すべてのプロダクト
Search
ドキュメントセンター

Container Service for Kubernetes:アプリケーション用の KMS シークレットのインポート

最終更新日:Jun 18, 2026

Key Management Service (KMS) のシークレットを、ファイル、Kubernetes Secret、または HTTP 経由で Pod にインポートします。

アドオンの概要

  • ack-secret-manager: KMS Secrets Manager からクラスター内の Kubernetes シークレットにシークレットを同期し、アプリケーションが機密データに安全にアクセスできるようにします。ワークロードは、これらのシークレットをファイルシステムとしてマウントできます。

  • csi-secrets-store-provider-alibabacloud: KMS Secrets Manager のシークレットを Kubernetes シークレットに同期します。また、CSI インラインボリュームを介してシークレットをファイルシステムとしてアプリケーションに直接マウントすることもでき、ファイルベースのアクセスに最適です。

  • ack-kms-agent-webhook-injector: KMS Agent をサイドカーとしてポッドにインジェクトします。 アプリケーションは、エージェントを介してローカル HTTP で KMS シークレットを取得してメモリにキャッシュすることで、機密データのハードコーディングを回避します。

ユースケース

コンポーネント

対象クラスター

説明

操作

ack-secret-manager

  • ACK マネージドクラスター

  • ACK 専用クラスター

  • 登録済みクラスター

  • ACK サーバーレス クラスター

シークレットの同期と更新をサポートします。

ack-secret-manager を使用したシークレットのインポート

csi-secrets-store-provider-alibabacloud

Kubernetes 1.20 以降のクラスター:

  • ACK マネージドクラスター

  • ACK 専用クラスター

  • 登録済みクラスター

  • シークレットの同期と更新をサポートします。

  • CSI インラインボリュームを介して、シークレットをファイルシステムとしてアプリケーションに直接マウントできます。

csi-secrets-store-provider-alibabacloud を使用したシークレットのインポート

ack-kms-agent-webhook-injector

Kubernetes 1.22 以降のクラスター:

  • ACK マネージドクラスター

  • ACK 専用クラスター

  • シークレットの同期と更新をサポートします。

  • KMS エージェントのローカル HTTP インターフェイスを介して KMS シークレットをフェッチし、メモリにキャッシュできます。

ack-kms-agent-webhook-injector を使用したシークレットのインポート

課金

  • ack-secret-managercsi-secrets-store-provider-alibabacloud は無料ですが、インストール後にワーカーノードリソースを消費するため、インストール時に各アドオンのリソースリクエストを設定してください。

  • KMS のシークレットマネージャーを使用すると料金が発生します。詳細については、「製品の課金」をご参照ください。