Security Center のホストおよびコンテナセキュリティのクォータとは、サブスクリプションインスタンスで購入したサーバー数およびコンピュートコア数、または従量課金インスタンスで有料の保護レベルにバインドされているサーバー数を指します。保護エディションまたは保護レベルをサーバーにバインドすると、そのサーバーは対応するセキュリティ保護機能を使用できるようになります。Security Center Enterprise エディションのホストクォータは、中国本土と中国本土以外のリージョンを区別せず、課金は保有するサーバー数に基づいて一律に計算されます。中国本土でアクティベートされた Enterprise エディションのクォータは、中国本土以外のリージョンにあるサーバーにバインドできます。このトピックでは、サブスクリプションインスタンスの保護エディションと、従量課金インスタンスの保護レベルの管理方法について説明します。
サブスクリプション課金モデル
前提条件
Anti-virus、Advanced Edition、Enterprise、または Ultimate エディションの Security Center サブスクリプションインスタンスを購入済みであること。詳細については、「Security Center の購入」をご参照ください。
サーバーを Security Center にオンボード済みであること。詳細については、「エージェントのインストール」をご参照ください。
保護エディションの概要
さまざまなシナリオにおけるホストとコンテナのセキュリティ保護要件を満たすために、Security Center は Anti-virus、Advanced Edition、Enterprise、および Ultimate エディションを提供しています。各エディションの機能と課金ルールの詳細については、「機能」および「課金概要」をご参照ください。
エディション | 説明 | コスト |
[無料版] | 基本的なセキュリティ検出機能 (異常なサーバーログイン、DDoS 、主要なサーバーの脆弱性、一部のクラウド製品における設定のセキュリティ問題の検出など) のみで、アクティブな保護機能はありません。 | 無料 |
[Anti-virus Edition] | 一般的なホストウイルスの検出および駆除機能を提供します。 | 1 米ドル / コア / 月 |
[プロ版] | ホストウイルスの検出、ウイルス駆除、脆弱性の検出と修復、セキュリティレポートを提供します。 | 9.5 米ドル / インスタンス / 月 |
[エンタープライズ版] | 侵入防止、ID 認証、セキュリティ監査に関するホストセキュリティ要件を満たします。 | 23.5 米ドル / インスタンス / 月 |
[Ultimate (コンテナセキュリティ)] | ホスト、コンテナ、Intelligent Computing Lingjun サーバーを対象とするフルスタックのセキュリティ保護を提供します。これには、Kubernetes (K8s) の脅威検出、コンテナ資産の概要、セキュリティアラート、ウイルス駆除、脆弱性検出、資産フィンガープリンティング、攻撃チェーン分析が含まれます。 | 23.5 米ドル / インスタンス / 月 + 1 米ドル / コア / 月 |
エディションの制限
サブスクリプションインスタンスは 1 つのエディションのみをサポートします。購入後、すべてのサーバーに同じエディションをバインドする必要があります。
デフォルトのバインドルール
自動バインド:Security Center の有料エディション (Anti-virus、Advanced Edition、Enterprise、または Ultimate) のサブスクリプションを購入した際、カスタムのオンデマンドバインドを実行しない場合、システムは遊休リソースを避けるために利用可能なサーバーにエディションを自動的かつランダムにバインドします。これらのバインドはいつでも一括で解除できます。
LINGJUN、ACK、および接続されたセルフマネージドクラスター資産:
Security Center のエディションが Ultimate Edition の場合、デフォルトで Ultimate Edition がバインドされ、変更できません。
Security Center のエディションが Anti-virus、Advanced Edition、または Enterprise の場合、デフォルトで Free Edition がバインドされ、変更できません。
Security Center のトライアル版:トライアル版は完全な保護を提供し、デフォルトですべてのサーバーに現在のトライアル版をバインドします。この設定は変更できません。
コンテナ資産のバインド制限
Security Center は、サーバーにコンテナランタイム環境 (Docker や Containerd など) がインストールされているか、またはコンテナプロセスが実行されているかを検出することでコンテナ資産を識別します。コンテナワークロードを実行する資産は、Ultimate Edition のみバインドできます。以下の資産タイプが該当します。
Intelligent Computing LINGJUN 資産。
説明ページで、サーバー タブに移動し、サーバータイプ フィルターを Lingjun に設定すると、アカウント配下の LINGJUN 資産のリストを表示できます。
Container Service for Kubernetes (ACK) 資産。
コンテナ資産が上記の範囲外であっても、Security Center に接続され、Enterprise Edition にバインドされている場合、その資産は Enterprise Edition が提供するセキュリティ機能のみを使用できます。コンテナランタイムのセキュリティ検出および保護はサポートされません。
エディションの変更制限
残りのクォータが 0 を超える場合にのみ、購入したエディションを Free Edition のサーバーにバインドできます。
エディションが 30 日間バインドされた後、かつ以下のいずれかの条件を満たしている場合にのみ、エディションを Free Edition に変更できます。
説明デフォルトのバインドルールを使用して自動的にバインドされた権限は、初回に Free Edition に変更する場合、期間の制限を受けません。
有料エディションに手動でバインドされたサーバー。
新しいホストの自動バインド方法を使用してバインドされた有料エディション。
権限付与後、30 日以内は別のサーバーをバインドできません。Elastic Compute Service (ECS) インスタンスがリリースされると、権限は自動的にバインド解除され、回収されます。
コンテナワークロードを実行する資産のエディション変更に関する制限:
サーバーがコンテナ保護を必要としない場合は、サーバー上のコンテナランタイムコンポーネントをアンインストールするか、すべてのコンテナプロセスを停止します。
その後、資産情報が自動的に同期されるのを待つか (最大 24 時間) 、アセットセンター で資産を手動で同期します。
資産がコンテナ環境として識別されなくなった後、Enterprise Edition や Advanced Edition などの他のエディションをバインドできます。
クォータの自動回収
以下のシナリオでは、対応するクォータが自動的に回収されます。
ECS インスタンスがリリースされた場合。
サードパーティサーバーが Security Center コンソールでバインド解除された場合。
オフクラウドホストがスケジュールされたクリーンアップルールによって自動的に削除された場合。
サーバーから Security Center クライアントを手動でアンインストールした場合、Security Center コンソールの ホストアセット ページで資産のステータスが [Client Offline] と表示されます。この場合、Security Center は対応するクォータを自動的に回収しません。
クォータ管理のエントリ
Security Center コンソールの 概要 ページで、サービスのサブスクリプション セクションの サーバー保護認可 の右側に 管理 エントリがある場合、お使いの Alibaba Cloud アカウントはオンデマンド保護モードに切り替わっており、クォータを管理できます。
Security Center コンソールにクォータ管理のエントリがない場合、お使いのアカウントは全量保護モードです。
全量保護モードでは、Security Center に接続されているすべてのサーバーがデフォルトでクォータにバインドされます。
Security Center は今後、全量保護モードをサポートしなくなります。全量保護モードからオンデマンド保護モードに手動で切り替えることを推奨します。詳細については、「全量保護から部分的保護モードに手動でアップグレードするにはどうすればよいですか?」をご参照ください。
サーバーの保護エディションの管理
Security Center に接続されているサーバー (ホストアセット ページで表示可能) では、保護エディションをバインドしてセキュリティ保護を有効にできます。
Security Center コンソールにログインします。
左側メニューで、概要 をクリックします。
サービスのサブスクリプション セクションで、権限付与 の右側にある サーバー保護認可 をクリックします。
または、アセットセンター の ホストアセット ページで、残りのライセンス数 セクションの 管理 をクリックします。
権限付与 ダイアログボックスで、サーバーが所在するリージョンとエディションを選択して 変更の詳細を表示 をクリックし、内容が正しいことを確認してから OK をクリックします。
(オプション) 新しいサーバーが自動的に保護エディションにバインドされるようにするには、ホストへの自動関連付けの新規追加 を選択します。
重要ホストへの自動関連付けの新規追加 を選択した後、資産が LINGJUN、ACK、または接続されたセルフマネージドクラスター資産である場合、購入したエディションが Ultimate Edition の場合は、これらのタイプの新しい資産は自動的に Ultimate Edition にバインドされます。購入したエディションが Ultimate Edition でない場合、これらのタイプの新しい資産は自動的に Free Edition にバインドされます。
従量課金モデル
前提条件
Security Center のホストおよびコンテナセキュリティに対して従量課金を有効にしていること。詳細については、「Security Center の購入」をご参照ください。
サーバーを Security Center にオンボード済みであること。詳細については、「エージェントのインストール」をご参照ください。
保護レベル
従量課金インスタンスでは、サーバーに次の保護レベルをバインドできます:未保護、ウイルス対策、包括的なホスト保護、ホストとコンテナの保護。各レベルの機能と課金ルールの詳細については、「機能」および「課金概要」をご参照ください。
保護レベル | 説明 | 月額費用 (30 日間の見積もり) |
[未保護] | 基本的なセキュリティ検出機能のみ (例:異常ログイン検出、DDoS、一般的なサーバーの脆弱性、一部のクラウドサービスのセキュリティ態勢の問題)。アクティブな保護機能はありません。 | 無料 |
[ウイルス対策] | ホスト上の一般的なウイルスを検出して駆除します。 | 1.5 米ドル/コア/月 |
[プロ版] | 新規購入または変更はできなくなりました。 | 14.25 米ドル/サーバー/月 |
[ホスト総合保護] | コンプライアンス要件を満たし、ホストの侵入防止、ID 認証、およびセキュリティ監査の要件に対応します。 | 35.25 米ドル/サーバー/月 |
[ホスト・コンテナの包括的保護] | ホスト、コンテナ、インテリジェントコンピューティングサーバー向けのフルスタックセキュリティ保護を提供します。これには、Kubernetes (K8s) 脅威検出、コンテナ資産の可視性、セキュリティアラート、ウイルス検出、脆弱性検出、アセットフィンガープリンティング、攻撃チェーン分析が含まれます。 | 35.25 米ドル/サーバー/月 + 1.5 米ドル/コア/月 |
課金ルール
Security Center は以下の要素に基づいて料金を計算します。
バインドされている保護レベル。
保護レベルにバインドされているサーバーの数。
実際の保護期間。
実際の保護期間は、Security Center クライアントがオンラインの場合にのみ計算されます。料金は秒単位で累積され、暦日単位で決済されます。詳細については、「課金概要」をご参照ください。
デフォルトのバインドルール
Security Center のホストおよびコンテナセキュリティで従量課金を有効にすると、いつでも任意の保護レベルをサーバーにバインドできます。
ホストおよびコンテナセキュリティの従量課金を有効にする際に カスタムアタッチ を実行しない場合、Security Center は Alibaba Cloud アカウント配下のすべてのサーバーにデフォルトの保護レベルを自動的にバインドします。
コンテナ環境を実行するサーバー資産:[コンテナ包括保護]。
ACK クラスターノード。
Intelligent Computing LINGJUN 資産。
Security Center に接続されたセルフマネージド Kubernetes クラスター内のサーバー。
その他のサーバー資産:[ホスト総合保護]。
コンテナ資産の保護制限
Security Center に接続されたコンテナ資産のリスクを完全に監視できるようにするため、コンテナワークロードを実行する資産は [コンテナ包括保護] のみバインドできます。他の保護レベルはバインドできません。
この制限は、以下のコンテナ資産に適用されます。
ACK 資産。
Intelligent Computing LINGJUN 資産。
説明ページで、サーバー タブに移動し、サーバータイプ フィルターを Lingjun に設定すると、アカウント配下の LINGJUN 資産のリストを表示できます。
Security Center に接続されたセルフマネージド Kubernetes クラスター資産。
コンテナ資産が上記の範囲外であっても、Security Center に接続され、保護レベルにバインドされている場合、その資産は包括的なホスト保護が提供するセキュリティ機能のみを使用できます。コンテナランタイムのセキュリティ検出および保護はサポートされません。
サーバーの保護レベルの管理
Security Center に接続されているサーバー (ホストアセット ページで表示可能) では、保護レベルをバインドしてセキュリティ保護を有効にできます。
Security Center コンソールにログインします。
左側メニューで、概要 をクリックします。
従量課金サービスの有効化 セクションで、権限付与 の隣にある ホストとコンテナのセキュリティ をクリックします。または、アセットセンター の ホストアセット ページで、権限付与 をクリックします。
権限付与 ダイアログボックスで、サーバーが所在するリージョンを選択し、サーバーの保護レベルを選択して OK をクリックします。
選択可能な保護レベルには、未保護、[ウイルス対策]、ホスト総合保護、コンテナ包括保護 があります。
ホストへの自動関連付けの新規追加 セクションでは、新しいホストのデフォルトの保護レベルを設定できます。
ホストへの自動関連付けの新規追加 セクションで、新しいサーバーに自動的にバインドする保護レベルを選択します。
重要LINGJUN、ACK、および接続されたセルフマネージドクラスター資産の場合、ホストへの自動関連付けの新規追加 セクションで選択した保護レベルが コンテナ包括保護 である場合にのみ、コンテナ包括保護 レベルがバインドされます。それ以外の場合、未保護 レベルが資産にバインドされます。
変更の詳細を表示 をクリックし、変更された保護レベルが正しいことを確認してから OK をクリックします。
サーバーの保護エディションの表示
Security Center コンソールにログインします。
左側メニューで、 を選択します。コンソールの左上隅で、保護対象の資産が所在するリージョン (中国本土 または 中国本土以外) を選択します。
ホストアセット ページの サーバー タブで、対象サーバーの 関連付けのステータス または 保護レベル 列に表示されているエディションを確認します。
サブスクリプションインスタンス:
Anti-virus、Advanced Edition、Enterprise、または Ultimate Edition:サーバーは有料の保護エディションにバインドされており、対応するエディションのセキュリティ機能を利用できます。
Free Edition:サーバーは有料の保護エディションにバインドされておらず、Free Edition が提供するセキュリティ検出機能のみを使用します。サーバーは未保護の状態です。詳細については、「Security Center Basic の有効化」をご参照ください。
従量課金インスタンス:
ウイルス対策、包括的なホスト保護、ホストとコンテナの保護、または Advanced Edition:サーバーは有料の保護レベルにバインドされており、対応するレベルのセキュリティ機能を利用できます。
未保護:サーバーは有料の保護レベルにバインドされておらず、Security Center が提供する無料の検出機能のみを使用します。サーバーは未保護の状態です。詳細については、「Security Center Basic の有効化」をご参照ください。
次のステップ
保護エディションをバインドした後、ホストとコンテナの保護を設定できます。詳細については、「ホスト保護設定」をご参照ください。
よくある質問
サーバーが Ultimate Edition のライセンスにしかバインドできないのはなぜですか?
Security Center は、サーバーにコンテナランタイム環境 (Docker や Containerd など) がインストールされていること、またはコンテナプロセスが実行されていることを検出した場合、そのサーバーをコンテナ資産として識別します。コンテナ資産保護機能 (コンテナランタイムの脅威検出やイメージスキャンなど) は Ultimate Edition でのみサポートされています。そのため、サーバーは Ultimate Edition のライセンスにしかバインドできません。
サーバーがコンテナ保護を必要としない場合:
サーバーからコンテナランタイムコンポーネントをアンインストールするか、すべてのコンテナプロセスを停止します。
資産情報が自動的に同期されるのを待つか (最大 24 時間) 、アセットセンター で資産を手動で同期します。
資産がコンテナ環境として識別されなくなった後、Enterprise Edition や Advanced Edition などの他のエディションをバインドできます。
クォータ管理のエントリが表示されないのはなぜですか?
Security Center コンソールにクォータ管理のエントリがない場合、お使いのアカウントは全量保護モードです。
全量保護モードでは、Security Center に接続されているすべてのサーバーがデフォルトでクォータにバインドされます。
Security Center は今後、全量保護モードをサポートしなくなります。全量保護モードからオンデマンド保護モードに手動で切り替えることを推奨します。詳細については、「全量保護から部分的保護モードに手動でアップグレードするにはどうすればよいですか?」をご参照ください。
関連ドキュメント
購入した権限の数が多すぎる、または少なすぎる場合は、Security Center インスタンスをアップグレードまたはダウングレードすることで数を調整できます。詳細については、「アップグレードとダウングレード」をご参照ください。
次回の購入サイクルで権限の数を調整したい場合は、更新時に仕様を変更できます。詳細については、「サブスクリプションの更新」をご参照ください。
従量課金の請求書の表示方法の詳細については、「請求明細」をご参照ください。