Cloud, Kubernetes, and platform engineering.
Ercan Ermisによるクラウド、Kubernetes、AWS、Terraform、プラットフォームエンジニアリングに関するシニアエンジニアのフィールドノート。
All posts
AWSのエージェント認証: OIDCイン、アクセスキーアウト
AWS上のエージェントに長期アクセスキーは不要。OIDCフェデレーション、IRSA、Roles Anywhere、AgentCore Identityが署名付き証明を一時認証情報に変える仕組みを解説。
Agent Toolkit for AWS: ドキュメントに新しい読者がやってきた
AWSがAgent Toolkitを公開。コーディングエージェント向けのMCPサーバー、厳選スキル、IAMガードレール。AWSドキュメントの主な読者はもう人間ではありません。
FinOps: 次の25億ドルのAWS請求書が届く前にTerraformで予算アラートを
7月17日のCost Explorer障害では数十億ドル規模の誤った請求見積もりが表示された。Terraformのaws_budgets_budgetで予算アラートをコードとして整備する入門記事。
誰もテストしない前提をテストする
AWS FISはゾーンを落とせるが、コントロールプレーンの喪失は近似できるだけだ。ゲームデーの走らせ方、測るもの、そしてシリーズの正直なスコアカードを解説する。
クラウドでクラウドをチェックする: M365 Security ポスチャスキャン 101
Microsoft 365テナントはクラウドインフラであり、AWSアカウントと同じようにドリフトする。CIS、EIDSCA、CISA ScuBAを使ったポスチャスキャンの基本と、2026年にスキャナー自体をSaaSとして動かす、つまりクラウドでクラウドをチェックする理由を解説する。
修正は障害と運命を共にする
Lambda 2023、DynamoDBのDNSイベント、Azureの2月のコントロールプレーン障害。復旧経路がインシデントと共に死ぬ理由と、静的安定性を測るラボを解説する。
AWS Lambda MicroVMs: serverless にステートフルで隔離されたサンドボックスが加わる
AWS Lambda MicroVMs は VM レベルの隔離、snapshot による高速起動、そして中断と再開が可能なステートフル実行を serverless にもたらす。何が変わり、Firecracker プリミティブがどこに収まるのか。
電話番号なし、アカウントなし: GoogleのQRウォールとGDPR
Googleは新規アカウント作成を電話ベースのQR検証で制限するようになった。スマートフォンがなければアカウントは作れない。これがGDPRのデータ最小化原則とどう衝突するかを解説する。
2つのゾーン、18時間、1つの原因
ドローン攻撃がAWSのme-central-1リージョンを数か月の復旧に追い込み、DRの助言はヨーロッパへ復旧せよだった。AZ名を実IDに対応づけるラボも収録。
AWS Organizations の Multi-party approval
AWS Organizations の Multi-party approval は、高リスク操作を複数の承認者による定足数の背後でゲートする仕組み。動作の仕組みと、それが買えるセキュリティを解説する。
Ercan の他のサイト
同じ著者、別の領域のサイトが2つ。