Day 1(11月18日) 14:50 - 15:20 B(Room2)
公募
Architecture Design 中級者
動的アクセス制御の最適解を探して 〜 IaC の自動生成と OPA で実現するスケーラブルな権限管理基盤〜
パブリッククラウドにおける IAM の権限管理は、従来の RBAC からダイナミックで精緻な ABAC へと要件が高度化しています。しかし ABAC は大量のポリシーや適用条件を生み出し、宣言的な IaC(Infrastructure as Code)の表現力だけでは複雑な認可ロジックを管理しきれず、結果として可読性の低下やレビューの限界といった運用上の課題があります。
本セッションでは弊社のデータ分析基盤のアクセス制御を題材に、この課題にどう立ち向かったのかについてご紹介します。データ基盤はテーブルごと、カラム別、行別などかなり精緻な制御が必要になります。これに対し 私たちが導き出した答えは「Terraform で複雑なロジックを表現する」ことをやめる設計です。利用者はシンプルに YAML を記述し、そこから IaC を自動生成して「人間による Terraform のコードレビューをなくす」という割り切りを行いました。そしてその代償としての統制リスクを、OPA (Open Policy Agent / Rego) のガードレールによって保証するという具体的なアーキテクチャを交えて設計
スピーカー
SIer から事業会社で開発プロセス全般を担当する。
2021年よりドワンゴで勤務し、データ分析基盤の立ち上げに携わる。
省力でプラットフォームチームを回すことに関心があり、近年はシステムインターフェースの自動更新や自動検証などに取り組む。
技術的な関心事は分散システムとデータベース、システムソフトウェア。