Skip to main content

Amazon Elastic Kubernetes Service(Amazon EKS)のワークロードを保護する新しいAWS Quick Startが利用可能に

著者
Headshot of Jay Yeras

Jay Yeras

aws feature

2020年7月23日

0 分で読めます

Snyk Containerとサンプルデプロイを活用し、Amazon Elastic Kubernetes Service(Amazon EKS)で実行されるワークロードをすばやく簡単に保護できる新しいAWS Quick Startを発表できることを大変うれしく思います。

Snyk ContainerのKubernetesモニターは、EKSでワークロードが作成または変更されるとそれを検出し、基盤となるコンテナイメージをスキャンして、検出された問題の修正方法を提案します。また、EKSインテグレーションの一環として、アプリケーションを攻撃されやすくする可能性のあるワークロードの設定上の問題もお知らせします。

以前の記事でKubernetesのセキュアな設定やKubernetesワークロードのセキュリティレポートの自動化についてお読みになった方は、1つ以上のKubernetesクラスターにKubernetesインテグレーションを手動でインストールされたことでしょう。Amazon EKSでは、3つのデプロイ方法から選べるワンクリックデプロイをご利用いただけます。

  1. 新しいVPCと新しいEKSクラスターにデプロイ

  2. 既存のVPC内に新しいEKSクラスターをデプロイ

  3. 既存のEKSクラスターにデプロイ

AWS Cloud上のKubernetesワークロードのモニタリングと保護は、Snyk Containerをご利用のお客様なら簡単に始められます。

選択するデプロイ方法によって、AWSアカウントにプロビジョニングされるAWSサービスは異なります。ただし、Snyk ContainerのKubernetesインテグレーションは、どの方法でも自動的にデプロイされます。図1に、Amazon EKSクラスターへのデプロイの詳細を示します。

Snyk ContainerがAmazon EKSのKubernetesクラスターと連携する様子を示す図。名前空間、ポッド、サービス、ノード、システムコンポーネントを含む。
図1:Amazon EKS向けSnyk Containerの図

Infrastructure as Code(IaC)を活用して運用を効率化することで得られるシンプルさと標準化に加え、AWS Quick Startsは有力な選択肢です。SnykのようなAWSソリューションアーキテクトやパートナーが連携し、AWSのセキュリティと高可用性に関するベストプラクティスに沿って、お客様が重要なテクノロジーを導入できるよう構築しているからです。つまり、専門家が構築・保守するソリューションであり、AWS Well-Architectedに準拠しているという安心感を得られます。

デプロイ方法の一つとしてEKSクラスターをデプロイすると、3つのAWSアベイラビリティーゾーンにまたがる高可用性の、Kubernetes適合認定済みクラスターが構築されます。選択内容によっては、AWSのセキュリティに関するベストプラクティスに準拠したパブリックサブネットとプライベートサブネットを備える仮想プライベートクラウド(VPC)が含まれます。Kubernetesノードはプライベートサブネットにデプロイされます。また、AWS Auto Scalingグループ内にLinux踏み台ホストを追加でデプロイすることもできます。これにより、Secure Shell(SSH)経由でKubernetesクラスターに安全にインバウンドアクセスできます。さらに、クラスター管理用のKubernetes kubectlコマンドラインインターフェースを踏み台ホストに設定するところまで対応しています。

さらに簡単に始められるよう、デプロイの例をご紹介します。上記のいずれかのデプロイ方法をクリックすると、AWSコンソールに移動し、いくつかの追加オプションを選択できます。

スタック名「Amazon-EKS-with-Snyk」とネットワーク設定パラメーターが表示された、AWS CloudFormationの「スタックの詳細を指定」ページ。

「Stack name」フィールドのデフォルト値をそのまま使用することも、任意の名前を入力することもできます。このフォームはセクションごとにカテゴリ分けされています。以下のように、下にスクロールして「Amazon EKS configuration」セクションを表示します。

クラスター名、ノードインスタンスタイプ、ノード数、ノードグループ、ボリュームサイズ、マネージドノードグループの設定が表示されたAWS Amazon EKSの構成画面。

クラスター名を入力してください。追加オプションも設定できますが、この例ではデフォルトの設定を使用します。下にスクロールして「Snyk monitor」セクションを表示し、Snyk Integration IDを入力します。

SnykのインテグレーションID、New Relicのモニタリング設定、Quick StartのS3バケットとキープレフィックスの各項目を表示したAWS設定フォーム。

ニーズや要件に応じて、デプロイに関する追加オプションを設定できます。たとえば、踏み台ホストをデプロイしない場合は、そのオプションを選択できます。また、ALB Ingress Controllerの有効化やEKS Public Access Endpointの有効化も選択できます。これらの項目は「Optional Kubernetes add-ins」セクションにあります。最後に、この項目を「Enabled」に切り替えてSnykインテグレーションを有効にし、以下のように「Next」ボタンをクリックしてください。

Amazon EKSのネットワーク設定を表示するAWSコンソール。プライベートおよびパブリックAPIエンドポイントが有効で、パブリックアクセスCIDRが0.0.0.0/0に設定され、Snykのインテグレーションが有効になっている

最後に、2つの確認事項に同意して「Create stack」ボタンをクリックすれば、Kubernetesクラスターの保護を始める準備は完了です。

IAMリソースにカスタム名を使用すること、およびCAPABILITY_AUTO_EXPANDについての承認を示すAWS CloudFormation機能の確認

デプロイ方法によっては、完了までに約10分以上かかる場合があります。完了を待つ間、先ほどご紹介した記事を読んだり、Snykブログでほかの興味深いトピックをご覧になったりしてお過ごしください。

無料アカウントに登録するとSnykをご利用いただけます。AWS Marketplaceのセルフサービス機能を通じてSnyk製品を購入できるほか、Private Offersやカスタム契約でもご購入いただけます。

CTFを始めよう

オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。