情シスの教科書

インターネットサービス編・第5回

AWSの中身

この動画は、順次公開します

公開準備中

ひとことで言うと

AWSは、たくさんの部品を組み合わせて、システムを作る仕組みです。今日は、自治体の構成図によく出てくる5つの部品と、ガバメントクラウドへのつなぎ方、そして、止まらないための工夫をお話しします。

異動してきたら、最初に確かめること

チェックは、このスマートフォンのブラウザに保存されます。

解説(テキスト版)

はじめに

情シスには、こんな場面がやってきます。委託先から、ガバメントクラウドの、AWSの環境を見てください、と言われる。

構成図には、EC2、ALB、S3といった言葉が並んでいる。IAMのアカウントを発行します、と言われる。

私も最初は、どれが何なのか、分かりませんでした。今日は、AWSの中身を、もう少し詳しく見ていきます。

一言で言うと

先に、一言でまとめておきます。AWSは、たくさんの部品を組み合わせて、システムを作る仕組みです。

今日は、自治体の構成図によく出てくる5つの部品と、ガバメントクラウドへのつなぎ方、そして、止まらないための工夫をお話しします。

IAM

一つ目の部品は、IAMです。AWSの中で、誰が、何をしてよいかを決める仕組みです。

人や仕組みごとに、アカウントを作り、できることを権限として与えます。見るだけの人、設定を変えられる人、と分けられます。

最初に作られる、いちばん強い権限のアカウントは、ふだんの作業には使わないのが基本です。そして、ログインには多要素認証を付けます。

委託先から、アカウントを発行します、と言われたら、そのアカウントで何ができるのかを、必ず確かめてください。

EC2

二つ目は、EC2です。AWSの中に、仮想のサーバーを借りる仕組みです。

どれくらいの性能のサーバーにするかを選んで、必要な台数だけ借ります。システムの多くは、このEC2の上で動いています。

使い方によっては、夜や休日に止めておくことで、費用を抑えられることもあります。

ALB

三つ目は、ALBです。アプリケーションロードバランサーの略で、利用者からの通信を、入口でまとめて受け付けて、後ろの複数のサーバーに振り分けます。

サーバーが1台止まっても、ALBが、残りのサーバーに通信を回してくれます。止まらないための工夫の、要になる部品です。

Lambda

四つ目は、Lambdaです。サーバーを用意しなくても、決めた処理を、必要なときだけ動かせる仕組みです。

たとえば、毎晩決まった時間に集計をする。ファイルが置かれたら、形式を変える。そういった処理に使われます。

動いた分だけ料金がかかるので、ときどきしか動かない処理に向いています。

S3

五つ目は、S3です。ファイルを置いておく場所で、容量の上限を、ほとんど気にせずに使えます。

システムのデータの控えや、記録の置き場所として、よく使われます。

注意したいのは、公開の設定です。設定を誤ると、外から中身が見えてしまいます。誰が見られる設定なのかを、確かめておきましょう。

5つの部品の構成例

ここで、5つの部品を組み合わせた、構成の例を見てみます。たとえば、庁内の職員が使う業務システムを、AWSの上に置く場合です。

職員の端末からの通信は、まずALBが受け付けます。ALBは、後ろにある2台のEC2に、通信を振り分けます。業務システムの本体は、このEC2の上で動いています。

毎晩、決まった時間になると、Lambdaが動いて、その日の集計をします。集計の結果や、システムのデータの控えは、S3に置いておきます。

そして、これらの部品を、誰が見られて、誰が設定を変えられるのかを、IAMで決めています。実際の構成では、データベースなど、ほかの部品も加わります。構成図を見るときは、部品がどうつながっているかを、順に追ってみてください。

リージョンとアベイラビリティゾーン

次に、止まらないための工夫です。ここで出てくるのが、リージョンと、アベイラビリティゾーンという言葉です。

リージョンは、地域のことです。日本には、東京と大阪のリージョンがあります。

アベイラビリティゾーンは、ひとつのリージョンの中にある、互いに離れた場所に置かれた、データセンターのまとまりです。略して、AZと呼ばれます。

そこで、サーバーを2つのAZに分けて置きます。1つのAZが、停電や災害で止まっても、もう1つのAZで、動き続けられるようにするためです。

そして、さっきのALBが、両方のAZのサーバーに、通信を振り分けます。これが、AWSでの冗長化の基本の形です。

ガバメントクラウドへの接続線

では、庁舎から、ガバメントクラウドのAWSまでは、どうつながっているのでしょうか。

基本は、インターネットを通らない、閉じた回線です。庁舎から、通信事業者の閉域網や専用線を通って、AWSの、Direct Connectという入口につながります。

その先で、Direct Connect Gatewayや、Transit Gatewayといった、AWSの中の中継の仕組みを通って、業務ごとの区画に届きます。この区画を、VPCと呼びます。

VPCは、AWSの中に作る、自分たち専用の、閉じたネットワークの区画です。住民記録や税など、業務のシステムごとに、区画が分かれていることが多いです。

デジタル庁の検証でも、つなぎ方には、いくつかのパターンが示されています。回線を2本にして、つなぐ道も冗長化しておくのが、一般的です。

現場でよくある誤解

現場でよくある誤解を、3つ挙げます。

一つ目。AWSなら、勝手に冗長化されている、という誤解。AZを分けて置くかどうかは、構成の作り方しだいです。

二つ目。S3に置いたものは、外から見えない、という誤解。見えるかどうかは、設定しだいです。

三つ目。IAMは、委託先の話で、自分たちには関係ない、という誤解。自分たちの団体のアカウントと、その権限も、管理の対象です。

異動してきたら最初に確かめること

では、異動してきたら、まず何を確かめればいいでしょうか。

一つ目。構成図に出てくる部品の名前と、その役割です。EC2はいくつあって、ALBはどこにあるのか。

二つ目。AZを、いくつ使っているかです。片方のAZが止まったら、どうなるのかを、委託先に聞いておきましょう。

三つ目。庁舎からの接続線です。回線は何本で、どの事業者のものか。

そして四つ目。IAMです。自分たちの団体のアカウントが、どんな権限を持ち、多要素認証が付いているか。誰が設定を変えられるのかを、確かめます。

インターネットサービス編のふり返り

これで、インターネットサービス編は最後です。

第1回は、IaaS、PaaS、SaaSの違い。第2回は、AWSとガバメントクラウド。第3回は、代表的なSaaS。第4回は、認証と、導入のときに決めること。そして今日が、AWSの中身でした。

クラウドは、借りて使うものです。どこまでを任せて、どこからを自分たちで決めるのか。その線を引くのが、情シスの仕事です。

この動画が参考になったら、グッドボタンとチャンネル登録をお願いします。

最後までご覧いただき、ありがとうございました。

理解度テスト

3問です。答えを選んで、「答え合わせ」を押してください。

問1AWSのIAMについて、正しい説明はどれですか。
問21つのアベイラビリティゾーン(AZ)が停電や災害で止まっても動き続けるための、基本の工夫はどれですか。
問3庁舎からガバメントクラウドのAWSへの、基本的なつなぎ方はどれですか。

結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。

インターネットサービス編のほかの回