すべてのプロダクト
Search
ドキュメントセンター

Security Center:サーバーレスセキュリティ

最終更新日:Sep 16, 2026

Security Center は、脅威検出、脆弱性スキャン、ベースラインリスクチェックによってサーバーレス資産を保護します。このトピックでは、サーバーレス資産を Security Center に接続して保護を開始する方法について説明します。

サポートされる資産と機能

サポートされる資産タイプ

Security Center は、次のサーバーレス資産タイプをサポートしています。

  • ECI

    • マネージド ACK クラスター、専用 ACK クラスター、および ACK Serverless クラスターから作成された Elastic Container Instance (ECI)

    • Container Compute Service (ACS) から作成された ECI インスタンス

    • Serverless App Engine (SAE) インスタンス

      重要
      • 安定性の制約により、インスタンスタイプが 0.5 コア以下の SAE インスタンスは接続またはスキャンできません。

      • ECI インスタンスは、 Elastic Container Instance (ECI) コンソールから直接作成された場合、同期またはオンボーディングの対象外です。

  • Platform for AI (PAI) の Lingjun リソース

サポートされるセキュリティ機能

Security Center は、サーバーレス資産に対して 3 つのセキュリティ機能を提供します。

  • 脅威検出:ウェブシェル (バックドア) ファイル、不審なネットワーク接続、異常なプロセス動作を検出します。サポートされているチェック項目の完全なリストについては、「CWPP (クラウドワークロード) セキュリティアラートの概要」をご参照ください。

  • 脆弱性スキャン: 脆弱性の修復 > 脆弱性管理 ページで、公開された脆弱性 の下の数をクリックすると すでにサポートされている脆弱性 パネルが開き、検出可能な脆弱性を表示できます。脆弱性スキャンはスケジュールされたサイクルで実行されます。最新のスキャン時刻は 検出可能な脆弱性のリスト ページで確認してください。アプリケーションの脆弱性はスキャンのみをサポートしており、修正はサポートされていません。リスクを排除するには、脆弱性の詳細にある修正の提案に基づいて、ソフトウェアアプリケーションを手動でアップグレードまたは変更してください。

  • ベースラインリスクチェック: Kubernetes (ECI) Pod の一般的な国際セキュリティのベストプラクティスベースラインにおける、コンテナの root ユーザーとしての実行を制限するやカーネル機能を持つコンテナを禁止するなどのベースラインリスクを検出し、対処します。ベースラインチェックは定期的に実行されます。最新のチェック時刻は 設定アセスメント ページで確認できます。サポートされているチェックについては、「ベースラインチェック項目」をご参照ください。

Security Center は、接続されたサーバーレス資産をコンテナのランタイムステータスによって分類します。サポートされる機能はインスタンスタイプによって異なります。

インスタンスタイプ

サポートされるセキュリティ機能

Elastic Container Instance

脅威検出、脆弱性スキャン、ベースラインリスクチェック

RunD コンテナインスタンス

脅威検出

課金

サーバーレスセキュリティ保護機能では、段階的な従量課金が適用されます。パブリックプレビューは 2024 年 7 月 31 日 (UTC+8) に終了しました。

月間累積使用量

料金

料金計算式 (U = 1 日の使用量、単位:コア/秒)

階層 1:0~200,000,000 コア/秒

0.000003 USD / コア / 秒

0.000003 × U (USD)

階層 2:200,000,001~1,000,000,000 コア/秒

0.000002 USD / コア / 秒

  • この階層に入る初日:

    0.000003 × 200,000,000 + 0.000002 × (U - 200,000,000) (USD)

  • 翌日以降:0.000002 × U (USD)

階層 3:1,000,000,001~9,999,999,999,999 コア/秒

0.0000015 USD / コア / 秒

  • この階層に入る初日:

    0.000003 × 200,000,000 + 0.000002 × 800,000,000

    + 0.0000015 × (U - 1,000,000,000) (USD)

  • 翌日以降:0.0000015 × U (USD)。

課金の停止

Security Center は、以下の状況で直ちに検出と課金を停止します。

すべてのサーバーレス資産の課金を停止する場合:

  • [概要] ページの 従量課金サービスの有効化 エリアで、Serverless アセット スイッチをオフにします。

  • アセットセンター > コンテナ資産 ページで、使用を停止するをクリックします。

  • Alibaba Cloud アカウントに支払い期限を過ぎた請求がある場合。

特定の資産の課金を停止する場合:

  • アセットセンター > コンテナ資産 ページで、対象の資産から承認を解除します。 「承認の付与または解除」をご参照ください。

ECI Pod への Security Center クライアントのインストール

ACK および ACS クラスターからの ECI 資産では、保護を適用する前に、各 Pod に Security Center クライアントがインストールされ、実行されている必要があります。

クライアントをインストールするには、YAML の Pod 仕様にアノテーションを追加します。アノテーションはクラスタータイプによって異なります。

ACK Serverless クラスター

  1. Container Service for Kubernetes (ACK) コンソールにログインし、対象クラスターの管理ページに移動します。

  2. 左側のナビゲーションペインで、ワークロード > ポッド を選択し、YAML のリソースの作成 をクリックします。

  3. YAML テンプレートで、spec > template > metadata の下に次のアノテーションを追加します。

    annotations:
      k8s.aliyun.com/eci-aliyundun-enabled: 'true'

    YAML サンプル:

    apiVersion: apps/v1 # 1.8.0 より前のバージョンでは apps/v1beta1 を使用します
    kind: Deployment
    metadata:
      name: nginx-deployment-basic
      labels:
        app: nginx
    spec:
      replicas: 2
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
          annotations:
            k8s.aliyun.com/eci-aliyundun-enabled: 'true'
          labels:
            app: nginx
        spec:
        #  nodeSelector:
        #    env: test-team
          containers:
          - name: nginx
            image: nginx:1.7.9 # 実際の  に置き換えてください
            ports:
            - containerPort: 80
            resources:
              limits:
                cpu: "500m"

YAML の代わりにイメージからリソースを作成する場合、上級 セクションで Pod アノテーション k8s.aliyun.com/eci-aliyundun-enabled=true を追加します。詳細については、「イメージからステートレスアプリケーションを作成する」をご参照ください。

マネージドまたは専用 ACK クラスター

  1. ACK コンソールにログインし、クラスター管理ページに移動します。[ack-virtual-node] コンポーネントをデプロイして、Pod を ECI にスケジュールします。詳細については、「Pod を ECI にスケジュールする」をご参照ください。

  2. 左側のナビゲーションペインで、ワークロード > ポッド を選択し、YAML のリソースの作成 をクリックします。 サンプル YAML:

    • metadata の下に:アノテーション k8s.aliyun.com/eci-aliyundun-enabled: "true" を追加します

    • spec > containers の下に:環境変数 ECI_CONTAINER_TYPE = sidecar を設定します

    apiVersion: v1
    kind: Pod
    metadata:
      name: test-aegis-alinux2-lifsea-x86
      labels:
        eci: "true"
      annotations:
        k8s.aliyun.com/eci-aliyundun-enabled: "true"
    spec:
      containers:
      - name: sidecar
        image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7
        command:
        - /bin/sh
        - -c
        args:
        - sleep inf
        env:
        - name: ECI_CONTAINER_TYPE
          value: sidecar
      - name: nginx
        image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7
        command:
        - /bin/sh
        - -c
        args:
        - sleep inf

ACS クラスター

  1. Container Compute Service コンソールにログインし、対象クラスターの管理ページに移動します。

  2. 左側のナビゲーションペインで、ワークロード > デプロイメント を選択し、YAML のリソースの作成 をクリックします。

  3. YAML テンプレートで、spec > template > metadata の下に次のアノテーションを追加します。

    annotations:
      security.alibabacloud.com/aliyundun-enabled: 'true'

    YAML サンプル:

    apiVersion: apps/v1 # 1.8.0 より前のバージョンでは apps/v1beta1 を使用します
    kind: Deployment
    metadata:
      name: nginx-deployment-basic
      labels:
        app: nginx
    spec:
      replicas: 2
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
          labels:
            app: nginx
            alibabacloud.com/compute-class: general-purpose
            alibabacloud.com/compute-qos: default
          annotations:
             security.alibabacloud.com/aliyundun-enabled: 'true'
        spec:
        #  nodeSelector:
        #    env: test-team
          containers:
          - name: nginx
            image: anolis-registry.cn-zhangjiakou.cr.aliyuncs.com/openanolis/nginx:1.14.1-8.6 # 実際の  に置き換えてください
            ports:
            - containerPort: 80
            resources:
              limits:
                cpu: "500m"

イメージからリソースを作成する場合は、上級 セクションで Pod アノテーション security.alibabacloud.com/aliyundun-enabled=true を追加します。 詳細については、「イメージからリソースを作成する」および「ACS Pod の概要」をご参照ください。

image

従量課金の有効化

現在の Security Center のエディションに応じた手順を選択してください。

無料版または無料トライアルのユーザー

  1. Security Center 購入ページに移動し、Alibaba Cloud アカウントでログインします。

  2. 購入方法 を従量課金に設定し、Serverless アセット を 従量課金 に設定します。

  3. カスタムアタッチ をクリックします。ダイアログボックスで、全量アタッチ または [特定のサーバー] を選択して、承認するアセットを設定します。

    重要

    カスタムバインディングを行わない場合、デフォルトですべての資産が承認され、新しい資産も今後自動的に承認されます。

  4. セキュリティセンターの利用規約を読み、今すぐ注文をクリックします。

注文が完了すると、Security Center は [Running] 状態の ECI インスタンスと SAE アプリケーションに自動的に接続し、[Authorization Management] の設定に基づいて承認をアタッチします。

有料版 (ウイルス対策、プレミアム、エンタープライズ、またはアルティメット) のユーザー

  1. Security Center コンソールにログインします。

  2. 左側のナビゲーションペインで、アセットセンター > コンテナ資産 を選択します。左上隅で、資産が配置されているリージョンとして [中国本土] または [中国本土以外] を選択します。

  3. サーバーレスアセット ページで、今すぐ有効にする をクリックします。 または、[概要] ページの右側にある 従量課金サービスの有効化 エリアで Serverless アセット スイッチをオンにします。

  4. 「確認」ダイアログボックスで、カスタムアタッチ をクリックして承認するアセットを選択し、OK をクリックします。

    重要

    カスタムバインディングを行わない場合、承認は次のロジックに従います。 - 初めて有効にする場合:すべての資産がデフォルトで承認され、新しい資産も自動的に承認されます。 - 再有効化する場合:以前に承認された資産が再アタッチされます。以前に ECI インスタンスや SAE アプリケーションが承認されていなかった場合は、すべての資産がデフォルトで承認され、新しい資産にも自動的に承認がアタッチされます。 - 支払い期限切れを解消した後:以前に承認された資産が自動的に再アタッチされます。

  5. [セキュリティセンターサービスレベルアグリーメント]を選択し、今すぐ有効にするをクリックします。

承認済み資産の管理

資産の同期

保護を有効にした後、最新の資産情報を同期して、Security Center クライアントが対象の資産にインストールされ、実行されていることを確認します。

  1. Security Center コンソールにログインします。

  2. 左側のナビゲーションペインで、アセットセンター > サーバーレスアセット を選択して 最新のアセットの同期 をクリックします。セキュリティセンターは最新のサーバーレス資産情報を取得し、リストを更新します。同期には約 1 分かかります。

  3. 同期後、各アセットの クライアント 列を確認してください。 アイコンがグレーの場合は、ステップ 1 に従ってクライアントをインストールまたは修復し、アセットインスタンスを再起動してください。 再度 最新のアセットの同期 をクリックして、ステータスを更新してください。

    • 緑色:クライアントはオンラインで実行中です。承認をアタッチして保護を開始します。

    • 灰色:クライアントはオフラインです (インストールされていない、ネットワークの問題、またはその他の理由)。承認をアタッチしてもセキュリティ機能は利用できません。

  4. サーバーレスアセットインスタンスを作成または再起動した後、最新のアセットの同期 をクリックしてアセットリストを更新します。

承認のアタッチまたはデタッチ

Security Center クライアントがオンラインになった後、承認をアタッチして資産のセキュリティ保護を有効にします。保護が不要になった資産からは承認をデタッチします。

保護の範囲に基づいてアプローチを選択します。

アプローチ

使用するケース

効果

すべての資産を保護

デフォルトのバインディングがすでに設定されている

すべての資産を承認し、新しい資産も自動的に承認する

特定の資産を保護

有効化時に [Custom Quota Binding] を使用する

保護対象の資産のみを選択する

特定の資産を除外

すべての資産がデフォルトでバインドされているが、一部は保護が不要

保護が不要な資産から承認をデタッチする

承認をアタッチまたはデタッチするには:

  1. アセットセンター > コンテナ資産 ページで、アセットリストの上部にある[クォータ管理]の下にあるアタッチされていないインスタンスをクリックします。

  2. 権限付与 ダイアログボックスで、アタッチ または デタッチ を選択し、対象の資産を選択して、OK をクリックします。今後、新しいサーバーレス資産を自動的に承認するには、新規アセットの自動アタッチ を選択します。

セキュリティリスクの表示と処理

アセットが接続され、承認されると、セキュリティセンターはそのインスタンスのリアルタイムの脅威検出を開始します。脆弱性スキャンとベースラインリスクチェックは、それぞれのスケジュールされたサイクルで実行されます。最新のスキャン時刻は、[脆弱性管理] または 設定アセスメント ページで確認してください。

  1. アセットセンター > コンテナ資産 ページで、リスクステータス 列を確認します。[リスクのあるインスタンス] ラベルは、アラート、脆弱性、またはベースラインリスクが検出されたことを示します。

  2. アセット名をクリックするか、操作する 列の 表示 をクリックすると、アセットのリスク詳細ページが開きます。

  3. セキュリティアラート数、[脆弱性]、または ベースラインリスク数 カードをクリックして、対応するリスク項目を表示します。

  4. アラートの処理:操作する 列の 詳細 をクリックしてアラートを確認し、実際のリスクであるかどうかを判断します。その後、処理 をクリックします:

    • 実際のリスク:脅威を隔離します。

    • 実際のリスクではない、または延期可能:ホワイトリストに追加、無視、または手動で処理済みとしてマークします。

  5. 脆弱性への対応: 脆弱性リスクの数 カードをクリックして、検出された脆弱性を表示します。検出されたすべての脆弱性は、攻撃者に悪用される可能性のある弱点であるため、迅速に対応してください。アプリケーションの脆弱性では、ワンクリック修復はサポートされていません。脆弱性の詳細に記載されている指示に従って、手動で修正してください。詳細については、「脆弱性の表示と対応」をご参照ください。

  6. ベースラインリスクの処理: ベースラインリスク数 カードをクリックして、検出されたベースラインリスクを表示します。操作する 列の 詳細 をクリックしてリスクの詳細と強化の提案を確認し、リスクを修復するか、ホワイトリストに登録するかを決定します。リスク詳細ページの [リスク処理リスト] に 修復 ボタンが表示される場合は、Security Center でベースラインリスクを直接修復します。