 全体実行 — ボタン1つでグループに属するすべての接続に対して同期・評価・IAM分析を一度に実行できます。グループ全体の実行は1つのバッチとしてまとめて進捗を追跡でき、前述の代表接続でない接続のIAM分析は自動的にスキップされます。

10. 組織レポート​

組織レポートは、アカウント1つ分のレポート(レポート生成を参照)とは異なり、グループに属するすべての接続の直近の成功した評価をまとめたドキュメントです。

  • エグゼクティブサマリー(組織スコア・アカウントランキング)
  • アカウントごとのセクション — アカウントごとのスコア・重要度分布・主なfinding
  • 付録 — レポートに含まれる範囲(接続の一覧)・一度も評価を受けていないアカウントの一覧・各評価の実行時刻

一度も評価を受けていないアカウントはレポートから除外されるのではなく、「評価なし」と明記されます。エクスポート形式は他のレポートと同様にPDFです。


11. 料金プランとの関係​

Organization 10/50/200プランは、それぞれ最大10・50・200アカウントまで接続できます(価格・比較の詳細はサブスクリプションを参照)。このアカウント数には管理アカウントも含まれるため、管理アカウントのみを接続した時点ですでに上限のうち1アカウント分を使用しています。上限を超えるアカウントを接続するには、より大きな規模のプランへのアップグレードが必要です。