For the complete documentation index, see llms.txt. This page is also available as Markdown.

Alibaba Cloud を接続

なぜ自分の Alibaba Cloud を接続するのですか?

クラウド インフラストラクチャを保護することは、ユーザーデータを守るうえで非常に重要です。Aikido のセキュリティチェックを活用して、Alibaba Cloud 環境内の設定ミスを検出・修正できます。

主なユースケース

  • Aikido は、攻撃者が Alibaba Cloud 環境に侵入することを可能にする重大なクラウド設定ミスを可視化します。私たちは、実際のビジネス影響をもたらすリスクに焦点を当て、ノイズを削減します。すべての設定チェックは こちらで確認できます。

  • Aikido は、設定の変化に応じて新たなリスクを Alibaba Cloud 環境で継続的に監視します。

  • Alibaba Cloud Container Registry(ACR)のコンテナイメージ スキャン。

  • Alibaba Cloud インスタンス上で、Local VM Scanner を使った仮想マシン スキャン。

Aikido は上記に対して毎日コンプライアンス スキャンを実行します。

始め方

へ移動し クラウド概要ページ Aikido 上で 「Cloud を接続」をクリックし、 Alibaba Cloud を一覧から選択します。

1

Alibaba Cloud にログインし、オンボーディングを設定します

Alibaba Cloud には 2 つの方法で接続できます:

  • 単一の Alibaba アカウント: 一度に 1 つの Alibaba Cloud アカウントを接続します。アカウント数が少ない場合や、小さく始めたい場合に最適です。

  • Alibaba リソースディレクトリ全体: Alibaba 組織全体を一度に接続します。Aikido は、後から追加された新しいアカウントも含め、リソースディレクトリ内のすべてのアカウントを自動的に取り込みます。複数アカウントを大規模に管理するチームに最適です。

Alibaba リソースディレクトリ全体

  1. にサインインし Alibaba Cloud コンソール を使用して 管理アカウント でリソースディレクトリにアクセスします。

  2. 次を確認してください: Stack Groups の信頼済みアクセス がリソースディレクトリで有効になっていること。

  3. Aikido ウィザードで、次を入力します:

    • リソースディレクトリ ID (例: rd-XXXXXX)

    • ルート ディレクトリ ID またはフォルダ ID (例: r-abcdef または fd-abcdefghij, fd-jihgfedcba)。ルート ID を使うとすべてをスキャンでき、特定のフォルダ ID を列挙すれば対象を絞り込めます。

    • 除外するアカウント ID (任意):Aikido にスキップさせたいアカウント。

    • ACR スキャンを有効にする Aikido に、インフラストラクチャと並行して Alibaba Cloud Container Registry のイメージをスキャンさせたい場合。

これらの値は Alibaba コンソールの リソースディレクトリ.

単一の Alibaba アカウント

次へ移動し、 Alibaba Cloud コンソール で確認し、接続したいアカウントでサインインしてください。

2

RAM ロールとポリシーを作成する

Aikido ウィザードで、 「RAM ロールとポリシーを作成」をクリックします。これにより、テンプレートがあらかじめ入力された状態で Alibaba Cloud ROS が開きます。このロールにより Aikido には読み取り専用の監査権限が付与され、Aikido がインフラストラクチャを編集することはありません。

Aikido と共有される AccessKey ペアやパスワードはありません。

  • ウィザードに表示される次の値を入力してください: ExternalId パラメータ(例: aikido-3377).

  • (リソースディレクトリ設定のみ)次の値を同じように入力してください: ResourceDirectoryFolderIdsEnableAcrScanning は Aikido で設定した値と同じにします。

  • にチェックを入れます 「Alibaba Cloud ROS が RAM リソースを作成することを承認します」.

  • クリック 作成.

正確な ROS テンプレートを確認するには、 こちらをクリックしてください。必要であれば、同等の Terraform テンプレートを生成して、その方法でロールをプロビジョニングすることもできます。

3

AikidoRoleARN をコピーして Aikido に貼り付けます

Alibaba Cloud ROS で、作成したばかりのスタックを開き、 Outputs タブに移動します。 AikidoRoleARN の値をコピーし、Aikido ウィザードの入力欄に貼り付けて、 続行.

4

クラウド接続に名前を付ける

Aikido で接続したクラウドに名前を付け、運用環境(本番、ステージング、開発、または混在)を選択します。これにより、Aikido は重大度とビジネス影響に基づいて検出結果の優先順位を付けやすくなります。 保存 をクリックして完了します。

アカウントを接続してから数分以内に、Aikido は脅威となり得る設定ミスを報告します。

コンテナイメージのスキャン

Alibaba Cloud リソースディレクトリを接続する場合、コンテナイメージは RAM ロール経由でスキャンされるため、追加の操作は不要です。このセクションは個別の ACR 接続にのみ関連します。

Alibaba Cloud Container Registry(ACR)および Alibaba Cloud から利用するほとんどのサードパーティ レジストリは OCI 互換であるため、Aikido でスキャンできます。

Alibaba Cloud Container Registry で読み取り専用ユーザーまたは pull 専用ユーザーを作成します: https://www.alibabacloud.com/help/en/acr/user-guide/configure-access-credentials

その後、以下の OCI ガイドに従ってコンテナイメージ スキャンを設定します:

汎用 OCI 互換レジストリ

仮想マシンのスキャン

Alibaba Cloud の仮想マシンをスキャンするには、Local VM Scanner を使用します。これは、インスタンス上でパッケージ、システム依存関係、設定を直接検査します。

ローカル VM スキャン

ECS インスタンスは、次によって Local VM Scanner を取得できます: ユーザーデータを設定して 必要なバイナリをダウンロードしてインストールするようにします。また、通常の自動化ツール(Ansible、Terraform でプロビジョニングしたスクリプト、cloud-init)を使って中央で展開することもでき、新しい Alibaba Cloud インスタンスは自動的に登録されます。

最終更新

役に立ちましたか?