すべてのプロダクト
Search
ドキュメントセンター

Container Service for Kubernetes:クラスターセキュリティグループの設定と管理

最終更新日:Jun 21, 2026

Container Service for Kubernetes (ACK) クラスターは、セキュリティグループを使用して、コントロールプレーンノードとワーカーノード間のネットワークトラフィックを制御します。セキュリティグループは、ノード間、Virtual Private Cloud (VPC) 内のリソース、および外部 IP アドレスとの間のトラフィックも制御します。クラスターまたはノードプールを作成すると、デフォルトでセキュリティグループが割り当てられます。既存のセキュリティグループをクラスターまたはノードプールに関連付けることもできます。既存のセキュリティグループを使用する場合、デフォルトでは追加のアクセスルールは設定されません。セキュリティグループルールは、お客様自身で管理および調整する必要があります。

セキュリティグループにルールを追加して、その ECS インスタンスに対するパブリックネットワークまたはプライベートネットワーク経由のアクセスを許可または拒否できます。詳細については、「セキュリティグループの概要」および「セキュリティグループルールの追加」をご参照ください。

推奨されるインバウンドおよびアウトバウンドセキュリティグループルール

基本セキュリティグループ

[インバウンドポリシー]

アクセス制御スコープ

プロトコル

ポート

ソース

推奨設定

ICMP

-1/-1 (全ポート)

0.0.0.0/0

すべてのプロトコル

-1/-1 (全ポート)

  • クラスターのデフォルトセキュリティグループの ID。

  • クラスターの Pod CIDR ブロック。このルールは Flannel ネットワークモードでは必須ですが、Terway ネットワークモードでは不要です。

最小権限設定

すべてのプロトコル

53/53 (DNS)

  • クラスターのデフォルトセキュリティグループの ID。

  • クラスターの Pod CIDR ブロック。このルールは Flannel ネットワークモードでは必須ですが、Terway ネットワークモードでは不要です。

ICMP

-1/-1 (全ポート)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (Webhook)

  • 6443 (API サーバー

  • 8082 (heapster)

  • Webhook サービスを提供するクラスター内アプリケーションまたはコンポーネントのリスニングポート (Gatekeeper コンポーネントが使用するポート 8443 など)。

TCP

9082

Poseidon コンポーネント用のポート。このルールは、このコンポーネントを使用する場合にのみ必要です。

すべてのプロトコル

アプリケーションまたはコンポーネントがトラフィックを受信するために使用するポート。

アプリケーションまたはコンポーネントへのアクセスを必要とするソース IP アドレスまたはセキュリティグループ。

[アウトバウンドポリシー]

アクセス制御スコープ

プロトコル

ポート

送信先

推奨設定

すべてのプロトコル

-1/-1 (全ポート)

0.0.0.0/0

最小権限設定

すべてのプロトコル

-1/-1 (全ポート)

100.64.0.0/10 (Alibaba Cloud サービス CIDR ブロック)

すべてのプロトコル

53/53 (DNS)

  • API サーバーの SLB インスタンスの IP アドレス。

  • クラスターのデフォルトセキュリティグループの ID。

  • クラスターの Pod CIDR ブロック。このルールは Flannel ネットワークモードでは必須ですが、Terway ネットワークモードでは不要です。

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (API サーバー)

  • 6443 (API サーバー)

すべてのプロトコル

アプリケーションまたはコンポーネントがアクセスする必要がある送信先ポート。

アプリケーションまたはコンポーネントがアクセスする必要がある送信先 IP アドレスまたはセキュリティグループ。

高度セキュリティグループ

[インバウンドポリシー]

アクセス制御スコープ

プロトコル

ポート

ソース

推奨設定

ICMP

-1/-1 (全ポート)

0.0.0.0/0

すべてのプロトコル

-1/-1 (全ポート)

  • クラスターがデプロイされている VPC の CIDR ブロック。

  • クラスターの VPC のセカンダリ CIDR ブロック。

  • クラスターの Pod CIDR ブロック。このルールは Flannel ネットワークモードでは必須ですが、Terway ネットワークモードでは不要です。

最小権限設定

すべてのプロトコル

53/53 (DNS)

  • クラスターに関連付けられたすべての vSwitch の CIDR ブロック (ノードおよび Pod 用のものを含む)。

  • クラスターの Pod CIDR ブロック。このルールは Flannel ネットワークモードでは必須ですが、Terway ネットワークモードでは不要です。

ICMP

-1/-1 (全ポート)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (Webhook)

  • 6443 (API サーバー)

  • 8082 (heapster)

  • Webhook サービスを提供するクラスター内アプリケーションまたはコンポーネントのリスニングポート (Gatekeeper コンポーネントが使用するポート 8443 など)。

TCP

9082

Poseidon コンポーネントのポートです。このルールは、このコンポーネントを使用する場合にのみ必要です。

すべてのプロトコル

アプリケーションまたはコンポーネントがトラフィックを受信するために使用するポート。

アプリケーションまたはコンポーネントへのアクセスを必要とするソース IP アドレスまたはセキュリティグループ。

[アウトバウンドポリシー]

アクセス制御スコープ

プロトコル

ポート

送信先

推奨設定

すべてのプロトコル

-1/-1 (全ポート)

0.0.0.0/0

最小権限設定

すべてのプロトコル

-1/-1 (全ポート)

100.64.0.0/10 (Alibaba Cloud サービス CIDR ブロック)

すべてのプロトコル

53/53 (DNS)

  • API サーバーの SLB インスタンスの IP アドレス。

  • クラスターに関連付けられたすべての vSwitch の CIDR ブロック (ノードおよび Pod 用のものを含む)。

  • クラスターの Pod CIDR ブロック。このルールは Flannel ネットワークモードでは必須ですが、Terway ネットワークモードでは不要です。

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (API サーバー)

  • 6443 (API サーバー)

すべてのプロトコル

アプリケーションまたはコンポーネントがアクセスする必要がある送信先ポート。

アプリケーションまたはコンポーネントがアクセスする必要がある送信先 IP アドレスまたはセキュリティグループ。

セキュリティグループの削除保護の無効化

誤削除を防ぐため、ACK はクラスターに関連付けられたすべてのセキュリティグループに対して、デフォルトで削除保護を有効にします。ECS コンソールでセキュリティグループを解放しようとしてエラーが発生した場合、ACK がそのグループに対して削除保護を有効にしていることを示しています。

エラーメッセージには、セキュリティグループのステータスが Cannot Be Deleted であると表示されます。このステータスは、インスタンスがまだセキュリティグループに関連付けられていることを示しています。セキュリティグループを削除する前に、インスタンスをセキュリティグループから削除する必要があります。

コンソールまたは API オペレーションを呼び出して、セキュリティグループの 削除保護 を手動で無効にすることはできません。ACK は、セキュリティグループを使用するすべてのクラスターを削除した後にのみ、自動的に保護を解除します。保護を無効にするには、セキュリティグループを使用するすべてのクラスターを特定して削除する必要があります。関連付けられたクラスターを見つけるには、次の手順に従います。

  1. ACKコンソールにログインします。 左側のナビゲーションウィンドウで、[クラスター] をクリックします。

  2. クラスターリスト ページで、クラスターの名前をクリックします。基本情報 タブで、クラスターのセキュリティグループを表示します。

    セキュリティグループを使用するすべてのクラスターを削除した後、ECS コンソールでセキュリティグループを解放できます。操作が失敗する場合は、チケットを送信して、Container Service チームにお問い合わせください。

セキュリティグループの削除方法については、「セキュリティグループの削除」をご参照ください。

関連ドキュメント

  • デフォルトの許可または拒否ルールや名前空間の分離など、ネットワークセキュリティのベストプラクティスについては、「ネットワークセキュリティ」をご参照ください。

  • ECS インスタンス、Kubernetes Pod、Service の CIDR ブロックを含む Kubernetes クラスターネットワークの計画方法については、「ACK マネージドクラスターのネットワーク計画」をご参照ください。