AWS アクセスキーが流出したらどうなる? 実例から学ぶ対処と予防策

わずか3時間半で約4,000リソースが乱立した実例をもとに、AWS アクセスキー流出時の4ステップの対処手順(ローテーション・CloudTrail調査・請求調整)と、流出を防ぐための予防・検知・封じ込め策を解説します。

AWS Certificate Manager で発行した E メール検証の証明書を DNS 検証へ切り替えることが可能になりました

AWS Certificate Manager で E メール検証の証明書を再発行なしに DNS 検証へ切り替えられるようになりました。本記事ではアップデートの内容と、CA/B Forum の決定に基づく E メール検証廃止のタイムライン、移行手順を解説します。

AWS Organizations のアカウント最大割り当て数を AWS Service Quotas で確認できるようになりました

従来 AWS Support への問い合わせが必要だった AWS Organizations のアカウント上限数が、Service Quotas で確認・上限緩和申請できるようになりました。CLI での確認手順も紹介します。

IAM Identity Center でマルチアカウント権限を有効化せずに組織インスタンスを作成できるようになりました

AWS IAM Identity Center の組織インスタンスが、マルチアカウント権限(Permission Sets)を有効化せずに作成可能になりました。サービスリンクロールのプロビジョニングを抑えつつ、アプリケーション管理のみの利用や段階的な移行が可能です。後からコンソ…

IAM ポリシーシミュレーターが新しくなり AWS マネジメントコンソールに統合されました

新しい IAM ポリシーシミュレーターで SCP の条件キー付き Deny をシミュレーション可能になりました。GUI での簡易確認から CLI での精密テストまで、実際の SCP を使って新機能を検証します。

AWS Support からの調査目的のアクセスでデータへのアクセス許可を定義できるようになりました

AWS Support authorization(サポート認可)は、サポートケース解決時にデータを含む可能性のあるリソースへの AWS Support からのアクセスを、KMS 署名付きの support permit で制御し CloudTrail で監査可能にする機能です。Proactive / Reactive 両方の認…

新規作成する AWS Organizations 組織に組織離脱を防ぐ SCP が自動付与されるようになりました

Organizationsで新規組織作成時に組織離脱とアカウント閉鎖を防ぐSCP「DenyLeaveAndCloseAccount」が自動付与されるようになりました。コンソールでの作成時のみ適用され、CLIでは自動作成されない点や、既存組織への影響についても解説します。

AWS Summit Japan 2026 の Builder Community Lounge でチョークトークをしてきました

AWS Summit Japan 2026 の Builder Community Lounge でチョークトークに登壇しました。アクセスキーの不正利用対策をテーマに、流出経路や脱却できない理由、多層防御の重要性について参加者とディスカッションした内容の振り返りと、私個人として得た学び…

インターネットを経由せず AWS マネジメントコンソールにアクセスできるようになりました

現地時間の 2026年6月15日、16日 と立て続けにアップデートがあった AWS マネジメントコンソール周りの 2 つのアップデートに注目し、検証をし、手順やいくつかの課題、留意点についてまとめました。

Git シークレット検出ツールを比較してみる(2026 年版)

Git リポジトリへのシークレット混入を防ぐツール git-secrets、gitleaks、Betterleaks を 2026 年時点の情報で比較。導入手順、検出精度、CI/CD 統合、メンテナンス状況の観点から選定の判断軸を整理しました。

【小ネタ】AWS API のアクション名をターミナルから離れずに取得・把握したい

AWS のサービスリファレンス情報(servicereference.us-east-1.amazonaws.com)を活用し、ターミナルから離れずに IAM アクション名や条件キー、ARN フォーマットを取得する方法を紹介。JSON の構造解説とシェル関数による実用例を掲載しました

アクセスキー流出時、なぜ無効化だけでは不十分といわれるのか考えてみる

アクセスキーの流出が疑われる事象が発生した際に AWS 通知が送信されますが、受信者が必ずしも技術に明るい方でないことが多々あります。 また、流出したアクセスキーを無効化した状態でも表面上は新しいリソースの乱立などが止まるため、他の調査に移って…

【ちょっと微妙な新機能】マネジメントコンソールにおけるリージョンおよびサービスの可視設定

現地時間 2026年3月27日 に AWS マネジメントコンソールにおける、リージョンおよびサービスについて表示設定を定義できるアップデート(可視設定)が発表されましたが、ちょっと注意が必要そうな機能なので解説します。

アクセスキーが流出した時、何をしなければならないか再考してみる

IAM アクセスキーの流出による利用料の高騰などの事例が後をたちません。 AWS からの通知(いわゆるアウトバウンドケース)は英語文面であるものの順を追って対処していけば良いように書かれていますが焦っている時には難しいと感じるお客様も多くいらっしゃ…

imapsync を利用して Amazon WorkMail からの移行をしてみた

2026年3月に発表された Amazon WorkMail のサービス終了を受け、OSS の imapsync を利用してさくらのメールボックスへメールを移行しました。IMAP 接続の確認方法や DNS 切り替え時の注意点など、実際の手順とハマりどころをまとめています。

「無料プラン(Free plan)」を利用したアカウントの閉鎖までの流れを綴る

機能リリース時の検証用途で作成していた「無料プラン(Free plan)」を利用した AWS アカウントが期間満了し閉鎖されましたので、その閉鎖までの道のりを綴りました

AWS さんにお越しいただいて Kiro CLI を使用するトラブルシューティングのワークショップを実施いただきました

12月19日に AWS Support のクラウドサポートエンジニアの皆様が弊社へお越しくださり、Kiro CLI を活用したトラブルシューティングのワークショップを開催していただきました。 その内容を開示可能な範囲でつづっています。

【AWS re:Invent 2025】IAM Policy Autopilot によるポリシー生成をやってみた(2人目)

AWS re:Invent 2025 で発表された IAM Policy Autopilot を CLI 実行する形で試してみました。 AWS CloudShell 環境でも問題なく動作し、実際の IAM ポリシーとしてアップロードする手順までを検証しています。

新規発行した AWS アカウントは請求情報への IAM アクセスができない、に対する気づき

デフォルトでは一律、請求情報への IAM アクセスが制限されていると思っていましたが、アカウントの発行方式により状況が変わることの気づきがあったので共有となります。

【re:Invent 2025】セッションレポート Build AI your way with Amazon Nova customization (AIM382)

AWS re:Invent 2025 で聴講したセッション「Build AI your way with Amazon Nova customization (AIM382)」の概要をまとめました。 公式に公開されているセッション動画の紹介もしています。

【re:Invent 2025】ワークショップ「Rapid Prototyping with Kiro CLI」参加レポート

2025年12月1日からラスベガスで開催されている re:Invent 2025 に現地参加し、「Rapid prototyping with Kiro CLI [REPEAT] (ARC308-R)」の ワークショップに参加した際の参加レポートです。

re:Invent での渡米先でパスポートを紛失し肝を冷やしまくった話

AWS re:Invent 2025 で渡航中のラスベガスでパスポートを紛失して、大焦りをしたという経験を恥ずかしながらしたためました。 結果奇跡的に見つかり、何事もなかったように帰国できていますが、みなさまへの注意喚起の意味も込めての投稿です。

re:Invent が英語で怖いという方向けの個人的な英語対策 in 2025

2025年12月1日からラスベガスで開催されている re:Invent 2025 に現地参加してきました。 世界からさまざま方が来訪しますが、英語ネイティブ、あるいは英語に抵抗感のない方で溢れ、あちこちで英語が聞こえるそんなカンファレンスイベントに対しての個人的…

【re:Invent 2025】AWS GameDay に参加してきました

みなさん、こんにちは。AWS CLI が好きな AWS サポート課の市野です。 2025年12月1日 からラスベガスで開催されている re:Invent 2025 に現地参加していますが、3日目に AWS GameDay に参加しました。

ANA 国際線の Wi-Fi はどうなのか試してみた

みなさんこんにちはこんばんは。 AWS CLI が好きな AWS サポート課の市野です。 今年 re:Invent 2025 に行けることになり、まさしく今、道中の NH6 機内で書いています。 昨今のトレンド(個人的な観測による) 私自身が割とコミュニティに顔を出すのが好き…

AWS Control Tower で自動登録ができるようになりました

現地時間 2025年11月10日のアップデートで AWS Control Tower の自動登録ができるようになりました。 前提として必要な作業や挙動の確認をし、弊社提供の AWS 請求代行サービスで Control Tower をご利用中のお客様向けの留意事項も合わせて記載しました。

Service Quotas の自動管理ができるようになりました

クォータの自動管理が一般利用開始されたニュースを受け、AWS CLI(AWS API)レベルでの設定項目を確認しました。 現状できることと、用意されているパラメータから将来期待できることを解説しています。

AWS 無料利用枠の概念が大きく変わりました

2025年7月15日に AWS Free Tier のアップグレードが行われ AWS 無料利用枠の概念が大きく変わりました。 これまでと何が違うのか、新たに用意された AWS API がどのようなものなのかを確認した記事となります。

AWS Summit Japan 2025 参加レポート

2025年6月25日から26日にかけて、幕張メッセで開催された AWS Summit Japan 2025 に参加した際のレポートです

文書校正ツール textlint を使ってみた話

文章の校正や表記ゆれのチェックを行うことができるオープンソースツール textlint を使ってみた話です。 日本語文書、技術文書に特化したルール(プリセット)もあり、より読みやすく誤解の少ない文章の組み立てに有用なツールです。

systemd timer にちゃんと向き合ってみる

ミクの日でもある 3月9日の投稿は、Amazon Linux 2023 でデフォルトのタスクスケジュール管理となった systemd timer について向き合ってみた記事となります。 cron(cronie)のインストールも可能ではありますが、せっかくなので systemd timer について確…

AWS マネジメントコンソールで同時に複数の AWS アカウントへログインできるようになりました

現地時間 2025年1月16日の発表で、AWS マネジメントコンソールで同時に複数の AWS アカウントへログインできるようになりました。 今回はその動作検証と仕組みについて確認してみました。

新しく追加された Authorization policies(承認ポリシー) である RCPs(Resource control policies)についてまとめてみる

2024年11月23日に発表された AWS Organizations の 承認ポリシーの一つ Resource control policies(RCPs)についてまとめてみました。 RCPs の登場により、予防的統制がより行いやすくなることにつながりそうです。

新しく追加された Declarative policies(宣言型ポリシー)について整理してみた

2024年12月1日に追加された Declarative policies(宣言型ポリシー)について概要やポリシードキュメントの構文、制御できる項目について整理してみました。

AWS Organizations のメンバーアカウントの root アカウント作業を管理アカウントで代替できるようになりました

re:Invent 会期中のニュース発表から漏れた、いわゆる「落選組」のニュースの中で、割と大きめのアップデートとしてOrganzations 組織のメンバーアカウントに対して管理アカウントから集中的に管理ができるようになったニュースがありましたのでその紹介と、…

【AWS re:Invent 2024】新たな基盤モデル Amazon Nova Reel を試してみました

re:Invent 2024 の CEO キーノートの中の Andy Jassy のパートで、AWS が提供する新たな基盤モデル Amazon Nova についての発表がありました。 その Amazon Nova で利用できるうちのビデオ生成モデル Amazon Nova Reel を触ってみた記事となります。

【小ネタ】Amazon SES のメール受信で S3 バケットに格納してみる

恒久的にではなくほんの一瞬だけ独自ドメインのメールを受信したい要件があり、Amazon SES の受信メール機能を試した機会がありましたので、手順をまとめてみました。

【2024年7月19日に発生したWindowsサーバー障害に関する記事】AWS ナレッジセンターに公開された手順のうち AWS Systems Manager を利用する手順の確認をしました

2024年7月19日に発生した CrowdStrike Falcon のエージェントファイル csagent.sys の不具合に起因した Windows サーバーの障害について、AWS re:Post に具体的な回復手順が公開されていますが、AWS SAW のランブックを用いた自動修復手順について検証と解説…

AWS Summit Japan 2024 Day2 参加メモ

みなさん、こんにちは。 AWS CLI が好きなテクニカルサポート課の市野です。 2024年6月20日、21日に幕張メッセで開催された AWS Summit Japan 2024 に参加してきました。 その雰囲気をお伝えするとともに、私が 2日目に見聞きしてきたセッションについての雑…

AWS Summit Japan 2024 Day1 参加メモ

みなさん、こんにちは。 AWS CLI が好きなテクニカルサポート課の市野です。 2024年6月20日、21日に幕張メッセで開催された AWS Summit Japan 2024 に参加してきました。 その雰囲気をお伝えするとともに、私が見聞きしてきたセッションについての雑記となり…

AWS Organizations でメンバーアカウントの root メールアドレスを管理アカウントで一元管理できるようになりました

現地時間 2024年6月7日 に新しくリリースされた AWS Organzations の管理アカウントからメンバーアカウントの root メールアドレスを変更できるようになった機能を試してみるとともに影響範囲を確認してみた記事です。

AWS SAW(AWS Support Automation Workflows)というソリューションを知ったのでまとめてみた

AWS Expert Online に参加して知った AWS SAW について概要と、現時点で利用できる SAW ランブックを一覧化して整理したブログです。

IAM Identity Center における組織インスタンスとアカウントインスタンスの違いについてと注意点

IAM Identity Center において新たにアカウントインスタンスの提供が開始されていますが、その違いと、お客様からのお問い合わせを受けて認識した注意点についてまとめました

Amazon S3 Access Grants を試してみた

Active Directory やサードパーティの IdP など、IAM Identity Center と統合できる認証基盤のアイデンティティ経由での S3 バケットへのアクセスの際に、読み取り or 書き込みなどのアクセスの権限付与の一元管理や、CloudTrail による証跡の記録を行えるよ…

一括処理により複数の AWS リソースへのタグ付けをする方法を検討してみた

Excel ファイルや CSV ファイルとして管理している一覧表から複数のリソースへ一括でのタグ付けができないか、というお問い合わせをいただきました。 現時点ではファイルインポートによる一括のタグ付けができないため、CSV ファイルを繰り返し読み込みなが…

AWS CloudShell で Docker が利用できるようになりました

みなさん、こんにちは。AWS CLI が好きなテクニカルサポート課の市野です。 表題の通りですが、現地時間 2024年1月9日 の What's New with AWS? で AWS CloudShell で Docker の利用が開始されたという案内がありました。 クリックで目次が表示されます。 公…

Amazon RDS の延長サポートの取り扱い方針が変更となりました

みなさん、こんにちは。AWS CLI が好きなテクニカルサポート課の市野です。 先日まで、主に RDS for MySQL 5.7 系の EOS に際し、RDS 延長サポートのご案内をしておりましたが、公式ブログ、および、公式ドキュメントに更新があり、取り扱い方針が大きく変更…

【続報】Amazon RDS for MySQL での MySQL 5.7 系の終了と延長サポートの取り扱いについて

AWS サポートへの再問い合わせで確認できた RDS for MySQL 5.7 系の EOS に対して、お客様が現時点で取りうるアクションについて再整理しました。

re:Invent2023 AWS Control Tower に新たな API が追加されました

AWS Control Tower に新たな API が追加されました。 今回の変更では、AWS Control Tower に対する各種 CRUD 操作のうち、CreateLandingZone、GetLandingZone、ListLandingZones、GetLandingZoneOperation、UpdateLandingZone、ResetLandingZone、そして Del…

AWS のサポートケース ID の桁数に変更がありました+おまけつき

日本時間 2023年11月27日 前後より、AWS でケース起票した際のサポートケース ID が、従前の 10 桁の数値から 15 桁の数値となる場合が見受けられるようになりました。 軽微な変更ですが、サポートケース ID が10桁の数値で返却されることを期待する仕組み・…