AWS Control Towerの特徴

最終更新日:2026年8月12日

この記事でわかること

AWS Control Towerとは

項目 AWS Microsoft Azure Google Cloud
世界シェア 約33%(首位) 約22% 約11%
強み サービス数・実績 Microsoft製品連携 データ分析・AI
無料枠 12ヶ月+常時無料 12ヶ月無料 常時無料枠あり
主な資格 CLF / SAA / SAP AZ-900 / AZ-104 ACE / PCA

まず初めにざっくりとですがAWS Control Towerについて説明していきたいと思います。

AWS Control Towerとは、複数のAWSアカウントを簡単に管理できるようにするサービスです。AWS環境が活発化すると、複数のAWSアカウントが乱立していて管理や統制をとることが大変になってきます。例を挙げるとすれば、各セキュリティ機能の有効化や権限の管理、ログの集約、不審なアクティビティの有無のチェックのログが適切機能しているかなど。

AWS Control Towerができるまで

AWSはこれまでに複数のAWSアカウントで統制をきかせるために、いくつかのサービスを提供してきました。それらサービスを簡単にご紹介します。複数のAWSアカウントを集約するAWS Organizations。AWS Organizationsにおいて複数のアカウントに統制をきかせるService Control Policy。コンプライアンスの準拠状況を確認するAWS Config Rules、それを複数のアカウントで集約するアグリゲータ。ログイン集約のためのAWS IAM Identity Center(旧AWS Single Sign-On)。といったサービスが代表的で他にもいくつか存在します。これらサービスを組み合わせることで複数のアカウントで管理を行うためにAWS Landing Zoneがリリースされました。しかし、複数のアカウントで管理するために用いるサービスが上記で挙げた用にいくつも存在し大変だったため、利用方法をまとめたCloudFormationテンプレートとして提供が始まりました。

こうしてCloudFormationテンプレートまでが作成されたのですが、そのCloudFormationテンプレートはあくまでテンプレートで結局のところ、常にサービスが統制がとれているかをチェックして確認する作業が必要であったりとCloudFormationテンプレートの誕生で管理が簡易化されたとは言えませんでした。そこで複数のAWSアカウントで統制を簡単にするために1つでまとめて管理できるサービスのAWS Control Towerです。

AWS Control Towerの機能

AWS Control Towerの機能には以下のものがあります。

Landing Zone 上記で説明した通りです。
ガードレール

セキュリティ、オペレーション、コンプライアンス向けの事前にパッケージされたガバナンスルールです。企業全体もしくは、特定のアカウントのグループへの適用などと選択できます。ガードレールには予防的ガードレールと発見的ガードレールの2種類があります。

予防的ガードレールではアクションの発生自体を防止でき、発見的ガードレールでは特定のイベントが発生した時にそれが検知され、アクションがCloudTrailに記録されます。

Account Factory 事前に承認されたアカウント設定で新規アカウントのプロビジョニングを標準化する設定可能なアカウントテンプレートです。組織内でアカウントプロビジョニングワークフローの自動化支援ができます。
ダッシュボード 中央のクラウド管理者がLanding Zoneの断続的な監視をできます。企業全体のアカウント、ガードレール等を確認できます。

利用料金

【要注意】
AWS Control Towerおよび関連サービス(AWS Config等)の料金体系・単価は変更されることがあります。本記事に記載の金額は目安としてご参照いただき、最新料金は必ずAWS公式サイトでご確認ください。

AWS Control Tower自体の追加サービス料金は、Control TowerによりセットアップされたAWSサービスで実際に使用した分に対して発生する仕組みです。AWSサービスにも追加料金のかかるものとそうでないものが存在します。

いくつか例を挙げておきますと、AWS Organizations、AWS IAM Identity Center(旧AWS Single Sign-On)、AWS CloudFormationなどのサービスは追加料金なしで利用可能ですが、AWS Service Catalog、AWS CloudTrail、AWS Configなどのサービスは利用するのに料金が発生します。

料金がかかるものとしてAWS Config を例に挙げてみますと、設定を記録するためには、設定項目あたりの料金×(リソース数×アカウント数×リージョン数×状態変更回数)、またルール評価の実行には、評価件数あたりの料金×(ガードレール数×ルールの評価数/ガードレール)となります。具体的な単価は変動するため、最新料金はAWS公式サイトでご確認ください。

押さえておきたいポイント

  • AWS Control Towerは、AWS Organizations・AWS Config・AWS IAM Identity Center(旧AWS Single Sign-On)などの既存サービスを土台に、複数アカウントの統制(Landing Zone構築・ガードレール適用・監査ダッシュボード)を一括で提供する仕組みである点を理解しておく。
  • ガードレールには「予防的ガードレール」(違反となる操作自体をブロック)と「発見的ガードレール」(違反状態を検知しCloudTrailに記録)の2種類があり、目的に応じて使い分ける。
  • 費用はAWS Control Tower単体の固定額だけでなく、内部で利用されるAWS Config・AWS CloudTrail等の使用量に応じた従量課金も発生するため、導入前に構成要素ごとの課金対象を確認しておく。

よくある質問

AWS Control TowerとAWS Organizationsの違いは何ですか?

AWS Organizationsは複数のAWSアカウントを1つの組織としてまとめ、請求の一元化やService Control Policyによる権限統制を行うための基盤サービスです。AWS Control TowerはそのAWS Organizationsを土台としつつ、Landing Zoneの自動構築・ガードレールの一括適用・監査用ダッシュボードなどをパッケージ化し、マルチアカウント環境のセットアップと統制をより簡単に行えるようにしたサービスです。

ガードレールの「予防的」と「発見的」はどう使い分ければよいですか?

予防的ガードレールはService Control Policyの仕組みを利用し、ルールに反する操作そのものを実行させないようにするものです。発見的ガードレールはAWS Configルールの仕組みを利用し、ルールに反する状態が既に発生していないかを継続的にチェックし、検知した場合にCloudTrailへ記録するものです。厳格に禁止したい操作には予防的ガードレール、状況を把握・監視したい項目には発見的ガードレールを使うのが基本的な考え方です。

既に複数のAWSアカウントを運用中ですが、後からAWS Control Towerを導入できますか?

既存のAWSアカウントをAWS Control TowerのLanding Zoneに参加させる「アカウントの登録(Enroll)」という仕組みがあり、後から導入すること自体は可能です。ただし既存アカウントの設定内容がガードレールと競合する可能性があるため、まずは影響の少ないアカウントやサンドボックス用のOU(組織単位)で試験導入し、影響範囲を確認してから本番アカウントへ展開することをおすすめします。

まとめ

ここまででざっくりではありますが、AWS Control Towerをご紹介できたかと思います。各種セキュリティ設定、ガードレールは複数のアカウントを管理するにおいては非常に便利です。また、AWS Control Towerのセットアップに必要なものは管理アカウント(旧マスターアカウント)用のAWSアカウント、共有アカウント用のAWSアカウント用のメールアドレス、ユーザーアカウント用のAWSアカウントのメールアドレスが必要になります。

セットアップ自体は、一時間から一時間半ほどでセットアップが完了までできるのが一般的です。その程度の作業を済ませてしまえば、各サービスごとにチェックしたり、アカウントごとの権限の大小等に頭を悩ませることが無くなるならとても便利なサービスですね。AWS Control Towerは登場から年数を重ね、機能追加・改善が継続的に行われているサービスです。マルチアカウント運用で管理負荷に悩んでいる場合は、導入を検討してみてはいかがでしょうか。

▼ アクロビジョンについて

👔

一緒に働きましょう

一人ひとりのキャリアに向き合い、
活躍できる現場をご紹介します。

採用サイトを見る →
💻

システム開発のご依頼・ご相談

コンサルティングから運用保守まで、
ワンストップで対応します。

まずはお気軽にご相談ください →

前の記事

Amazon Lightsailの特徴