なぜ今「ハイブリッドオーケストレーション」なのか
数百拠点に散らばったデータセンターを運用しているチームなら、以下のような状況に心当たりがあるのではないでしょうか。
- A 拠点では BIOS ファームウェアが v1.2、B 拠点は v1.0 のため、同一クラスタのデプロイが失敗する
- 夜間に 3 拠点・200 台のサーバを再起動したいが、担当者が各拠点の VPN に入って手作業
- 「全サーバのうち旧ファームウェアは何台か?」と聞かれても即答できない
これは単なる運用課題ではなく、アーキテクチャの不在が原因です。AWS が公開したこのハイブリッドクラウドオーケストレーションアーキテクチャは、まさにこの地点を正面から攻略しています。データ主権、規制、DDIL(Disconnected, Disrupted, Intermittent, Limited)ネットワーク環境のために、コントロールプレーン自体をオンプレミスに置かざるを得ない状況を前提に設計されています。
核心はこうです。「コントロールプレーンは AWS に、実行はオンプレミスに。」 ここで当然の疑問が湧きます。ネットワークが切れても動作する必要があるのに、どうやって AWS がオンプレミスを制御するのか? この問いへの答えが、このアーキテクチャの本当に面白い部分です。
本記事は AWS Architecture Blog の根拠資料を基に、実務者視点で再解釈した分析です。

4つの軸で理解するコア技術スタック
このアーキテクチャは、大きく4つの技術が噛み合って動作します。個別に見ると平凡ですが、組み合わさった瞬間が本質です。
1. ハイブリッド接続 (AWS Direct Connect / Site-to-Site VPN)
AWS VPC 内のサービスがオンプレミスインフラとライフサイクル操作を調整するための基盤です。Direct Connect は専用線、Site-to-Site VPN はインターネット上の暗号化トンネルです。DDIL 環境ではここから設計が分岐します。
2. AWS サーバーレスオーケストレーションスタック
- AWS Lambda: API リクエストの検証、パラメータ処理
- AWS Step Functions: ステートマシンベースのワークフロー実行
- Amazon EventBridge: イベントルーティングとリアクティブ自動化
- Amazon DynamoDB: インベントリ状態のリポジトリ
- AWS Systems Manager / Batch / CodeBuild: オンプレミス実行ランタイム
ここで最も重要な概念が Step Functions のコールバックパターン(Callback Pattern) です。
{
"Comment": "オンプレミスファームウェア更新のコールバックパターン例",
"StartAt": "RequestFirmwareUpdate",
"States": {
"RequestFirmwareUpdate": {
"Type": "task",
"Resource": "arn:aws:states:::lambda:invoke.waitForTaskToken",
"Parameters": {
"FunctionName": "TriggerRedfishFirmwareUpdate",
"Payload": {
"serverId.quot;: "$.serverId",
"taskToken.quot;: "$.Task.Token"
}
},
"TimeoutSeconds": 86400,
"Next": "VerifyFirmwareVersion"
},
"VerifyFirmwareVersion": {
"Type": "task",
"Resource": "arn:aws:lambda:VerifyFirmware",
"End": true
}
}
}
ポイントは waitForTaskToken です。ワークフローが最大24時間停止して待機できるという意味になります。ファームウェア更新やクラスタデプロイのように数時間かかる処理を、ポーリングなしで扱えます。これがないと、5分ごとに状態確認するポーリング地獄が待っています。
3. Redfish API ― ベンダー中立のハードウェア制御
DMTF が策定した標準プロトコルで、Dell でも HPE でも Supermicro でも 同一の API で BIOS 設定、ファームウェア更新、電源管理、ヘルスチェックを実行できます。ベンダーごとの SDK を個別管理する必要がなくなる瞬間です。
4. Amazon EKS Anywhere
Amazon EKS Distro をオンプレミスでそのまま動かす方式です。管理クラスタ(Management)とワークロードクラスタ(Workload)に分かれ、この関係がインベントリシステムに記録されることで、クラスタ全体の分散状況を一覧できます。
AWS リージョンと安定接続できるエッジ環境であれば、EKS Hybrid Nodes がより推奨される点は覚えておいてください。EKS Anywhere はコントロールプレーン自体がオンプレミスにある必要がある規制・主権上の理由がある場合に選ぶカードです。
![]()
実務で必ず押さえるべき3つの落とし穴
落とし穴 1: 「イベント駆動」だからといって万能ではない
EventBridge + Step Functions の組み合わせは強力ですが、イベントの順序保証がありません。 例えば「クラスタアップグレード開始」イベントと「クラスタスケーリング要求」イベントが同時に到着したら? このアーキテクチャはインベントリシステムとの連携により競合管理(Conflict Management) を実施します。同一リソースに対して既に実行中の注文(Order)があれば、新規注文を拒否する仕組みです。
実務のヒント: 注文状態を DynamoDB に記録する際は、条件付き書き込み(Conditional Write) を必ず設定してください。attribute_not_exists(orderId) のような条件がないと、同時実行問題で重複実行されます。
落とし穴 2: コールバックパターンのタイムアウトとセキュリティ
waitForTaskToken は最大1年まで待機可能ですが、実務では処理特性に応じたタイムアウトを明示すべきです。ファームウェア更新は24時間、クラスタ作成は2時間、電源再起動は30分 ― といった具合です。タイムアウトがないとゾンビワークフローが溜まります。
そして Task Token は絶対にログに残さないでください。 このトークン一つでワークフローを再開できるため、漏洩すると悪意ある状態遷移が可能になります。Secrets Manager や Parameter Store(SecureString)に保存し、オンプレミス側には短寿命の認証情報のみを渡してください。IAM Roles Anywhere がまさにこの役割です。
落とし穴 3: 日本のエンタープライズ環境における現実
日本の金融機関や公共 SI 環境では、ネットワーク分離要件のためにこのアーキテクチャをそのまま適用できないケースが多くあります。AWS VPC とオンプレミスの接続が分離ポリシー上制限されると、Direct Connect や VPN 自体が審査対象になります。
その場合の回避戦略は2つです。
- オーケストレーションエンジンのみオンプレミスに配置: Step Functions の代わりに OSS ワークフローエンジン(Temporal、Argo Workflows)で代替し、AWS は可観測性・ストレージ層としてのみ活用
- AWS Outposts の活用: ハードウェア自体を IDC に置き、AWS マネージドサービスで制御 ― ただしコストは相当なものです
もう一点、日本環境では Redfish 対応サーバの比率が想定より低いです。Dell iDRAC、HPE iLO は最新世代でよく対応していますが、5年以上前のサーバは Redfish ファームウェアがなかったりバグが多かったりします。導入前に必ずハードウェアインベントリの事前調査を行ってください。

では、今から始めるなら?
このアーキテクチャの真の価値は「AWS サービスを使う」ことではなく、「サーバーレスで数百拠点を一貫性をもって管理する」 というパターンそのものにあります。AWS がなくても、このパターンは移植可能です。
次のステップ学習の方向性
- Step Functions のコールバックパターンから習得 ― このアーキテクチャの心臓部です。
.waitForTaskToken統合パターンを小さなワークフローで実際に作ってみてください。 - Redfish API の実習 ― サーバ1台に
curlで Redfish エンドポイントを叩くところから。/redfish/v1/Systemsのレスポンスを見れば勘が働きます。 - EKS Anywhere Docker Provider でローカルテスト ― ベアメタルなしでも Docker provider で開発・テストが可能です。本アーキテクチャを部分的に再現できます。
- インベントリ設計を先に ― DynamoDB テーブルスキーマを描く段階で、既にアーキテクチャの70%が決まります。
この技術の明確な限界
- EKS Anywhere のクラスタライフサイクルは完全に利用者責任です。AWS マネージド EKS と異なり、アップグレード、セキュリティパッチ、etcd バックアップを自ら管理する必要があります。
- コールバックパターンはオンプレミスエージェントの信頼性に100%依存します。エージェントが死ねばワークフローも停止します。ヘルスチェックとリトライポリシーを必ず設計に含めてください。
- コストは「サーバーレス」の名前に見合ったものになります。 数百拠点 × 数千サーバのイベントボリュームでは、Lambda 呼び出しコストと DynamoDB WCU が無視できない水準になります。事前のコストモデリングを必ず行ってください。
あわせて読みたい記事
- "UX デザインに感情の流れを埋め込む法 ― アニメから学ぶプロダクト体験設計" ― 大規模システム設計でも、結局は利用者(運用者)体験が成否を分けます。
- "データレイク全体をオンラインサービスのように? Spotify が作った RAP(Random Access Parquet)技術解剖" ― 大規模分散データを扱う観点から、このアーキテクチャのインベントリ設計と通じるインサイトが得られます。
数百拠点を管理するチームなら、このアーキテクチャは 「いつかやるべきこと」ではなく「今パターンを習得しておくべきこと」 です。サーバーレスでもオンプレミスのワークフローエンジンでも、コアパターンは同一ですから。