ひとことで言うと
組織が承認したIT製品(CloudFormationテンプレート等)をカタログ化し、利用者は許可された構成だけを自己サービスで起動できる仕組みです。
要するに、社内の備品カタログです。好きなPCを勝手に発注させるのではなく、あらかじめ承認済みの型番だけをカタログに載せておき、そこから選んで自分で申請・受け取りしてもらう。管理側は型番(=製品のバージョン)を差し替えるだけで、全社に一括で反映できます。
何に使うか
| 用途 | 中身 |
|---|---|
| 標準化 | 起動できるインスタンスタイプ・構成をポートフォリオ単位で制約 |
| セルフサービス | 利用者はカタログから選んで自分でプロビジョニング |
| きめ細かいアクセス制御 | IAM ユーザー・グループ単位でポートフォリオへのアクセスを許可 |
| バージョン管理 | 製品を更新すると、参照している全ポートフォリオに反映される |
試験でどう問われるか
| 問われ方 | 正解に寄る条件 | 引っかけ |
|---|---|---|
| 「GenAIアプリの構成を承認済みのものだけに統制したい」 | 開発者に自由にリソースを作らせず、標準化された構成だけを提供したい → Service Catalog | IAM ポリシーだけで縛る案(起動できる中身までは規定できない) |
主役では出ません。 D3(ガバナンス)の「組織ポリシーとの整合」の文脈で、承認済み構成の配布手段として挙がる程度です。
取り違えやすいもの
| 迷う相手 | 切り分けの一言 |
|---|---|
| AWS CloudFormation | CloudFormation はテンプレートを直接デプロイする道具。Service Catalog はそれをカタログ化して非エンジニアにも安全に配る層 |
| IAM ポリシー | IAM は「誰が何をできるか」。Service Catalog は「何を選べるか」の選択肢自体を絞る |
想起チェック
Q1. Service Catalog と IAM ポリシーの役割の違いは?
IAM は権限(誰が何をできるか)を決め、Service Catalog は選択肢(承認済みの構成のうちどれを起動できるか)を決めます。 両者は併用されるもので、どちらかで他方を代替できません。