エントリー済み

Pod→EC2:秘匿ワークロードの隔離単位の変更から基盤技術を選び直す

初級者 Architecture Design

NTTデータでは、複数企業のデータを共通基盤に集約しながら、お互いに―基盤管理者にも―データを秘匿するConfidential Computingシステムを開発しています。PoC環境を迅速に提供するため、オンプレからAWSへ移行しました。

移行で重要なのは、秘匿ワークロードの隔離単位です。オンプレ版ではPod単位でしたが、AWSではEC2単位となるため、従来の構成では、Kubernetesが管理する単位と実際の隔離単位が一致しません。

そこで、Kubernetesが移行後も担う役割、維持コストを整理しました。その結果、Kubernetesだけでなくコンテナも外し、それらの役割をOS・アプリ・AWSサービスに置き換えました。

主要機能はスムーズに移行できた一方、移行漏れや、SSM Agentによる新たな管理経路の追加によって、セキュリティ上の前提が崩れる問題も発生しました。

本講演では、隔離単位の変化を起点に実行基盤を選び直した判断過程と、移行がうまくいった要因、失敗談を紹介します。要件から基盤技術を選ぶための観点を持ち帰っていただければ幸いです。

Speaker

Toma Suzuki

NTTデータグループ

R&Dエンジニア

2025年にNTTデータグループに入社しました。
高負荷環境で並列分散処理をするConfidential Computing(TEE)システムの検証や、性能評価に関する研究開発に従事しています。