← Financial Cloud Cloud クラウドクラブ · Amarathon 2025 振り返り

極点マクロ|Financial Cloud Cloud · AWS Amarathon 2025

極点マクロ|Amarathon 2025 振り返り 08:TEAM の導入と最高のエンジニアリングチームの構築

登壇者: Yuji Oshima

セッション: 08

セッション
Summit Dev Lounge2026 Re:cap
01 アーキテクチャを Steering として記述し、AI Agent を導く
Summit Dev Lounge2026 Re:cap
02 Agent Harness こそ真のエンジニアリングの堀
Summit Dev Lounge2026 Re:cap
03 平易な言葉で可観測性データを尋ねる
Summit Dev Lounge2026 Re:cap
04 Bedrock AgentCore で Serverless AR ゲームを構築する
Summit Dev Lounge2026 Re:cap
05 AgentCore 上のマルチ Agent クオンツ・バックテスト
Summit Dev Lounge2026 Re:cap
06 3 分でブログをスライドにする——Kiro で
Summit Dev Lounge2026 Re:cap
AWS Community Day Hong Kong 2025 Re:cap
02 TerraformによるAWSコンプライアンス
AWS Community Day Hong Kong 2025 Re:cap
03 初心者からビルダーへ――素晴らしいクラウドの旅
AWS Community Day Hong Kong 2025 Re:cap
04 LaravelとBrefによるチームファーストのサーバーレスエンジニアリング
AWS Community Day Hong Kong 2025 Re:cap
05 イベント開会式
AWS Community Day Hong Kong 2025 Re:cap
06 AWS 上で相互運用可能な AI を構築する
AWS Community Day Hong Kong 2025 Re:cap
07 別のテレメトリデータを AI エージェントで活用し、改善を加速する
AWS Community Day Hong Kong 2025 Re:cap
08 Kiro による仕様駆動開発
AWS Community Day Hong Kong 2025 Re:cap
09 MCP と AI エージェントを活用した自動テスト
AWS Community Day Hong Kong 2025 Re:cap
10 機械学習を活用したアプローチ
AWS Community Day Hong Kong 2025 Re:cap
11 RAGとMCP
AWS Community Day Hong Kong 2025 Re:cap
12 TAKとAWSを活用した災害・緊急対応
AWS Community Day Hong Kong 2025 Re:cap
13 テストの観点からサーバーレスアプリケーションのワークフローを再考する
AWS Community Day Hong Kong 2025 Re:cap
14 クラウド成功のための実践的なAWS FinOps
AWS Community Day Hong Kong 2025 Re:cap
15 リスク調整後資産リターンの革新
AWS Community Day Hong Kong 2025 Re:cap
FSI Recap
01 Modern Trade Lifecycle: Trading to Settlement
FSI Recap
02 Goldman Sachs: Fast Track your applications onto Cloud - AWS Re:cap Q1/2023
FSI Recap
03 Zurich Insurance Group: Building an Effective Log Management Solution on AWS
FSI Recap
04 FSI Meetup 2025 Q4 - Brex Database Disaster Recovery
FSI Recap
05 FSI Meetup 2025 Q4 - A Graviton Migration Success Story
FSI Recap
06 FSI Meetup 2025 Q4 - Stifel Modern Data Platform
FSI Recap
07 FSI Meetup 2025 Q4 - Financial Transaction Data Reconciler PayPal
FSI Recap
08 FSI Meetup 2025 Q4 - Scaling Resilience
FSI Recap
09 Maximizing AI Inference Cost Efficiency: Strategic Adoption of AWS GPU Instances
FSI Recap
10 Advanced Agentic AI Design Patterns
FSI Recap
11 Build New Modern Apps on AWS
FSI Recap
AWS re:Invent 2025
01 Coinbase re:Invent の要約 (IND3312)
AWS re:Invent 2025
02 AI と AWS を活用した未来の取引プラットフォームの構築
AWS re:Invent 2025
03 トレーディングイノベーション: Amazon Bedrock (IND3315) の Jefferies AI アシスタント
AWS re:Invent 2025
04 FSI がエージェント型 AI で HFT 分析に革命をもたらした方法 (GBL302)
AWS re:Invent 2025
05 Nasdaq をフィーチャーした Amazon Time Sync による分散システムの改善
AWS re:Invent 2025
06 Amazon Aurora HA および DR グローバル復元力のための設計パターン (DAT442)
AWS re:Invent 2025
07 エージェントの構築 AI: Amazon Nova Act および Strands エージェントの実践 (DEV327)
AWS re:Invent 2025
08 Amazon Aurora とそのイノベーションの詳細 (DAT441)
AWS re:Invent 2025
09 Amazon S3 の詳細解説 (STG407)
AWS re:Invent 2025
10 Nasdaq:グローバル金融サービス向けのレジリエントなインフラストラクチャを構築する (HMC327)
AWS re:Invent 2025
11 AWS Lambda の新機能 (CNS376)
AWS re:Invent 2025
12 Kiro によるスペック駆動開発 (DEV314)
AWS re:Invent 2025
13 Amazon の FinOps: 世界的な E コマース大手から学ぶクラウドコストの教訓 (AMZ308)
AWS re:Invent 2025
14 AWS 上のティック・トゥ・トレード低レイテンシ取引プラットフォーム
AWS re:Invent 2025
Government data
01 The AI Era: The Boundary Between Development and Design Is Disappearing
Government data
02 On-Device Multimodal AI and Smart-City Practice
Government data
03 Large-Model Capability Evaluation and a Method for Landing AI Projects
Government data
04 Controlled End-to-End Automation of Government Development with Cloud Agents
Government data
05 A New Software Ecosystem for the Agent Era, Seen Through Multi-Agent Systems
Government data
06 AI-Driven Macro Quantitative Research and Smart Governance
Government data
07 Authorized Operation of Public Data and Smart-Government Practice
Government data
08 Putting Data Assetization into Practice: Rights, Compliance, Engineering Governance, and Digital-Government Cases
Government data
09 AI for Mental-Health Public Welfare: Governance, Architecture, and Practice of a Trustworthy Platform
Government data
Amarathon 2025 振り返り
01 エージェント向けアーキテクチャ設計への開発者ロードマップ
Donnie Prakoso
02 Amazon Bedrock Data Automation
Hafiz Syed Ashir Hassan
03 AgentCore 上のマルチエージェント
Tan Xin
04 Nova Act と Strands Agents を実践で活用したエージェント型 AI の構築
Haowen Huang
04 仕様駆動開発と Kiro で移行プロジェクトを加速
Sanchit Dilip Jain
06 「マッチング」から「理解」へ: AgentCore Memory が実現するパーソナライズド AI 検索の実践
Liu Cao
07 観測から最適化へ – LLM オブザーバビリティから AIOps へ、リアルタイムの洞察をインテリジェントな自動化に変える
Jimmy Soh
08 TEAM の導入と最高のエンジニアリングチームの構築
Yuji Oshima
09 いわゆるサーバーレスデータベースの5年間から得た5つの厳しい教訓
Renato Losio
14 AI が私の仕事をしたらどうなるか Q Developer CLI と Kiro が私の日常業務をどう変えたか
Miguel Angel Muñoz
16 警戒を保ちながら迅速に:Amazon Bedrock エージェント開発に不可欠なセキュリティ
Brian Tarbox
26 1 台の H100 で OSS LLM をよりスマートに、低コストで、高速に実行
Adit Modi Adit Modi
28 最新の統合メタデータアーキテクチャ:データサイロを解消する新たなアプローチ
Shaofeng Shi
29 サーバーレス MediaOps:Amazon Web Services 上の AI による動画ワークフローの自動化
Luis Valdivia
30 大規模パフォーマンステストによる効率性と信頼性を重視したアーキテクチャ設計
Luis Guirigay
31 オープンソースで世界をつなぐ: テクノロジー、コミュニティ、グローバルな開発者関係をめぐる実践の旅
Richard Lin
33 リアルタイム物流分析のためのストリーミング Iceberg テーブルの構築
Fahad Shah
34 大規模ロボット戦略トレーニングの高速化: Kiro、Trainium、EKS に基づく自動クローズドループアーキテクチャ
Junjie Tang
35 仕様駆動開発で「Vibe」から実用レベルへ
Ricardo Sueiras
36 クラウドコスト分析をよりスマートに: StrandsとAgentCoreによるFinOpsインテリジェントエージェントの構築
Xiaofei Li
37 CNCF Kagent、K8sGPT、Nova Sonicを使用したK8s向け対話型エージェントAIOpsの変革
Shaoyi Li

マルチアカウントと IAM の設計

[ 1 ] シングルアカウントアーキテクチャ:

● 権限管理が複雑で、セキュリティの確保が困難

● ワークロードごとのコスト追跡が困難

● 運用ミスやクォータの問題が発生しやすく、運用が困難

[ 2 ] マルチアカウントアーキテクチャ:

● 権限を分離してセキュリティを向上

● 各ワークロードのコストを容易に把握

● 作業の影響を最小限に抑えて運用効率を向上

ジャンプアカウント方式

● ジャンプアカウントを設定し、IAM ユーザーを集約

● ユーザーはジャンプアカウントにログインし、各アカウントのロールに切り替える

● 各アカウントの権限は対象ロールに付与

● ジャンプアカウント方式を使用した IAM 設計のヒント:

● [ 1 ] 実際の役割に基づいてグループを作成

● [ 2 ] 役割に基づき、アカウントごとにロールを作成

● [ 3 ] IAM グループごとに切り替え先アカウントと IAM ロールを定義

TEAM によるアクセス制御

● 本番環境のアクセス制御をどのように扱うべきか?

● 変更管理: いつ、誰が変更作業のために本番環境へアクセスしたか?

● 本番アクセス制御: 本番環境にはいつでもアクセスできるか?


TEAM によるアクセス制御

TEAM(Temporary Elevated Access Management)とは?

● Temporary Elevated Access Management の略称

● アカウントへのアクセスを管理するための承認ベースのワークフロー

● IAM Identity Center アクセスポータルからアクセス可能なアプリケーションとして提供

TEAM による本番アクセス制御のワークフロー(申請)

● [1/3] 本番アカウントには読み取り専用権限のみを持つ状態で、アプリケーションから TEAM を選択

● [2/3] リクエストを作成

● [3/3] まだ承認されていないため、ステータスは保留中

TEAM による本番アクセス制御のワークフロー(承認)

● 承認者は「リクエストを承認」から該当するリクエストを選択し、コメントを入力して承認 TEAM

による本番アクセス制御のワークフロー(権限付与)

● 本番アカウントへのアクセス権限が追加済み

● 承認されたため、ステータスは「承認済み」に設定 全体的な TEAM

の構成

● ① IAM Identity Center の Amazon Web Services アクセスポータルにアクセス

● ② TEAM アプリケーションにアクセス

● ③ 昇格アクセスを申請

● ④ 昇格アクセスを承認

● ⑤ 昇格アクセスを有効化

● ⑥ 昇格アクセスを実行

● ⑦ セッションアクティビティを記録

● ⑧ 昇格アクセスを終了

● ⑨ リクエストの詳細とセッションアクティビティログを確認


TEAM の設計と実装

● IAM Identity Center への移行に向けた権限の整理:

● ① 各アカウントのロールとポリシーを整理し、Permission Set を作成

● ② ジャンプアカウントのグループとポリシーを整理し、Entra ID にグループを登録

● ③ 割り当てを作成し、CloudFormation

を活用 ペルソナの割り当てと承認ワークフローのルール設計

● TEAM には4つのペルソナがある(アクセス申請、アクセス申請の承認、ログ監査、ルール管理)

● ペルソナの割り当てと承認ルールを設計

● ペルソナ割り当ての設計

● 何を承認申請すべきか?

● 誰が承認または却下すべきか?

● 承認を付与する最長時間

● 通知先(メール、チャット...

) 小規模な運用から適用範囲を段階的に拡大

● 小規模なチームで運用をテストし、適用範囲を段階的に拡大

● 個人 → 自分のチーム → 部門全体

[ 1 ] 既存システムと並行運用

● 業務への影響を最小化

[ 2 ] フィードバックに基づいて設定と運用を見直す

● ペルソナの割り当ては十分か?

意図しない権限が付与されていないか? IAM Identity Center x TEAM

● Entra ID からプロビジョニングされた SSO ユーザーを使用

● IAM Identity Center アクセスポータルを介して非本番アカウントのロールに切り替える

● TEAM での承認後に非本番アカウントのロールに切り替える


TEAM の利点

● IAM Identity Center x TEAM:

[ 1 ] ユーザーの観点:

● アカウント間のロール切り替えがより簡単になった

● リクエストまでの経路が短くなり、UI がよりシンプルで明確になった

● 開発効率が向上

[ 2 ] 管理者の観点:

● IAM 管理から解放

● ペルソナの割り当てやリクエストルールなどの設定管理がより簡単になった

● 運用効率が向上

まとめ

● 「TEAM」を通じて、すべての「Team」メンバーの運用意識とセキュリティ意識が向上

● マルチアカウント構成では、本番アカウントのアクセス管理を検討

● 「IAM Identity Center x TEAM」により容易な制御が可能

● TEAM の実装により、チームの生産性、セキュリティ、コンプライアンスが向上