インターネットサービス編・第5回
AWSの中身
この動画は、順次公開します
ひとことで言うと
AWSは、たくさんの部品を組み合わせて、システムを作る仕組みです。今日は、自治体の構成図によく出てくる5つの部品と、ガバメントクラウドへのつなぎ方、そして、止まらないための工夫をお話しします。
異動してきたら、最初に確かめること
チェックは、このスマートフォンのブラウザに保存されます。
解説(テキスト版)
はじめに
情シスには、こんな場面がやってきます。委託先から、ガバメントクラウドの、AWSの環境を見てください、と言われる。
構成図には、EC2、ALB、S3といった言葉が並んでいる。IAMのアカウントを発行します、と言われる。
私も最初は、どれが何なのか、分かりませんでした。今日は、AWSの中身を、もう少し詳しく見ていきます。
一言で言うと
先に、一言でまとめておきます。AWSは、たくさんの部品を組み合わせて、システムを作る仕組みです。
今日は、自治体の構成図によく出てくる5つの部品と、ガバメントクラウドへのつなぎ方、そして、止まらないための工夫をお話しします。
IAM
一つ目の部品は、IAMです。AWSの中で、誰が、何をしてよいかを決める仕組みです。
人や仕組みごとに、アカウントを作り、できることを権限として与えます。見るだけの人、設定を変えられる人、と分けられます。
最初に作られる、いちばん強い権限のアカウントは、ふだんの作業には使わないのが基本です。そして、ログインには多要素認証を付けます。
委託先から、アカウントを発行します、と言われたら、そのアカウントで何ができるのかを、必ず確かめてください。
EC2
二つ目は、EC2です。AWSの中に、仮想のサーバーを借りる仕組みです。
どれくらいの性能のサーバーにするかを選んで、必要な台数だけ借ります。システムの多くは、このEC2の上で動いています。
使い方によっては、夜や休日に止めておくことで、費用を抑えられることもあります。
ALB
三つ目は、ALBです。アプリケーションロードバランサーの略で、利用者からの通信を、入口でまとめて受け付けて、後ろの複数のサーバーに振り分けます。
サーバーが1台止まっても、ALBが、残りのサーバーに通信を回してくれます。止まらないための工夫の、要になる部品です。
Lambda
四つ目は、Lambdaです。サーバーを用意しなくても、決めた処理を、必要なときだけ動かせる仕組みです。
たとえば、毎晩決まった時間に集計をする。ファイルが置かれたら、形式を変える。そういった処理に使われます。
動いた分だけ料金がかかるので、ときどきしか動かない処理に向いています。
S3
五つ目は、S3です。ファイルを置いておく場所で、容量の上限を、ほとんど気にせずに使えます。
システムのデータの控えや、記録の置き場所として、よく使われます。
注意したいのは、公開の設定です。設定を誤ると、外から中身が見えてしまいます。誰が見られる設定なのかを、確かめておきましょう。
5つの部品の構成例
ここで、5つの部品を組み合わせた、構成の例を見てみます。たとえば、庁内の職員が使う業務システムを、AWSの上に置く場合です。
職員の端末からの通信は、まずALBが受け付けます。ALBは、後ろにある2台のEC2に、通信を振り分けます。業務システムの本体は、このEC2の上で動いています。
毎晩、決まった時間になると、Lambdaが動いて、その日の集計をします。集計の結果や、システムのデータの控えは、S3に置いておきます。
そして、これらの部品を、誰が見られて、誰が設定を変えられるのかを、IAMで決めています。実際の構成では、データベースなど、ほかの部品も加わります。構成図を見るときは、部品がどうつながっているかを、順に追ってみてください。
リージョンとアベイラビリティゾーン
次に、止まらないための工夫です。ここで出てくるのが、リージョンと、アベイラビリティゾーンという言葉です。
リージョンは、地域のことです。日本には、東京と大阪のリージョンがあります。
アベイラビリティゾーンは、ひとつのリージョンの中にある、互いに離れた場所に置かれた、データセンターのまとまりです。略して、AZと呼ばれます。
そこで、サーバーを2つのAZに分けて置きます。1つのAZが、停電や災害で止まっても、もう1つのAZで、動き続けられるようにするためです。
そして、さっきのALBが、両方のAZのサーバーに、通信を振り分けます。これが、AWSでの冗長化の基本の形です。
ガバメントクラウドへの接続線
では、庁舎から、ガバメントクラウドのAWSまでは、どうつながっているのでしょうか。
基本は、インターネットを通らない、閉じた回線です。庁舎から、通信事業者の閉域網や専用線を通って、AWSの、Direct Connectという入口につながります。
その先で、Direct Connect Gatewayや、Transit Gatewayといった、AWSの中の中継の仕組みを通って、業務ごとの区画に届きます。この区画を、VPCと呼びます。
VPCは、AWSの中に作る、自分たち専用の、閉じたネットワークの区画です。住民記録や税など、業務のシステムごとに、区画が分かれていることが多いです。
デジタル庁の検証でも、つなぎ方には、いくつかのパターンが示されています。回線を2本にして、つなぐ道も冗長化しておくのが、一般的です。
現場でよくある誤解
現場でよくある誤解を、3つ挙げます。
一つ目。AWSなら、勝手に冗長化されている、という誤解。AZを分けて置くかどうかは、構成の作り方しだいです。
二つ目。S3に置いたものは、外から見えない、という誤解。見えるかどうかは、設定しだいです。
三つ目。IAMは、委託先の話で、自分たちには関係ない、という誤解。自分たちの団体のアカウントと、その権限も、管理の対象です。
異動してきたら最初に確かめること
では、異動してきたら、まず何を確かめればいいでしょうか。
一つ目。構成図に出てくる部品の名前と、その役割です。EC2はいくつあって、ALBはどこにあるのか。
二つ目。AZを、いくつ使っているかです。片方のAZが止まったら、どうなるのかを、委託先に聞いておきましょう。
三つ目。庁舎からの接続線です。回線は何本で、どの事業者のものか。
そして四つ目。IAMです。自分たちの団体のアカウントが、どんな権限を持ち、多要素認証が付いているか。誰が設定を変えられるのかを、確かめます。
インターネットサービス編のふり返り
これで、インターネットサービス編は最後です。
第1回は、IaaS、PaaS、SaaSの違い。第2回は、AWSとガバメントクラウド。第3回は、代表的なSaaS。第4回は、認証と、導入のときに決めること。そして今日が、AWSの中身でした。
クラウドは、借りて使うものです。どこまでを任せて、どこからを自分たちで決めるのか。その線を引くのが、情シスの仕事です。
この動画が参考になったら、グッドボタンとチャンネル登録をお願いします。
最後までご覧いただき、ありがとうございました。
理解度テスト
3問です。答えを選んで、「答え合わせ」を押してください。
結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。