サーバーワークスのブログ - TECH PLAY

TECH PLAY

サーバーワークス

サーバーワークス の技術ブログ

全6237件

ソリューションアーキテクト1課の櫻井です。 第1回で暗号鍵(KMS)の制約を、第2回で実際の構成と実装をまとめました。第3回は運用編です。設計どおりにAWS Organizationsのバックアップポリシーを各アカウントへ適用したのですが、適用後にいくつかのエラーが出ました。今回はそのエラーと対処をまとめます。設計が正しくても、既存リソースの状態や他サービスの仕様とぶつかって初めて表面化する問題があり、ここが運用の入り口で一番つまずいたところです。 前提は第1回・第2回と同じです。固有の情報は伏せ、構成は一般化しています。 RDSのバックアップウィンドウとの競合 CloudFormationス…
ソリューションアーキテクト1課の櫻井です。 第1回では、当初目指していたクロスアカウント集約が暗号鍵(KMS)の制約で素直に成立せず、最終的に見送ったところまでを書きました。第2回はその判断を受けて、実際にどう構成し、どう実装したかをまとめます。 前提は第1回と同じで、数十アカウントを束ねるAWS Organizations環境です。各ゲストアカウントにEC2・RDS・Aurora・S3などが分散しています。固有の情報は伏せ、構成は一般化しています。 構成の全体像 AWS Organizationsのバックアップポリシーによる一元管理 2つのバックアップボールト ボールトロックによる改ざん対策…
ソリューションアーキテクト1課の櫻井です。 近頃、ランサムウェア被害のニュースが後を絶ちません。やっかいなのは、攻撃者がまずバックアップを狙って削除・暗号化してくる点です。「バックアップさえ取っていれば安心」という時代ではなくなってきました。 今回、数十アカウントを束ねるAWS Organizations環境で、ランサムウェア対策としてのAWS Backupを設計しました。本シリーズではその知見を、暗号鍵/全体構成と実装/運用/コストの4回に分けてまとめます。 第1回は暗号鍵(KMS)です。なぜここを最初に持ってきたかというと、今回の構成は「こうしたかったが、鍵の制約でこうせざるを得なかった」…
【検証】GuardDuty Malware Protection for AWS Backupを使ってみて分かった4つの注意点 はじめに こんにちは! エデュケーショナルサービス課の三角(みすみ)です。 2026年5月のAWSアップデートで、GuardDuty Malware Protection for AWS BackupがS3の継続的バックアップ(PITR)に対応しました。バックアップの中にマルウェアが紛れ込んでいないか、そして「どの時点まで遡れば安全か」を特定できる機能です。 GuardDutyのマルウェア検知は、既知のマルウェアと照合するシグネチャベース検知(YARAルール、ファイル…
こんにちは、テクニカルサポート課の坂本(@t_sakam)です。前回の AWS Security Agent のブログでは、ペネトレーションテスト機能の検証を行いました。 blog.serverworks.co.jp 今回は、2026 年 6 月に発表された 脅威モデリング機能 について検証を行いたいと思います。 aws.amazon.com ※ 執筆時点(2026 年 8 月)では、AWS Security Agent は AWS Continuum の一部となっています。また、Security Agent の脅威モデリング機能は、現在、パブリックプレビューとして案内されています。 目次 目…
こんにちは!MS部テクニカルサポート課の生子です。 今回は、Cookieヘッダーを条件にApplication Load Balancer(ALB)のリスナールールを設定し、ブラウザのデベロッパーツール等でCookieを設定することで、接続先のサーバーを指定できるようにしてみました。 通常、ALBの背後に複数のサーバーを置くと、リクエストはロードバランサーによって自動的に振り分けられるため、どのサーバーに接続されるかをクライアント側から指定することはできません。 しかし、開発中の動作確認や不具合調査の場面では「特定のサーバーだけに接続して挙動を確認したい」ことがあるかと思います。こうしたケース…
はじめに AWS Backupのオンデマンド取得とは 取得手順:手動バックアップの取得と保持期間の設定 後から保持期間を変更する 注意点 まとめ はじめに こんにちは!クロスインダストリー第二本部の加治屋です。 AWS Backupというと「定期的なバックアップを自動で取得・管理してくれるサービス」というイメージが強いかもしれませんが、実は作業前などに単発で取得する手動バックアップにも使用することができます。また、保持期間をバックアップごとに柔軟に設定できるため、バックアップのライフサイクル管理にも対応できます。 本記事では、AWS Backupを使って手動バックアップを取得し、あわせて保持期…
こんにちは。クロスインダストリー第1本部クラウドコンサルティング2課の清水です。 業務でAWS CloudTrailのログをAmazon Athenaで分析する機会がありました。分析対象のログはそれなりのボリュームがあり、クエリの料金が気になったので「とりあえずLIMIT句をつけておけば、スキャンする量も減って安くなるだろう」と考え、LIMIT 100などをつけてクエリを実行していました。 ところが後で調べてみると、これは誤解でした。AthenaのLIMIT句は、返ってくる結果の行数を制限するだけで、Athenaが課金対象とする「スキャンしたデータ量」を減らす仕組みではありません。つまり、私が…
最近部屋のエアコンの効きが悪くなってきており、危機感を覚えている荒井です。 メール配信元のドメインにDKIM(DomainKeys Identified Mail、送信ドメイン認証の仕組み)を設定するとき、配信サービスから渡されたDKIM鍵をAmazon Route 53のTXTレコードに登録しようとして、こんなエラーで止まったことはないでしょうか。 CharacterStringTooLong (Value is too long) encountered with {Value} 私もこれに当たりました。AWSの公式ナレッジセンター記事を読むと解決策自体はすぐ見つかるのですが、そのコメント…
こんにちは。クロスインダストリー第1本部クラウドコンサルティング2課の清水です。 以前、「共通(アウトバウンド)VPCにDNS Firewallルールグループを1つだけ関連付ければ、配下の個別VPCすべての名前解決を一括でフィルタできるのでは」という設計を実機で検証しました(詳しくはこちらの記事で解説しています)。この「転送ルール方式」は、個別VPCから共通VPCへ、特定ドメイン宛のDNSクエリだけをResolverの転送ルールで送り込む仕組みです。ところが検証の結果、DNS Firewallは「関連付けたVPC自身が送出するDNSクエリ」しか評価せず、転送ルールで共通VPC側に送り込んだクエ…
AI推進課の加藤(さ)です。 情報収集して要約し、テンプレートに落とし込んで共有する、という定型作業は、誰しも日常的に抱えているかと思います。 今回はこの作業を、毎日のAWSアップデートの情報収集をテーマにして、Amazon Quick on Desktopで自動化してみました。 AWSの前日分アップデートを収集し、日本語に要約し、会社の PowerPointテンプレートに沿った資料を生成してSlackに投稿するところまでを、コードを書かずに自然言語の指示だけで設定しています。 Amazon Quick on Desktop とは 前提条件 作成したもの 設定例 1. 最新のアップデート情報を…
はじめに こんにちは、サメ映画をこよなく愛する梅木です。某家具店のサメのぬいぐるみを購入し毎日のように癒されています。 今回のブログでは、前回記事の実践編として、SSE-KMS暗号化されたS3バケットへのエクスポートという実際の本番ワークロードに近い構成での構築手順を解説します。 はじめに aws_s3 拡張機能とは 構成図 検証 事前準備 手順 1. KMS カスタマー管理キー(CMK)を作成する 2. S3 バケットを作成する(SSE-KMS + CMK) 3. IAM ポリシー&IAM ロールを作成する 4. IAM ロールを Aurora クラスターに付与する 5. aws_s3 拡張…
はじめに こんにちは、久保(賢)です。 Anthropicの認定資格 Claude Certified Architect Foundations(CCAR-F) のための学習を進める中で、Claude CodeのSkill frontmatterについて知らないことが多かったため内容をまとめました。 2026年8月28日時点で、Claude Codeが受け付けるトップレベルのfrontmatterは全部で20項目です。 ただし、オープン仕様のAgent Skillsで定義されているのは6項目だけです。 本記事では、Claude Code公式のfrontmatterリファレンスとAgent S…
移行系プロジェクトにおける AI 活用事例の紹介記事です。実例ベースで、実装したワークフローでどのように業務遂行したかご紹介します。本記事は第二弾で、ワークフローの設計・実装を判断する背景の部分にフォーカスします。
移行系プロジェクトにおける AI 活用事例の紹介記事です。実例ベースで、実装したワークフローの概要を紹介します。本記事は実例の説明にフォーカスした第一弾となります。
こんにちは。山科です。 ガバメントクラウド環境では、Organizationsの管理アカウントがデジタル庁の管理下にあるため、利用者側で管理アカウントの設定を変更できません。ところがAWSのコスト管理機能は「管理アカウントで組織全体をまとめて見る」という前提のものが多く、この前提が崩れると途端に選択肢が狭まります。 マルチアカウント環境のFinOpsをこの制約下でどう実現するか調べてみたところ、正面から扱った情報が見当たりませんでした。そこで実際に検証環境を構築して「AWSネイティブ機能だけでどこまでできるか」を確かめてみました。 結論としては、管理アカウントに一切触れずにコストと最適化提案を…
こんにちは。クロスインダストリー第1本部クラウドコンサルティング2課の清水です。 複数のVPCを、外部通信をまとめて出す「共通(アウトバウンド)VPC」に集約する構成は、NAT GatewayやAWS Network Firewallの一元管理を目的によく採用されます。この構成に「Amazon Route 53 Resolver DNS Firewall」(以下、DNS Firewall)も乗せて、共通VPC側に1箇所だけルールグループを関連付ければ、配下の個別VPCすべての名前解決を一括でフィルタできるのではないかと考えて設計を進めていたのですが、実は機能しない可能性があることが分かってきま…
はじめに こんにちは、サメ映画をこよなく愛する梅木です。最近のお気に入りはサメと組み合わさったタイプの可愛らしい猫です。 今回は、S3バケット間で大量の既存オブジェクトを一括コピーしたいというケースで活躍する「S3バッチオペレーション」を、実際のプロジェクトで多いクロスアカウント・KMS暗号化ありの構成で試してみました。 はじめに S3バッチオペレーションとは やってみよう! 全体の構成図 (事前準備)S3バケットの作成 手順1:KMSキーを作成する 手順2:バッチオペレーション用のIAMロールを作成する 手順3:宛先アカウント側のキーポリシー・バケットポリシーを更新する 手順4:バッチオペレ…
はじめに 1. AWSマネジメントコンソールで準備する 許可セットとモデル 2. モデルの有効化 3. SSOログインをしてAWSプロファイルを設定する 4. ChatGPT と Codex CLI をインストール 5. GPTの設定ファイルを編集する 5. 利用開始 (補足) Claudeと一緒に使う場合の権限の例 まとめ はじめに こんにちは。アプリケーションサービス本部ディベロップメントサービス3課の北出です。 前回の記事 ではIdentityCenterを使って、APIキーではなく、SSOを使った一時的な認証情報で安全にBedrock経由でClaudeを利用する方法を紹介しました。 b…
はじめに サーバーワークスの池田です。 今週(8/21〜8/27)のClaude Codeは、v2.1.238からv2.1.250まで10バージョンがリリースされました(v2.1.242、v2.1.244、v2.1.249はスキップ)。CI・自動化環境向けの制限モードや、Claudeが自発的にフィードバックを下書きする新機能など、運用面の改善が目立つ1週間でした。 この記事で分かること コマンド実行系ツールを丸ごと無効化する--restrictedモードの中身と、有効化される制約 Claudeがセッション内の問題を自発的に検知して下書きするSendFeedbackツールの使い方 クロスセッショ…