🛡️ セキュリティ:RAMの使いどころ

目次

1. 結論

AWS Resource Access Manager (RAM) は、「AWSリソースのお裾分けツール」です。通常、AWSのリソース(VPCのサブネットなど)はそのアカウント内でしか使えませんが、RAMを使うと他のアカウントにも「使っていいよ」と共有できます。これにより、アカウントごとに同じものを作る手間とコストを省けます。

2. SAAで出やすいポイント

  • 共有できる主なリソース:
    • VPCサブネット: これが一番よく出る。1つの大きなVPC(サブネット)を複数アカウントのEC2が使う「共有VPC」構成。
    • Transit Gateway: ネットワーク接続を集約するハブを共有。
    • Route 53 Resolver ルール: プライベートDNSの設定を共有。
    • License Manager 構成: ライセンスの利用枠を共有。
  • セキュリティ: 共有された側のアカウントからは、そのリソース(サブネットなど)は見えますが、設定の変更などは元の所有者アカウントでしかできません。
  • コストメリット: 同じリソースを重複して作成せずに済むため、全体のコストを最適化できる。

3. キーワードでの判断

問題文のキーワード 疑うべきサービス/機能 判断理由
「単一のVPCサブネットを複数アカウントで共有」 RAM 共有VPCの実現手段
「アカウント間でTransit Gatewayを共有」 RAM ネットワークリソースの配布
「リソースの重複作成を避けて管理を簡素化」 RAM 共有による一元管理

4. ひっかけポイント

  • 共有できないもの: 何でも共有できるわけではありません。S3バケットやRDSインスタンスなどはRAMではなく、リソースベースポリシーやスナップショット共有で対応します。
  • 共有VPCの権限: 共有された側のユーザーは、共有されたサブネット内にEC2を立てることはできますが、サブネット自体の削除やVPCの設定変更はできません。
  • Organizationsとの関係: Organizations外のアカウントとも共有可能ですが、Organizations内であれば承認ステップをスキップしてスムーズに共有できます。

5. 覚え方

  • 「大皿料理のシェア」。
  • 1つのVPCという大きなテーブル(アカウント)に載ったサブネットという料理を、みんなのアカウントで分け合って食べるイメージ。

6. 関連サービス

サービス名 関連する理由
AWS Organizations 組織全体への一括共有を簡単にするための基盤。
Transit Gateway RAMで最も頻繁に共有されるネットワークリソースの一つ。
VPC 「共有VPC」構成の主役。

7. Obsidian管理メモ

  • 復習ポイント: 「共有VPC(Shared VPC)」という単語が出てきたら、裏側で動いているのはRAMである、と結びつけて覚える。
  • 関連ノート: 高度なVPCネットワーク設計

8. HTMLファイル名

aws-resource-access-manager-ram-sharing.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次