タグ: #security
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 139 件
ingress-nginx セキュリティハードニング — WAF、mTLS、アノテーションリスクの遮断
ingress-nginx のセキュリティハードニングを扱います。snippet アノテーションの無効化と RBAC、ModSecurity/Coraza WAF 連携、クライアント証明書 mTLS、external auth 連携、TLS ポリシー、レートリミット、CVE 対応、マルチテナント分離、そして運用チェックリストまで整理します。
2026-06-14 · 18 分で読めます #ingress#kubernetes#nginx#security#devopsIngress WAF - ModSecurity/Coraza と OWASP CRS の適用
Kubernetes の Ingress 層で WAF を適用する方法を解説します。レガシーの ModSecurity と後継エンジン Coraza の違い、ingress-nginx 統合設定、OWASP CRS のチューニングと誤検知の管理、検知モードと遮断モード、性能影響、専用 WAF との比較までを運用視点でまとめます。
2026-06-14 · 29 分で読めます #ingress#waf#modsecurity#security#kubernetesIngress TLS の自動化 — cert-manager と ACME による証明書の完全自動化
cert-manager と Let’s Encrypt ACME を使って Kubernetes Ingress の TLS 証明書を完全に自動化する実践ガイドです。Issuer/Certificate CRD の構造、HTTP-01 と DNS-01 のチャレンジ、ワイルドカード証明書、更新監視、社内 CA 連携、トラブルシューティングまで扱います。
2026-06-14 · 27 分で読めます #ingress#kubernetes#cert-manager#tls#acmeeBPFランタイムセキュリティ — Tetragon、Falco、そしてBPF LSM
コンテナエスケープとサプライチェーン攻撃の時代に、なぜランタイムセキュリティが必須なのか、そしてeBPFがどう答えになるのかを整理します。Falcoのルール作成、Tetragon TracingPolicyによるブロック、BPF LSMの原理、seccomp/AppArmorとのレイヤ比較、運用ノウハウを扱います。
2026-06-13 · 23 分で読めます #ebpf#security#falco#tetragon#kubernetes金融グレードのKubernetesプラットフォーム — 規制とクラウドネイティブの共存
電子金融監督規定やネットワーク分離要件のもとでKubernetesプラットフォームを設計・運用する方法を解説します。マルチテナンシーの分離基準、Kyvernoポリシーによるセキュリティゲート、監査証跡、DR等級別戦略、勘定系レガシー連携まで、金融実務の視点で整理します。
2026-06-13 · 34 分で読めます #kubernetes#finance#security#compliance#multi-tenancyIstioセキュリティ実践 — mTLS、AuthorizationPolicy、そしてゼロトラストメッシュ
SPIFFEアイデンティティとistiod CAに基づくメッシュセキュリティモデルから、PeerAuthenticationのPERMISSIVEからSTRICTへの移行戦略、AuthorizationPolicyによる最小権限設計、JWTによるエンドユーザー認証、OPA外部認可、cert-managerによるカスタムCA統合まで、実践的なYAMLで整理します。dry-runを使ったポリシーデバッグ、コンプライアンス活用、導入ロードマッ
2026-06-13 · 32 分で読めます #istio#mtls#security#authorizationpolicy#zero-trustCiliumネットワークポリシー実践 — L3からL7、DNSまでゼロトラストの実装
k8s NetworkPolicyの限界を超え、CiliumNetworkPolicyでL3/L4/L7とDNSベースのegressまで制御する実践ガイドです。デフォルト拒否への移行4段階ロードマップ、Hubbleベースのポリシー作成ワークフロー、よくある落とし穴とコンプライアンス隔離シナリオまでYAML中心に扱います。
2026-06-13 · 20 分で読めます #cilium#network-policy#zero-trust#kubernetes#security年齢認証義務化の時代 — プライバシーを守る認証技術は可能か
ソーシャルメディアの年齢認証義務化の流れとそれが招くプライバシー懸念を整理し、ゼロ知識証明、selective disclosure付きVerifiable Credentials (SD-JWT)、eIDAS 2.0デジタルウォレット、デバイス側検証モデルまで、プライバシーを保存する認証技術を開発者の視点でまとめます。技術が解決できることと、解決できない政策問題をバランスよく扱います。
2026-06-12 · 26 分で読めます #privacy#identity#zero-knowledge#verifiable-credentials#securityJWT セキュリティ完全攻略 — 署名検証、鍵ローテーション、よくある脆弱性と防御
JWT、JWS、JWE の構造を解剖し、alg 混同攻撃や kid インジェクションといった実際の脆弱性と防御法を扱います。JWKS ベースの鍵ローテーション、EdDSA を含むアルゴリズム選択、Java/Node/Go の安全な検証コード、トークン保存場所の論争、revocation 問題まで実務の観点から整理します。
2026-06-12 · 25 分で読めます #jwt#security#oidc#keycloak#cryptography高度な OAuth フロー — CIBA、Device Flow、DPoP が必要になる瞬間
標準のリダイレクトフローでは解決できない認証シナリオのための高度な OAuth メカニズムを整理します。Device Authorization Grant(RFC 8628)、CIBA の poll/ping/push モード、DPoP(RFC 9449)の proof 構造とリプレイ防御、Keycloak の設定、そして AI エージェントと CLI ツールの認証で device flow が再評価される 2026 年の文脈まで扱い
2026-06-12 · 23 分で読めます #oauth2#oidc#keycloak#ciba#dpopKeycloak 26 アーキテクチャ徹底解説 — Realm、Client、Quarkus ランタイムの理解
Keycloak 26.x の内部アーキテクチャを解剖します。WildFly から Quarkus への移行の背景、realm/client/role のドメインモデル、認証フローエンジン、kc.sh のビルド最適化、そして 26.6 の新機能まで、プロダクション運用の観点から整理しました。
2026-06-12 · 24 分で読めます #keycloak#sso#oidc#security#devopsFAPI 2.0 — 金融グレード API セキュリティプロファイル完全ガイド
オープンバンキングとオープンデータ時代の標準である FAPI 2.0 Security Profile を整理します。FAPI 1.0 から 2.0 への簡素化、PAR/PKCE/sender-constrained token の中核要件、DPoP と mTLS の比較、Message Signing、Keycloak 26.6 の FAPI 2.0 Final サポートと client policies 設定、適合性テストまで扱いま
2026-06-12 · 24 分で読めます #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 による細粒度のアクセス制御
RBAC の限界を超える Keycloak Authorization Services を深掘りします。resource/scope/policy/permission モデル、UMA 2.0 grant フロー、policy enforcer の設定、decision strategy、さらに OPA や OpenFGA といった外部認可エンジンとの比較と併用パターンまで整理します。
2026-06-12 · 24 分で読めます #keycloak#authorization#uma#oauth2#security2026 IAM トレンド — AI エージェントアイデンティティ、MCP 認証、Verifiable Credentials
2026年の IAM の地形は、passwordless のデフォルト化、AI エージェントという non-human identity の爆増、そして MCP の OAuth 2.1 ベース認証の標準化によって揺れ動いています。on-behalf-of 委任チェーンと token exchange、Keycloak 26.6 の CIMD 実験サポート、W3C VC 2.0 と eIDAS 2.0 まで — 実務者が今準備すべきことを
2026-06-12 · 26 分で読めます #iam#oauth2#mcp#ai-agent#keycloakZero TrustとIdentity-Aware Proxy — BeyondCorpモデルを自分で構築する
境界型セキュリティの終焉とidentity-firstセキュリティの時代に、Google BeyondCorp論文の核心を押さえ、oauth2-proxyとKeycloakでIdentity-Aware Proxyをゼロから構築する全過程を解説します。nginx authrequestパターン、デバイス信頼、VPN代替シナリオ、Cloudflare AccessとPomeriumの比較、そしてAIエージェントのアクセス制御まで2026年
2026-06-12 · 28 分で読めます #zero-trust#iap#beyondcorp#oauth2-proxy#keycloakSPIFFE/SPIREワークロードアイデンティティ — シークレットなしのサービス間認証
シークレットスプロールとnon-human identity時代の解法であるSPIFFE/SPIREを扱います。SPIFFE IDとSVIDの概念、SPIREのserver/agentアーキテクチャとattestation、Kubernetesデプロイ用YAML、Envoy SDS統合による自動mTLS構成まで実践中心に整理し、Istioとの互換性、信頼ドメイン間のfederation、Vaultやcert-managerとの比較、tr
2026-06-12 · 24 分で読めます #spiffe#spire#mtls#workload-identity#kubernetesSingle Logout(SLO)の難しさ — Front-Channel、Back-Channelログアウトの設計
SSOにおいてログアウトはログインより難しい問題です。セッション3層モデル、OIDC RP-Initiated/Front-Channel/Back-Channel Logoutの動作と限界、logout token JWTの構造、SAML SLOの現実的な失敗率、Keycloakの設定、そして2026年のブラウザのサードパーティCookieブロックがログアウト設計に与える影響まで整理します。
2026-06-12 · 26 分で読めます #sso#oidc#saml#keycloak#logoutSiteMinder から Keycloak へ — レガシー SSO マイグレーション戦略と実戦ロードマップ
SiteMinder 環境を Keycloak へ移行する実戦ロードマップをまとめます。アプリインベントリの分類、オブジェクトマッピング表、SAML ブローカリングによる共存アーキテクチャ、oauth2-proxy のヘッダー変換、漸進的パスワードキャプチャ、ウェーブ単位のロールアウトとロールバック計画まで — ビッグバンなしで安全に乗り換える方法です。
2026-06-12 · 24 分で読めます #keycloak#siteminder#sso#iam#migrationリフレッシュトークンローテーションとセッション管理 — 窃取に強いトークンライフサイクル設計
access/refresh token の有効期間設計の原則から、rotation と reuse detection、トークンファミリーの無効化まで、窃取を前提としたトークンライフサイクルを設計します。IdP セッション、アプリセッション、SSO セッションの 3 層モデルと Keycloak の SSO/Client/Offline セッション設定、デバイス別セッション管理、ログアウト伝播、BFF パターン、セキュリティインシデン
2026-06-12 · 25 分で読めます #oauth2#session#keycloak#security#ssoSCIM 2.0 ディープダイブ — ユーザープロビジョニング自動化の標準
SSOだけではアカウントのライフサイクルを管理できません。SCIM 2.0の仕様構造(RFC 7642/7643/7644)、User/Groupスキーマ、RESTエンドポイントとPATCHのセマンティクス、Okta/Entra/Keycloakの対応状況、そしてSCIMサーバー実装時に陥りやすい罠まで、実務者の視点で深く掘り下げます。
2026-06-12 · 26 分で読めます #scim#iam#provisioning#sso#security