Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
すごいぞManaged Kubernetes
Search
Haruka Sakihara
April 09, 2026
Technology
520
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
すごいぞManaged Kubernetes
26/4/9 Kubernetes Novice Tokyo #40にて発表
https://k8s-novice-jp.connpass.com/event/386852/
Haruka Sakihara
April 09, 2026
More Decks by Haruka Sakihara
See All by Haruka Sakihara
LLMにもCAP定理があるという話
harukasakihara
0
520
ECSのTerraformモジュールにコントリビュートした話
harukasakihara
2
440
"うちにはまだ早い"は本当? ─ 小さく始めるPlatform Engineering入門
harukasakihara
7
890
CDKコード品質UP!ナイスな自作コンストラクタを作るための便利インターフェース
harukasakihara
2
470
初めてのGoogle Cloud by AWS出身者
harukasakihara
2
1.1k
気軽に作ろう!自作AWS CDKコンストラクタ
harukasakihara
3
780
ECSサービスとEC2 AutoScalingの使い心地がほぼ同じな件(???)
harukasakihara
0
870
そのCIは本当に役に立ってますか?~ 高品質なCIプロセスを実現する設計術 ~
harukasakihara
10
2.9k
意外と難しい?エンジンアップグレードとIaCの両立
harukasakihara
4
960
Other Decks in Technology
See All in Technology
変化の早いClaude Codeを 書籍に落とし込む
oikon48
7
1.3k
[しろおび夏祭り2026] チャットするAIから、作業するAIへ - 使われ方の変化と、その裏側で起きていること
kk0n
0
1.7k
Eight Engineering Unit 紹介資料
sansan33
PRO
3
8.1k
Agent 時代の Kaggle 展望 / kaggle-in-the-agentic-era
upura
1
660
AIは実装を速くする。では、私たちは何を今作るべきか?-立場を越えてリリースに向き合ったチーム開発の実践 / 20260801 Hiromi Nakaya and Naoki Takahashi
shift_evolve
PRO
3
450
Issue設計から始める仕様駆動開発 / 20260731 Mizuki Hirata
shift_evolve
PRO
1
150
Data Hubグループ 紹介資料
sansan33
PRO
0
3.1k
取引先から届く 「セキュリティチェックシート」の読み解き方
kamadamakoto
0
130
【5分でわかる】セーフィー エンジニア向け会社紹介
safie_recruit
0
53k
【CEDEC2026】次世代デジタルカードゲームのサーバー設計と運用 〜『Shadowverse: Worlds Beyond』の舞台裏~
cygames
PRO
1
970
強化学習「理論」入門
enakai00
3
3.6k
オートロックマンションなのに、各部屋は施錠なし!? 攻撃者が組織内ネットワークで大暴れする理由 / The Front Door Is Locked, but the Rooms Are Wide Open: Why Attackers Move Freely Inside Enterprise Networks
nttcom
1
1.6k
Featured
See All Featured
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
200
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.5k
So, you think you're a good person
axbom
PRO
2
2.1k
The AI Revolution Will Not Be Monopolized: How open-source beats economies of scale, even for LLMs
inesmontani
PRO
3
3.7k
Marketing Yourself as an Engineer | Alaka | Gurzu
gurzu
0
270
Why Your Marketing Sucks and What You Can Do About It - Sophie Logan
marketingsoph
0
360
jQuery: Nuts, Bolts and Bling
dougneiner
66
8.5k
Site-Speed That Sticks
csswizardry
13
1.4k
Joys of Absence: A Defence of Solitary Play
codingconduct
1
430
End of SEO as We Know It (SMX Advanced Version)
ipullrank
3
4.3k
Building an army of robots
kneath
306
46k
Building Experiences: Design Systems, User Experience, and Full Site Editing
marktimemedia
0
570
Transcript
すごいぞManaged Kubernetes Thursday, April 9, 2026 Haruka Sakihara Kubernetes Novice
Tokyo #40
自己紹介 Haruka Sakihara <主な取得資格> • ネットワークスペシャリスト試験(IPA) • AWS Certified 全13資格
• Google Cloud Certification 10資格 • Microsoft Certified 5資格 <所属> • アクセンチュア株式会社 テクノロジー コンサル ティング本部 (2021年新卒入社) • クラウドの部署にいます <趣味> • Go言語が好きです • フィギュアスケートとサンリオも好きです <その他表彰> • 2023 Japan AWS Jr.Champion • 2024-25 Japan AWS All Certifications Engineer
Kubernetesを使ってる人は挙手
Managed Kubernetes (EKS/AKS/GKEなど)を 使ってる人は挙手
“Managed” Kubernetesの ありがたさを 本当にわかってますか????
実はマネージドKubernetesがすごいところ • ネットワークの設定が簡単! • サービスの外部公開が簡単! • データの永続化が簡単! • クラウドサービスを触るための権限付与が簡単! •
コンテナのデプロイが簡単!
実はマネージドKubernetesがすごいところ • ネットワークの設定が簡単! • サービスの外部公開が簡単! • データの永続化が簡単! • クラウドサービスを触るための権限付与が簡単! •
コンテナのデプロイが簡単!
クラスタ上にあるPodのネットワーク設定 Kubernetesのクラスターを作って、その上にPodをデプロイすることを考えます。Podにはクラス タ外部・内部と通信するためにIPアドレスが割り振られています。 Kubernetesクラスタ IPアドレス① IPアドレス② IPアドレス③ IPアドレス④
CNI PluginによるVPC統合 セルフホストk8sでは、Podに割り振られるIPアドレスはクラスタを形成するEC2インスタンスや VPCのIPアドレス範囲とは完全に別範囲のものが割り振られます。しかし、AWS VPC CNIがプリイ ンストールされているEKSでは、PodのIPはVPCのCIDR範囲内から自動で割り当てられます。 Self-Managed VPC (10.0.0.0/16)
EC2 instance contents Instances 192.168.0.1 192.168.0.2 192.168.0.3 192.168.0.4 192.168.0.5 192.168.0.6 VPCと無関係なIPが 割り当てられる
CNI PluginによるVPC統合 セルフホストk8sでは、Podに割り振られるIPアドレスはクラスタを形成するEC2インスタンスや VPCのIPアドレス範囲とは完全に別範囲のものが割り振られます。しかし、AWS VPC CNIがプリイ ンストールされているEKSでは、PodのIPはVPCのCIDR範囲内から自動で割り当てられます。 Self-Managed VPC (10.0.0.0/16)
EC2 instance contents Instances 192.168.0.1 192.168.0.2 192.168.0.3 192.168.0.4 192.168.0.5 192.168.0.6 VPCと無関係なIPが 割り当てられる EKS VPC (10.0.0.0/16) Amazon EKS 10.0.0.1 10.0.0.2 10.0.0.3 10.0.0.4 10.0.0.5 10.0.0.6 VPCのCIDR範囲内 からIP払い出し EKSクラスタ上のPodネットワークは VPCとシームレスに統合されている
実はマネージドKubernetesがすごいところ • ネットワークの設定が簡単! • サービスの外部公開が簡単! • データの永続化が簡単! • クラウドサービスを触るための権限付与が簡単! •
コンテナのデプロイが簡単!
クラスタ上にあるサービスの外部公開 Kubernetes上にサービスをデプロイしたとき、それを外部に公開するためにはIngressと呼ばれる k8sリソースをクラスタにデプロイする必要があります。 Kubernetesクラスタ ユーザー Ingressを通して ユーザーがサービスにアクセスする!
IngressとALBの統合 Self-Managedクラスタですと、ただIngressをデプロイしたとしても対応するクラウドサービスが 作成されないので外部公開は一筋縄ではいきません。 AWS LoadBalancer Controllerがインストー ルされているEKSクラスタであれば、Ingressをデプロイしたら自動的にALBがデプロイされます。 Self-Managed VPC (10.0.0.0/16)
EC2 instance contents (192.168.0.1) (192.168.0.2) Ingressを作っても そのままだと 何も起こらない!!!
IngressとALBの統合 Self-Managedクラスタですと、ただIngressをデプロイしたとしても対応するクラウドサービスが 作成されないので外部公開は一筋縄ではいきません。 AWS LoadBalancer Controllerがインストー ルされているEKSクラスタであれば、Ingressをデプロイしたら自動的にALBがデプロイされます。 Self-Managed VPC (10.0.0.0/16)
EKSはIngressデプロイと連動してALBを作れる! EC2 instance contents (192.168.0.1) (192.168.0.2) Ingressを作っても そのままだと 何も起こらない!!! EKS VPC (10.0.0.0/16) EKS Managed Cluster (10.0.0.1) (10.0.0.2) Application Load Balancer 自動 作成 PodのIPを直接Targetに設定
実はマネージドKubernetesがすごいところ • ネットワークの設定が簡単! • サービスの外部公開が簡単! • データの永続化が簡単! • クラウドサービスを触るための権限付与が簡単! •
コンテナのデプロイが簡単!
クラスタでのデータ永続化 Podはコンテナなので、削除されてしまうとその中にあったデータは消えてしまいます。永続化した いのであれば、Persistant Volumeというリソースを作る必要があります。 Kubernetesクラスタ
クラスタでのデータ永続化 Podはコンテナなので、削除されてしまうとその中にあったデータは消えてしまいます。永続化した いのであれば、Persistant Volumeというリソースを作る必要があります。 しかし、k8sクラスタ上で定義されたPersistantVolumeは、実体としてはどこにあるでしょうか? Kubernetesクラスタ データを永続化するためには Volumeが必要!!! ↓ このデータはクラウド上のどこにある?
Persistent Volume(PV)とEBS/EFSの統合 EBS CSI DriverやEFS CSI DriverがインストールされたEKSクラスタであれば、PV Claimをデプロイ したらデータが指定のEBSやEFSに保存されるようになります。それがないSelf-Managedクラスタ ですと、データの永続化のためにCSI
Driverを自力でインストールする必要があります。 AWS Cloud provisioner: ebs.csi.aws.com Storage Classを 指定 provisioner: efs.csi.aws.com Amazon EFS Amazon EBS データが連動 EKSならば最初からこの仕組みが入っている! データが連動 Storage Classを 指定
実はマネージドKubernetesがすごいところ • ネットワークの設定が簡単! • サービスの外部公開が簡単! • データの永続化が簡単! • クラウドサービスを触るための権限付与が簡単! •
コンテナのデプロイが簡単!
Podが使う権限の設定 Podが外部サービスのAPIを叩くときには、適切な権限を持ったServiceAccountと呼ばれるリソー スを作成し、それをPodと紐づけることで権限付与を行います。 Kubernetesクラスタ Amazon SQS ②ServiceAccountが持つIAM権限のもと API callができる! AWS
Identity and Access Management (IAM) ①PodとServiceAccountを 紐づける
Podが使う権限の設定 Podが外部サービスのAPIを叩くときには、適切な権限を持ったServiceAccountと呼ばれるリソー スを作成し、それをPodと紐づけることで権限付与を行います。 Kubernetesクラスタ Amazon SQS ②ServiceAccountが持つIAM権限のもと API callができる! AWS
Identity and Access Management (IAM) ①PodとServiceAccountを 紐づける Q. ここはどうやって実現している??
Service AccountとIAM Roleの統合(1/2) EKSにはIAM Roles for Service Accounts(IRSA)という仕組みがあり、k8sのServiceAccountにIAM Role権限を紐づけることができます。 EKS
Cluster AWS Cloud Role IAM OIDC Provider Managed OIDC Provider (https://oidc.eks.region .amazonaws.com) AWS STS ④トークンのsub, aud属性が RoleのAssume Conditionに 一致するかを検証 ② AssumeRoleWithWebIdentity Principal: OIDC Federated User Condition: sub=SA & aud=AWS STS ⑤Temp Creds ①IDトークン 発行 ③トークン署名 検証 連携
Service AccountとIAM Roleの統合(2/2) EKSクラスタにはeksctlコマンドで簡単にIAM OIDC Providerを組み込むことができ、これにより IRSAを構成できます。Self-Managedクラスタで同様のことを実現するためには、OIDC Providerを 用意したうえでAmazon EKS
Pod Identityを自力で構成する必要があります。 EKS Self-Managed EC2 self-managed Cluster EKS Cluster AWS Cloud AWS Cloud IAM S3 Bucket CloudFront OIDC Provider 自作OIDC Provider (OIDC Configurationと JWKSを公開) AWS STS Managed OIDC Provider (https://oidc.eks.region .amazonaws.com) 自動 連携 登録 自作OIDC Providerの 秘密鍵で SA tokenを発行 IAM OIDC Provider AWS STS Managed Control Plane
実はマネージドKubernetesがすごいところ • ネットワークの設定が簡単! • サービスの外部公開が簡単! • データの永続化が簡単! • クラウドサービスを触るための権限付与が簡単! •
コンテナのデプロイが簡単!
プライベートレジストリのイメージデプロイ AWS ECRのような、適切な権限を持ったワークロードからでないとPullできないようなイメージを 使ってPodを構成することがあります。では、KubernetesクラスタはそのPull権限をどのようにし て手に入れたのでしょうか? Kubernetesクラスタ このPull権限はどこから???? Amazon Elastic Container
Registry (Amazon ECR) イメージPull
EKS Cluster Node Image Credential Providerのセットアップ ECRのようなプライベートレジストリを利用する場合、そのPull権限を持つクレデンシャルをPodデ プロイを行うkubeletに渡す必要があります。これをするにはImage Credential Providerのセット
アップが必要ですが、EKSのAMIには初めからその設定が備わっています。 EKS Self-Managed EC2 self-managed Cluster AWS Cloud AWS Cloud xxx.dkr.ecr.ap-northeast- 1.amazonaws.comというイメージ 名ならECR Image Credential ProviderからイメージPull credsを 取得 Amazon Elastic Container Registry (Amazon ECR) Amazon Elastic Container Registry (Amazon ECR) ECRから イメージPull Config ECR Image Credential Provider Program Binary
マネージドKubernetesなら気にせずできることまとめ • クラスタがあるVPCの中から自動でPod IPが払い出される! • Ingressを作るだけでALBがデプロイできる! • Persistent VolumeをデプロイするだけでEBS/EFSにデータ永続化ができる! •
ServiceAccountとIAM Roleの連携が簡単にいい感じにできる! • 何もしなくてもECRからコンテナイメージをPullできる! • … and more!
総括 マネージドって 意外といろいろやってくれてるんやなあ (感謝しようね!!!!)
Thank You ご意見、ご質問ありましたらお気軽にご連絡下さい
[email protected]
Haruka Sakihara(崎原 晴香)