すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:信頼できるインスタンスの作成

最終更新日:Aug 21, 2026

必要な権限を持つ信頼できるインスタンスを作成して、信頼情報をセキュリティセンターに報告します。

信頼できるインスタンスの作成

コンソール

信頼できるインスタンスの作成は、下記の設定を除き、通常のインスタンスと同じ手順で行います。一般的な設定については、「ウィザードを使用したインスタンスの作成」をご参照ください。

  1. ECS コンソール - インスタンスに移動します。

  2. インスタンスの作成 をクリックします。

  3. [インスタンスとイメージ] セクションで、次の設定を行います。

    • インスタンス:vTPM が有効なインスタンスタイプを選択します。「トラステッドコンピューティングをサポートするインスタンスファミリー」をご参照ください。

    • イメージ:

      1. [トラステッドシステム] を選択します。

        説明

        [トラステッドシステム] を選択すると、Alibaba Cloud Trusted System が有効になり、起動時に信頼性検証が実行されます。独自の信頼できるサービスシステムを構築する場合は、この手順をスキップしてください。

      2. インスタンスファミリーでサポートされているイメージバージョンを選択します。

  4. [帯域幅とセキュリティグループ] セクションで、セキュリティグループを選択します。[KMS の有効化] ダイアログボックスが表示された場合は、アクティブ化 をクリックします。

    Key Management Service (KMS) を有効化する必要があります。有効化しないと、インスタンスの作成に失敗します。

  5. 詳細オプション をクリックし、[インスタンス RAM ロール] を設定します。

    トラステッドシステムを選択した場合は、信頼できるサービス権限を持つ RAM ロールを割り当てます。Alibaba Cloud は [AliyunECSInstanceForYundunSysTrustRole] ロールを提供しています。次の手順に従って割り当てます:

    説明

    カスタムロールについては、「注意事項」をご参照ください。

    1. 権限付与 をクリックします。

      [インスタンス RAM ロール] セクションに、「このインスタンスでは信頼できるシステムサービスが有効になっています。インスタンスが信頼できるサービスシステムにアクセスするには、RAM ロールの権限を設定し、対応する RAM ロールを割り当てる必要があります」というプロンプトが表示されます。

    2. クラウドリソースへのアクセスを許可 ダイアログボックスで、権限付与 をクリックします

    3. 新しいウィンドウで、権限付与 をクリックします。

    4. 権限付与済み をクリックします。

      [クラウドリソースアクセス承認] ダイアログボックスで、ロール名が AliyunECSInstanceForYundunSysTrustRole であることを確認します。このロールは、Elastic Compute Service (ECS) がトラステッドシステム (SysTrust) リソースにアクセスするために使用されます。

    5. [AliyunECSInstanceForYundunSysTrustRole] RAM ロールを選択します。

      説明

      インスタンス作成後に権限を付与することもできます。詳細については、「インスタンス RAM ロール」をご参照ください。

  6. 残りの設定を完了し、インスタンスを作成します。

API

API を呼び出して信頼できるインスタンスを作成する場合は、次の点にご注意ください:

  • まず KMS を有効化します。有効化しないと、インスタンスの作成に失敗します。詳細については、「Key Management Service の有効化」をご参照ください。

  • Alibaba Cloud Trusted System を使用する場合、インスタンスが起動時に信頼情報をセキュリティセンターに報告できるように、信頼できるサービス権限を持つ RAM ロールを割り当てます。詳細については、「インスタンス RAM ロール」をご参照ください。カスタム RAM ロールについては、「注意事項」をご参照ください。

    説明

    独自の信頼できるサービスシステムを構築する場合、この RAM ロールは不要です。

RunInstances または CreateInstance を呼び出してインスタンスを作成します。次のパラメーターを設定します。

パラメーター

説明

例

InstanceType

vTPM が有効なインスタンスタイプを指定します。「トラステッドコンピューティングをサポートするインスタンスファミリー」をご参照ください。

ecs.c6t.large

ImageId

信頼できるインスタンスでサポートされているイメージ ID を指定します。DescribeImages API を呼び出してイメージ ID を照会します。

aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd

SystemDisk.Category

ESSD のみがサポートされています。

cloud_essd

VSwitchId

VPC のみがサポートされています。vSwitch ID を指定します。

vsw-bp134jzf285qg9u6w****

RamRoleName

RAM ロール名を指定します。インスタンス作成後に AttachInstanceRamRole API を呼び出してロールを割り当てることもできます。

AliyunECSInstanceForYundunSysTrustRole

UserData

Alibaba Cloud Trusted System の Base64 エンコードされたインストールスクリプトを指定します。

Base64 エンコード前の平文スクリプトについては、「Alibaba Cloud Trusted System をインストールするためのスクリプト」をご参照ください。

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

SecurityOptions.TrustedSystemMode

トラステッドシステムモードです。InstanceType を g7t、c7t、または r7t に設定して RunInstances API を呼び出す場合は、SecurityOptions.TrustedSystemMode=vTPM を設定します。それ以外の場合は、このパラメーターを無視してください。

説明

API を使用してトラステッドシステム ECS インスタンスを作成するには、RunInstances API のみを呼び出すことができます。CreateInstance API は SecurityOptions.TrustedSystemMode をサポートしていません。

vTPM

リクエスト例:

https://ecs.aliyuncs.com/?Action=RunInstances
&RegionId=cn-hangzhou
&InstanceType=ecs.c6t.large
&ImageId=aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd
&SystemDisk.Category=cloud_essd
&VSwitchId=vsw-bp134jzf285qg9u6w****
&SecurityGroupId=sg-bp1c3o8hzd14dovh****
&RamRoleName=AliyunECSInstanceForYundunSysTrustRole
&UserData=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
&<Common request parameters>

レスポンス例:

  • XML 形式

    <RunInstancesResponse>
          <RequestId>04F0F334-1335-436C-A1D7-6C044FE73368</RequestId>
          <InstanceIdSets>
                <InstanceIdSet>i-bp16byi4f3fti5b3****</InstanceIdSet>
          </InstanceIdSets>
    </RunInstancesResponse>
  • JSON 形式

    {
        "RequestId": "BB694A51-7860-4B5C-B906-9B4077798672",
        "InstanceIdSets": {
            "InstanceIdSet": [
                "i-bp16byi4f3fti5b3****"
            ]
        }
    }

注意事項

必要最小限の権限を持つカスタムポリシーを作成し、それを RAM ロールにアタッチします。[システムポリシー] ([AliyunSysTrustFullAccess]) または[カスタムポリシー]を使用できます。次のポリシーは、信頼できるサービスに対してきめ細かなアクセス許可を提供します:

重要

RAM の権限にはセキュリティリスクが伴います。最小権限の原則に従い、過剰な権限を付与しないようにしてください。詳細については、「Resource Access Management (RAM) とは」をご参照ください。

{
  "Statement": [
    {
      "Action": [
        "yundun-systrust:GenerateNonce",
        "yundun-systrust:GenerateAikcert",
        "yundun-systrust:ProduceAikcert",
        "yundun-systrust:RegisterMessage",
        "yundun-systrust:PutMessage",
        "yundun-systrust:QuoteMessage"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ],
  "Version": "1"
}

Alibaba Cloud Trusted System をインストールするためのスクリプト

#!/bin/sh
CURPATH=`pwd`
SCRIPT_PATH="/download/linux/script/TrustAgentInstall.sh"
TOKEN=`curl -s -X PUT -H "X-aliyun-ecs-metadata-token-ttl-seconds: 5" "http://100.100.100.200/latest/api/token"`
REGION_ID=`curl -s -H "X-aliyun-ecs-metadata-token: $TOKEN" http://100.100.100.200/latest/meta-data/region-id`
UPDATE_SITE1=http://trustclient-${REGION_ID}.oss-${REGION_ID}-internal.aliyuncs.com
UPDATE_SITE2=http://trustclient-${REGION_ID}.oss-${REGION_ID}.aliyuncs.com
UPDATE_SITE3=http://t-trustclient-${REGION_ID}.oss-${REGION_ID}-internal.aliyuncs.com
MSG_INFO="サイトからインストールスクリプトをダウンロードしています"
MSG_ERR="ファイルのダウンロードエラー。"
MSG_OK="信頼クライアントの初期化が完了しました。"

install()
{
echo "${MSG_INFO}"" 1..."
curl -fsSL "${UPDATE_SITE1}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 1
fi
echo "${MSG_INFO}"" 2..."
curl -fsSL "${UPDATE_SITE2}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 2
fi
echo "${MSG_INFO}"" 3..."
curl -fsSL "${UPDATE_SITE3}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 3
fi
echo "" 1>&2
exit 1
}

install
echo "${MSG_OK}"

exit 0