すべてのプロダクト
Search
ドキュメントセンター

Container Compute Service:セキュリティシステムの概要

最終更新日:Aug 22, 2026

Alibaba Cloud Container Service (ACS) は、ランタイムセキュリティ、信頼されたソフトウェアサプライチェーン、インフラストラクチャセキュリティにわたる階層型セキュリティシステムを提供します。その機能には、ポリシー管理、NetworkPolicy、セキュアコンテナ、セキュリティ検査、イメージスキャン、イメージ署名、クラウドネイティブアプリケーション配信チェーン、デフォルトのハードニング、ID 管理、きめ細かいアクセス制御、監査、および Secret の暗号化が含まれます。

image

ランタイムセキュリティ

  • ポリシー管理

    ACS は、Open Policy Agent (OPA) ポリシーを使用する Gatekeeper Admission Controller を通じてポリシー管理を提供します。Compliance、Infra、K8s-general、PSP の 4 つの事前定義されたルールライブラリが含まれています。コンソールでセキュリティポリシーを有効化またはカスタマイズして、Pod の作成と更新リクエストが安全であるかどうかを検証し、デプロイ時に非準拠のワークロードを自動的にブロックします。

    詳細については、「コンテナセキュリティポリシーの設定」をご参照ください。各ルールライブラリの詳細については、「ACS の事前定義されたセキュリティポリシー」をご参照ください。

  • NetworkPolicy

    ACS は、Kubernetes NetworkPolicy に基づくポリシーレベルのネットワークアクセス制御を提供します。IP アドレスまたはポートレベルで Pod のインバウンドおよびアウトバウンドトラフィックを制限し、ワークロードに必要なアクセスパスのみを許可することで、クラスタ内のラテラルムーブメントの攻撃対象領域を削減します。

    ネットワークポリシーを有効にした後、コンソールまたは kubectl を使用して特定のアプリケーションのルールを設定します。詳細については、「ACS クラスタでの NetworkPolicy の使用」をご参照ください。

  • セキュアコンテナ (セキュアサンドボックス)

    セキュアサンドボックスは、独立したカーネルを持つ軽量な仮想マシン内でワークロードを実行する代替コンテナランタイムです。このアーキテクチャは、標準的なコンテナよりも強力なセキュリティ分離を提供し、信頼されていないアプリケーションの分離、障害分離、パフォーマンス分離、およびマルチテナントワークロードの分離に適しています。セキュアサンドボックスは、最小限のパフォーマンスオーバーヘッドで、ログ記録、監視、オートスケーリングを含む Docker コンテナと同じ運用エクスペリエンスを提供します。

  • セキュリティ検査

    アプリケーション開発者は、デプロイテンプレートを設定する際に最小権限の原則に従う必要があります。攻撃者は、Pod に付与された不要な権限を悪用してコンテナエスケープを試みることが多いためです。ACS は、実行中のアプリケーションのセキュリティ設定を検査し、設定リスクをリアルタイムで特定できるようにします。

    検査結果は、スキャンされた各項目を説明し、修復の推奨事項を提供するレポートとして表示されます。定期的な検査をスケジュールし、結果を Simple Log Service (SLS) の Logstore に保存することもできます。詳細については、「security-inspector」をご参照ください。

信頼されたソフトウェアサプライチェーン

  • イメージ署名

    Container Registry は、イメージ作成者が各イメージにデジタル署名を適用できるコンテンツ信頼メカニズムをサポートしています。デプロイ前に、ACS はイメージ署名を検証し、信頼されたイメージのみがクラスタで実行されることを保証します。これにより、予期しないコードや悪意のあるコードが環境に侵入するのを防ぎ、デプロイプロセス全体を通じてアプリケーションイメージの追跡を可能にします。

  • イメージスキャン

    Container Registry は、すべての Linux ベースのコンテナイメージをスキャンして既知の脆弱性を検出し、脆弱性評価と修正の推奨事項を提供してセキュリティリスクを軽減します。統合されたクラウドセキュリティスキャンエンジンは、イメージ内のシステム脆弱性、アプリケーション脆弱性、および悪意のあるサンプルを特定します。

  • クラウドネイティブアプリケーション配信チェーン (DevSecOps)

    Container Registry は、安全で効率的なコンテナ配信のためのクラウドネイティブアプリケーション配信チェーンを提供します。これを使用して、イメージのビルド、イメージスキャン、グローバルイメージ同期、イメージデプロイを設定し、きめ細かいセキュリティポリシーを定義できます。これにより、フルリンクで観測可能かつ追跡可能な配信が可能になります。一度送信されたコードは、複数のリージョンにわたって安全に配信され、効率的にデプロイされ、DevOps パイプラインを DevSecOps にアップグレードします。詳細については、「配信チェーンの作成」をご参照ください。

インフラストラクチャセキュリティ

  • デフォルトセキュリティ

    ACS は、CIS Kubernetes Benchmarks に基づいてクラスタノードとコントロールプレーンコンポーネントをハードニングします。すべてのシステムコンポーネントは、コンテナセキュリティのベストプラクティスに従ってハードニングすることで、システムコンポーネントイメージに重大な Common Vulnerabilities and Exposures (CVE) 脆弱性が含まれていないことを保証します。

    マネージドクラスタのワーカーノードは、最小権限の原則に基づいて動作します。Resource Access Management (RAM) ユーザーには、他のクラウドリソースにアクセスするために必要な最小限の権限のみが付与されます。詳細については、「認可のベストプラクティス」をご参照ください。

  • ID 管理

    ACS クラスタコンポーネント間のすべての通信には TLS 証明書検証が必須であり、これによりクラスタ全体でデータ送信のセキュリティが確保されます。ACS は、クラスタシステムコンポーネントの証明書を自動的に更新します。RAM ユーザーとロールは、コンソールまたは OpenAPI を通じてクラスタ API サーバーに接続するための kubeconfig ファイルを取得できます。具体的な操作については、「クラスタ KubeConfig の取得と kubectl を使用したクラスタへの接続」をご参照ください。ACS は、アクセス認証情報内の ID 情報を維持し、必要に応じて認証情報を取り消すことができます。具体的な操作については、「クラスタ kubeconfig ファイルの取り消し」をご参照ください。

  • きめ細かいアクセス制御

    ACS は、アプリケーションセキュリティの基本的な強化策であるロールベースのアクセス制御 (RBAC) を使用して、Kubernetes のリソースアクセス制御を実装します。コンソールの [認可] ページは、名前空間レベルで、以下を含むきめ細かい RBAC 認可を提供します。

    • RBAC 権限テンプレート:さまざまな権限要件に基づいて、管理者、運用担当者、開発者ロール用の事前設定されたテンプレート。

    • バッチ認可:複数のクラスタと複数の RAM ユーザーにわたるバッチ認可をサポート。

    • RAM ロール:RAM ロールの認可をサポート。

    • カスタム ClusterRole:クラスタ内のカスタム ClusterRole へのユーザーのバインドをサポート。詳細については、「RAM ユーザーまたは RAM ロールの RBAC 権限の設定」をご参照ください。

  • 監査

    ACS は SLS と統合されているため、クラスタ API サーバーの監査ログを収集、クエリ、および可視化できます。これらのログを使用して、クラスタユーザーの日常的な操作を記録および追跡し、特定のリソースタイプに対する操作のリアルタイムアラートを設定します。詳細については、「クラスタ API サーバー監査機能の使用」をご参照ください。

  • Secret の暗号化

    デフォルトでは、Kubernetes Secret は etcd に Base64 でエンコードされた状態でのみ保存され、暗号化されていません。ACS クラスタでは、Alibaba Cloud Key Management Service (KMS) によって管理されるキーを使用して Secret を暗号化し、ディスク上の機密性の高いアプリケーションデータを保護できます。自動的にローテーションされるキーもサポートされています。詳細については、「Alibaba Cloud KMS を使用した保管時の Secret の暗号化」をご参照ください。