【AWSサービス 基礎編】AWS Trusted Advisor でアカウントのベストプラクティスを確認する

目次

概要

AWS Trusted Advisor は、AWS アカウントの利用状況を自動的に分析し、AWS のベストプラクティスに基づいた推奨事項を提示するサービスです。コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービスクォータ、運用上の優秀性の6つのカテゴリで、改善が必要な項目を可視化します。

AWS を利用していると、不要なリソースの放置、セキュリティグループの過剰な開放、リソースの冗長化不足など、気づかないうちにベストプラクティスから逸脱してしまうことがあります。Trusted Advisor はこうした問題を自動検出し、具体的な改善アクションを教えてくれます。

本記事では、Trusted Advisor のダッシュボードを確認し、各カテゴリの推奨事項を読み解く方法を体験します。

Trusted Advisor が AWS アカウントの利用状況を 6 つのカテゴリで分析し、推奨事項を提示する全体像の図解
Trusted Advisor が AWS アカウントの利用状況を 6 つのカテゴリで分析し、推奨事項を提示する全体像の図解

この記事のメリット

  • AWS Trusted Advisor の基本概念と5つのチェックカテゴリを理解できる
  • サポートプランによる利用可能なチェックの違いを把握できる
  • ダッシュボードの見方と各チェック結果の読み解き方を習得できる
  • セキュリティカテゴリの重要なチェック項目を体験を通じて学べる
  • Trusted Advisor を活用した継続的なアカウント改善の進め方を理解できる

執筆者とキャラクター紹介

執筆者:土肥(とひ)

株式会社ジェニュインの代表であり元エンジニア。これまでオンプレミスと AWS 環境のインフラ業務を担当。AWS 認定資格の学習で得た知識を、ハンズオンとともに解説するのが得意。直近では新人の教育も行っており、これから技術を学ぶ方が納得できる解説を心がけています。基礎編・Cloud Practitioner の記事では、解説役としても登場します。

土肥

クラウドおさる

クラウドおさる

はじめましてでござる。弊猿はクラウドおさる。IT インフラが異常に発達した猿山から、雲に乗って地上の AWS を学びに降りてきたのでござる。

クラウドおさる

基礎編や Cloud Practitioner の記事では、とひさんに素朴な疑問をぶつける役でござるな。Security - Specialty などの記事では、要所でワンポイントや注意点をひとこと添えるでござる。

クラウドおさる

猿山にもデータセンターや監視当番があって、地上で起きることはだいたい猿山にも同じ仕組みがあるのでござる。例え話がつい猿山に寄るのは、弊猿の癖でござる。

技術解説

AWS Trusted Advisor の6つのカテゴリ

クラウドおさる

とひさん、Trusted Advisor ってどんなことをチェックしてくれるんですか?

土肥

Trusted Advisor は大きく6つのカテゴリでチェックしてくれるんだよ。コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービスクォータ、運用上の優秀性の6つだね。

カテゴリ説明チェック例
コスト最適化未使用リソースや過剰なプロビジョニングの検出使用率の低い EC2 インスタンス、未使用の Elastic IP
パフォーマンスパフォーマンス向上の余地がある項目の検出EBS のスループット最適化、CloudFront の設定
セキュリティセキュリティリスクのある設定の検出開放されたセキュリティグループ、MFA 未設定のルートアカウント
耐障害性可用性や冗長性に問題がある構成の検出単一 AZ の RDS、EBS スナップショットの未作成
サービスクォータサービスクォータの上限に近づいている項目の検出(コンソールでは「サービスの制限」と表示)VPC 数、Elastic IP 数の上限
運用上の優秀性運用を効率化・自動化するためのベストプラクティスからの逸脱の検出CloudTrail の未設定、タグ付けの不足
クラウドおさる

コストだけじゃなくて、セキュリティや可用性までカバーしてるんですね。

土肥

そうなんだ。例えばセキュリティなら「セキュリティグループが全開放されてないか」とか「ルートアカウントに MFA が設定されてるか」みたいな、うっかり見落としがちなポイントを自動で拾ってくれるよ。

クラウドおさる

自分では気づきにくい問題を見つけてくれるのは助かりますね。

サポートプランとチェック範囲

クラウドおさる

Trusted Advisor のチェックって、誰でも全部使えるんですか?

土肥

実はサポートプランによって使えるチェックの範囲が違うんだよ。

サポートプランごとの Trusted Advisor チェック範囲の比較図
サポートプランごとの Trusted Advisor チェック範囲の比較図
サポートプラン利用可能なチェック
ベーシック / デベロッパーコアセキュリティチェック(6項目)とサービスクォータチェックのみ
ビジネスすべてのチェック + AWS Support API でのアクセス
エンタープライズすべてのチェック + AWS Support API でのアクセス + 優先対応
クラウドおさる

ベーシックプランだとかなり限定的なんですね。

土肥

そうだね。ただ、ベーシックプランでもコアセキュリティチェックとして重要な6項目は使えるんだ。

  • S3 バケットの公開アクセス
  • セキュリティグループ — 特定のポートの無制限アクセス
  • IAM の使用状況
  • ルートアカウントの MFA
  • EBS パブリックスナップショット
  • RDS パブリックスナップショット
クラウドおさる

セキュリティ系の基本的なチェックは無料でもできるんですね。それは安心です。

土肥

うん、最低限のセキュリティリスクは無料プランでも検出できるようになっているんだよ。コスト最適化やパフォーマンスの詳細チェックが必要な場合は、ビジネスプラン以上にする必要があるね。

チェック結果のステータス

クラウドおさる

チェック結果はどんなふうに表示されるんですか?

土肥

各チェック項目の結果は色分けされたステータスで表示されるよ。信号みたいなイメージだね。

ステータス色意味
アクション推奨赤即座に対応が必要な問題が検出された
調査推奨黄確認が推奨される項目がある
問題なし緑ベストプラクティスに準拠している
除外された項目グレーチェックから除外された項目
クラウドおさる

赤は即対応ですか。セキュリティグループが全開放されてたりすると赤になるんですかね。

土肥

そのとおりだよ。赤は「今すぐ直してね」というレベルだから、見つけたら優先的に対応したいね。黄色は「念のため確認してね」くらいのニュアンスだよ。

クラウドおさる

色で分かれているとパッと見で優先度がわかるので便利ですね。

Trusted Advisor と連携するサービス

クラウドおさる

Trusted Advisor の結果って、ダッシュボードで見るだけですか?

土肥

それだけじゃないんだ。他の AWS サービスと連携して、チェック結果をもっと活用できるよ。

  • Amazon CloudWatch: チェック結果のメトリクスを監視し、アラームを設定
  • Amazon EventBridge: チェックステータスの変更をイベントとして検出
  • AWS Security Hub: セキュリティチェック結果を Security Hub に統合
クラウドおさる

CloudWatch と連携できるということは、チェック結果が悪化したら通知を飛ばしたりもできるんですか?

土肥

そうだね。例えば EventBridge でチェックステータスの変更を検出して、SNS で通知を送るといった自動化ができるんだ。定期的にダッシュボードを見に行かなくても、問題が発生したら気づける仕組みを作れるよ。

クラウドおさる

自動で監視してくれるなら、運用がすごく楽になりますね。

新卒・未経験の方へ
クラウドおさる

AWS を仕事にしたい方へ ── 新卒・未経験から

この記事を書いているのは、AWS の設計・構築を仕事にしている現役エンジニアです。運営元の株式会社ジェニュインでは、新卒・未経験の方を募集しています。プログラミング未経験から入社して活躍しているメンバーもいます。

  • ✓システム開発・WEB エンジニア / インフラ構築などの職種で、未経験から応募できます
  • ✓未経験から入社した社員の声を含む社員アンケートを掲載
  • ✓応募フォームから 1 分で応募できます

実践

前提条件

  • リージョン: us-east-1(バージニア北部)— Trusted Advisor はグローバルサービスのため us-east-1 で操作
  • AWS アカウントにログインできること
リソース種別リソース名用途
(新規リソースの作成なし)—Trusted Advisor は既存の構成を分析する

Trusted Advisor ダッシュボードを確認する

  • AWSマネジメントコンソールにログインします
  • 上部の検索バーに Trusted Advisor と入力し、表示された「Trusted Advisor」を選択します
  • 「Trusted Advisor レコメンデーション」画面が表示されます
  • 「チェックの概要」に、アクションが推奨されるチェック(赤)、調査が推奨されるチェック(黄)、除外された項目があるチェックの件数と、該当するカテゴリごとの内訳が表示されます
  • 左側ナビゲーションの「レコメンデーション」配下には「コスト最適化」「パフォーマンス」「セキュリティ」「耐障害性」「サービスの制限」「運用上の優秀性」の6カテゴリが並びます
  • 「推奨されるアクション」には、赤のチェックが一覧表示されます。ベーシックプランの場合は「AWS Support プランをアップグレードして Trusted Advisor チェックをすべて取得する」という案内も表示されます
Trusted Advisor レコメンデーション画面(チェックの概要と推奨されるアクション)
Trusted Advisor レコメンデーション画面(チェックの概要と推奨されるアクション)

セキュリティカテゴリのチェック結果を確認する

  • 左側ナビゲーションの「セキュリティ」を選択します
  • セキュリティに関するチェック項目の一覧が表示されます
  • 各チェックの名前の左にステータスアイコン(赤・黄・緑)が表示され、名前の下に「0 個の EBS スナップショットがパブリックとしてマークされています。」のような結果の要約が表示されます
  • 結果がまだ取得されていないチェックはグレーのアイコンで表示されます。その場合は右上の「すべてのチェックを更新」をクリックし、数分待ってからページを再読み込みします
  • ベーシックプランでは、利用できないチェックは「AWS Support プランをアップグレードして…」の案内の下にグレーで一覧表示されます
セキュリティカテゴリのチェック一覧画面(各チェックのステータスと結果の要約)
セキュリティカテゴリのチェック一覧画面(各チェックのステータスと結果の要約)

セキュリティグループのチェック詳細を確認する

  • 「セキュリティグループ – 制限されていない特定のポート」の左にある「▶」をクリックして展開します
  • チェックの説明に続いて、「アラート基準」(赤・黄・緑それぞれの判定条件)と「推奨アクション」が表示されます
  • 例えばポート 22(SSH)や 3389(RDP)、3306(MySQL)への無制限アクセスは赤、80 や 443 は緑と判定されます
  • 下部の表に、問題が検出されたセキュリティグループの一覧が表示されます
  • リージョン、セキュリティグループ名、セキュリティグループ ID、プロトコル、ステータス、ポートが表示されます
  • 「表示可能な項目」から表示する列を変更できます
セキュリティグループのチェック詳細(アラート基準・推奨アクションと、検出されたセキュリティグループの一覧)
セキュリティグループのチェック詳細(アラート基準・推奨アクションと、検出されたセキュリティグループの一覧)

ルートアカウントの MFA チェックを確認する

  • 展開したチェックを「▼」で折りたたみ、「ルートアカウントの MFA」の「▶」をクリックして展開します
  • MFA が有効な場合は緑(問題なし)で「このルートアカウントでは、MFA が有効にされております。」と表示され、無効な場合は赤(アクション推奨)で表示されます
  • 「推奨アクション」には、AWS Organizations のメンバーアカウントではルートユーザー認証情報の一元管理、スタンドアロンまたは管理アカウントでは MFA デバイスの有効化が案内されます
ルートアカウントの MFA チェック詳細画面
ルートアカウントの MFA チェック詳細画面

サービスクォータのチェック結果を確認する

  • 左側ナビゲーションの「サービスの制限」を選択します
  • EC2-VPC Elastic IP アドレス、VPC、Auto Scaling グループなど、サービスごとのクォータ使用状況のチェックが一覧表示されます
  • 各チェックには「16 項目中の 1 項目の使用率がサービスの制限の 80% を超えています。」のように、リージョン単位で集計した結果が表示されます
  • 使用率が 80% を超えている項目があるチェックは黄色(調査推奨)、100% に達している項目があるチェックは赤色(アクション推奨)で表示されます
  • 「▶」で展開すると、リージョンごとの制限量と現在の使用率の内訳を確認できます。上限の引き上げが必要な場合は Service Quotas コンソールからリクエストします
サービスの制限のチェック一覧画面(使用率が 80% を超えている項目が黄色で表示されている状態)
サービスの制限のチェック一覧画面(使用率が 80% を超えている項目が黄色で表示されている状態)

チェック結果を更新する

  • 左側ナビゲーションの「レコメンデーション」を選択してトップ画面に戻ります
  • 右上の「すべてのチェックを更新」をクリックします
  • 更新中は「すべてのチェックを更新」がグレーアウトします。数分待ってからページを再読み込みすると、最新の結果が表示されます
  • 各チェックの右側にある更新アイコンをクリックすることで、特定のチェックのみ更新することも可能です

まとめ

  • AWS Trusted Advisor はアカウントの利用状況を自動分析し、ベストプラクティスに基づく推奨事項を提示するサービス
  • コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービスクォータ、運用上の優秀性の6カテゴリで評価する
  • ベーシックプランでもコアセキュリティチェック(6項目)とサービスクォータチェックが利用可能
  • チェック結果はアクション推奨(赤)、調査推奨(黄)、問題なし(緑)の3段階で表示される
  • セキュリティグループの無制限アクセスやルートアカウントの MFA 未設定など、重要なセキュリティリスクを検出できる
  • CloudWatch や EventBridge と連携して、チェック結果の継続的な監視や自動対応が可能

参照先

キャリア相談
クラウドおさる

独学の先に、AWS の仕事がある ── ジュニアおさるのキャリア相談

CLF には受かったけれど、次に何をすればいいのか分からない。独学で AWS を学ぶジュニアおさるの相談に、株式会社ジェニュイン代表の土肥が答えています。

  • ✓資格はゴールか、CLF の次に何から手を付けるか
  • ✓EC2 の次に作ってみる構成と、IaC・コスト管理
  • ✓実務経験ゼロでも、面接で話せる「これまで」の作り方
新卒・未経験の方へ
クラウドおさる

AWS を仕事にしたい方へ ── 新卒・未経験から

この記事を書いているのは、AWS の設計・構築を仕事にしている現役エンジニアです。運営元の株式会社ジェニュインでは、新卒・未経験の方を募集しています。プログラミング未経験から入社して活躍しているメンバーもいます。

  • ✓システム開発・WEB エンジニア / インフラ構築などの職種で、未経験から応募できます
  • ✓未経験から入社した社員の声を含む社員アンケートを掲載
  • ✓応募フォームから 1 分で応募できます

この記事が気に入ったら
フォローしてね!

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

株式会社ジェニュイン(https://genuine-pt.jp)の代表取締役.

2018年〜インフラエンジニアとしてキャリアをスタートし、オンプレミスのネットワーク・サーバ環境で3年半、クラウド環境で4年半の8年間エンジニアとして従事。
2021年に佐藤氏の創業した株式会社Luxyを引き継ぎ、代表に就任。
その後アガルートグループ内の株式会社ジェニュインと合併。
合併後同社代表に就任。

目次