Management and Governance

AWS Service Catalog

承認済みのITサービス(IaCテンプレート等)をカタログ化し、利用者はそこから選んで自己サービスでデプロイできる仕組み。GenAIアプリのガバナンスでは「承認済み構成しか使わせない」統制の受け皿として名前が挙がります。

  • C|周辺
  • D3 安全性・セキュリティ・ガバナンス

ひとことで言うと

組織が承認したIT製品(CloudFormationテンプレート等)をカタログ化し、利用者は許可された構成だけを自己サービスで起動できる仕組みです。

要するに、社内の備品カタログです。好きなPCを勝手に発注させるのではなく、あらかじめ承認済みの型番だけをカタログに載せておき、そこから選んで自分で申請・受け取りしてもらう。管理側は型番(=製品のバージョン)を差し替えるだけで、全社に一括で反映できます。

何に使うか

用途中身
標準化起動できるインスタンスタイプ・構成をポートフォリオ単位で制約
セルフサービス利用者はカタログから選んで自分でプロビジョニング
きめ細かいアクセス制御IAM ユーザー・グループ単位でポートフォリオへのアクセスを許可
バージョン管理製品を更新すると、参照している全ポートフォリオに反映される

試験でどう問われるか

問われ方正解に寄る条件引っかけ
「GenAIアプリの構成を承認済みのものだけに統制したい」開発者に自由にリソースを作らせず、標準化された構成だけを提供したい → Service CatalogIAM ポリシーだけで縛る案(起動できる中身までは規定できない)

主役では出ません。 D3(ガバナンス)の「組織ポリシーとの整合」の文脈で、承認済み構成の配布手段として挙がる程度です。

取り違えやすいもの

迷う相手切り分けの一言
AWS CloudFormationCloudFormation はテンプレートを直接デプロイする道具。Service Catalog はそれをカタログ化して非エンジニアにも安全に配る層
IAM ポリシーIAM は「誰が何をできるか」。Service Catalog は「何を選べるか」の選択肢自体を絞る

想起チェック

Q1. Service Catalog と IAM ポリシーの役割の違いは?

IAM は権限(誰が何をできるか)を決め、Service Catalog は選択肢(承認済みの構成のうちどれを起動できるか)を決めます。 両者は併用されるもので、どちらかで他方を代替できません。

出典(AWS公式)