軽さが売り
Googleの「gVisor」はコンテナを安全に分離する
コンテナを安全に分離する方法としては仮想マシン(VM)のような手法もあるが、セキュリティを重視する企業向けには、「Kubernetes」で信用を得たGoogleの新技術「gVisor」がマルチクラウドにおける標準になるかもしれない。
「Kubernetes」の開発元でもあるGoogleの最新プロジェクト「gVisorW」は、企業向けに強力なコンテナ分離を提供することが期待できる。ただし広く普及するためには、これからさらに開発を進める必要がある。
gVisorは、個々のコンテナイメージを最小限のOS(カーネル)で覆い、コンテナ間を安全に分離する。ホスト上にアプリケーションコンテナだけを置く場合、脆弱なコンテナがホストOSを共有する他のコンテナにアクセスする危険がある。そのため機密情報を扱うアプリには使えない。金融や医療など規制の厳しい組織ならなおさらだ。
Kubernetesをいち早く採用した企業によれば、コンテナベースのインフラストラクチャとサービスを評価する際にこのリスクがネックになりやすいという。
FinTech のスタートアップ、Alpha Vertexは、マルチクラウドのKubernetesインフラで機械学習を活用し、金融機関向けにマーケットトレンドを追跡している。同社のCTOを務めるマイケル・ビショップ氏は次のように話す。「金融機関のセキュリティやコンプライアンスの責任者に話を聞くと、この分野には不安を感じているようだ。セキュリティがそれほど重要でない環境には必ずしも必要ないかもしれないが、規制の厳しい企業にとっては(gVisorで)安心感が高まる」
同氏によれば、コンテナの入門段階を過ぎてセキュリティの認識を深めつつある大企業にとって、緊急の課題を解決してくれるのがgVisorだという。
「大企業のセキュリティ担当者が求めている十分な分離を純粋なコンテナ環境で実現するのは非常に難しい。通常以上の分離を確保したい場合、これは有効な手段になりそうだ」(ビショップ氏)
スケーラビリティの「壁」のあるVMより有利
KubernetesのベースにもなったGoogleのインフラストラクチャオーケストレーションツール「Borg」は、内部的にgVisorを使用している。Googleの担当者は、内部的にgVisorで実行しているのがどのアプリなのか具体的な名前は明かしていないが、「MySQL」や「WordPress」「Jenkins」など、コンテナ環境においてチームやテナント間で共有するオープンソースのアプリにgVisorは役立つと述べた。
gVisorは、Microsoftの「Hyper-Vコンテナ」、VMwareの「vSphere Integrated Containers」、OpenStackの「Kata Containers」など他のコンテナ分離製品と原理は似ている。Googleによれば、gVisorはこうした他のアプローチより軽量であり、それはフルハイパーバイザーに依存せず、効率のよい「Linux」カーネルを使用するからだという。
IDCのアナリスト、ゲーリー・チェン氏は「ユーザー空間で実行するカーネルなので、(他のアプローチより)非仮想化コンテナに近い」と話す。
企業のIT部門からは、従来のVM方式からコンテナセキュリティ分離に変えたいという声が出始めている。451 Researchが2017年にコンテナ利用企業201社を対象として実施した調査によると、コンテナを早期に採用した企業の多くがセキュリティ分離のために従来のVMでコンテナを実行しているが、別の方式に変えたいという企業もあることが分かった。この調査では、コンテナをベアメタルで実行していると答えた企業はなく、回答企業の36%がVMでコンテナを実行していると答えた。一方、今後14~24カ月にVMでコンテナを実行すると答えた企業はやや少ない32%で、今後14~24カ月にベアメタル上でコンテナを実行すると答えた企業は2%だった。
451 Researchのアナリスト、ジェイ・ライマン氏は次のように説明する。「VMでコンテナを実行する企業はスケーラビリティの壁にぶつかり、ベアメタルでコンテナを実行するときのような安定性や効率性が得られない。また、VMのライセンスの問題や、従来のVMのプロバイダーに対する内部的な抵抗もある」
これまでは、ハイパーバイザーベースのコンテナ分離製品はコンテナ管理の中でニッチ市場だったが、GoogleがKubernetesの開発元として獲得した認知度は大きな強みになる。
「Googleが出すコンテナ関連製品の意義は大きい。Kubernetesの存在に加え、Google自体がこの業界の先進的なコンテナ利用者だからだ」(ライマン氏)
残る課題の解決にはさらなる開発が必要
現段階のgVisorは、軽量であることと引き換えに難点もある。標準Linuxカーネルには300種以上のシステムコールがあるが、gVisorは現在、200種にしか対応していない。gVisorで未対応のシステムコールに依存するアプリ(「Elasticsearch」「NGINX」「PostgreSQL」など)は今後の強化を待たなければならない。
また、「Google Kubernetes Engine」(GKE)などクラウドまたはオンプレミス用コンテナオーケストレーションユーティリティーにはまだgVisorが組み込まれていない。そのため現時点では、gVisorを使うコンテナのマルチクラウド移植性には限界がある。
ビショップ氏は次のように語った。「Dockerコンテナは外部のハイパーバイザー層を関知しないため、デプロイするアーティファクトが同じなら移植性は損なわれない。しかしハイパーバイザー層の異なる複数のクラウド間でもシームレスに移植できるかどうかは分からない。過去の例を考えると、そううまくいかないのではないだろうか」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
5
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
「レガシーシステム・老朽化システムの運用課題と刷新」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー