IBM Cloud VPC の仮想サーバーにおける可観測性の設計
IBM Cloud VPC における仮想サーバーインスタンスのオブザーバビリティを実装する方法を学び、メトリクス、ログ、トレースに関する可視性と洞察を確保することで、問題を未然に検知し、根本原因の分析を迅速に行うことを可能にします。
IBM Cloud® のObservabilityは、ハイブリッド環境およびマルチクラウド環境全体のアプリケーションとインフラストラクチャの監視、トラブルシューティング、最適化に必要な可視性と洞察を提供します。 メトリックス、ログ、トレースをエンド・ツー・エンドで可視化することで、従来のモニタリングの枠を超え、問題のプロアクティブな検出と迅速な根本原因分析を可能にします。
IBM Cloud IBM Cloud Monitoring、 を含むobservabilityソリューションは、システムの健全性とパフォーマンスの包括的なビューを提供します。 IBM Cloud Logs これらのサービスは、リアルタイムダッシュボード、アラート、高度な分析を通じて、企業がアプリケーションの信頼性を確保し、セキュリティコンプライアンスを維持し、業務効率を改善するのに役立ちます。 次の図は、主要な観測可能性アーキテクチャー要素を示している。
IBM Cloud Security and Compliance Center Workload Protection
IBM Cloud Security and Compliance Center Workload Protection IBM Cloud 上のワークロード(Virtual Private Cloud(VPC)および 仮想化環境上の仮想マシン(VM)を含む)に対して、セキュリティ監視および脅威検知機能を提供します。 Red Hat OpenShift
ワークロード保護エージェントは、ソフトウェアの脆弱性を検出して優先順位を付け、ランタイムの脅威を検出して対応し、ホストされた仮想マシンやコンテナ化されたワークロードの設定、権限、コンプライアンス要件を管理します。 詳しくは 入門編 IBM Cloud Security and Compliance Center Workload Protection
展開と能力
ワークロード保護を有効にするには、 IBM Cloud で IBM Cloud Security and Compliance Center Workload Protection サービスのインスタンスをプロビジョニングする。 プロビジョニング後、エージェントを導入して、インフラストラクチャ全体のセキュリティおよびコンプライアンスデータを収集します。 次の表は、エージェントが提供する機能の詳細です。
| 特長 | 説明 |
|---|---|
| 脆弱性スキャン | イメージ、パッケージ、アプリケーションのセキュリティ脆弱性を特定する |
| 侵入検知 | ランタイムの脅威と異常な動作を検出する |
| Posture management | セキュリティ設定とコンプライアンスポリシーの検証 |
| インシデント対応 | フォレンジックデータによるセキュリティイベントの調査と対応 |
| コンプライアンス検証 | 規制の枠組みや業界標準に対するコンプライアンスの評価 |
この統一されたアプローチにより、企業はクラウド、オンプレミス、仮想マシン、コンテナ、 Kubernetes 環境全体でセキュリティおよび規制コンプライアンス要件を満たしながら、ハイブリッドクラウドの導入を加速することができる。
Power Virtual Server の「 Linux におけるワークロード保護エージェントの管理」 および「 Windows サーバーにおけるワークロード保護エージェントの管理 」を参照してください。
IBM® が提供する Linux OSイメージが搭載された IBM Cloud VPC 仮想サーバーインスタンスについては、 Power Virtual Server の「 Linux におけるワークロード保護エージェントの管理 」ガイドに従って、ワークロード保護エージェントをインストールおよび展開し、ワークロード保護インスタンスに接続してください。
IBM が提供する Windows OS イメージを使用する IBM Cloud VPC 仮想サーバーインスタンスの場合は、「 Windows サーバー上のワークロード保護エージェントの管理 」のガイドに従ってインストールを完了します。 ただし、 IBM Cloud VPC 仮想サーバー・インスタンスが提供する OS イメージには制限があります。 エージェントの配備を容易にするために、ベストプラクティスや回避策に従う必要があるかもしれません。 以下のセクションでカバーされていない画像については、一般的なガイドが期待通りに機能する。
IBM Cloud VPC 仮想サーバーインスタンスプラットフォームにアップロードされるお客様カスタムイメージについては、まずデフォルトのガイドステップに従い、次にギャップに個別に対処します。 必要に応じて、ワークロード保護インスタンスのサポートチケットを開きます。
ibm-centos-stream-9-amd64-13
このイメージの CentOS OS のデフォルトのカーネルバージョンには、対応する kernel-devel パッケージがありません。 その結果、ガイドのインストールステップ( sudo yum -y install kernel-devel-$(uname -r) )が失敗する。 以下の回避策を使用する:
sudo dnf list --showduplicates kernel-develを実行して、現在の CentOS バージョンのカーネルパッチバージョンをリストアップする。 その後、sudo yum install kernel-<LATEST_KERNEL_PATCH_VERSION>を実行してカーネルバージョンをアップグレードします(例えば、2026年2月現在では、5.14.0-665.el9.x86_64を使用します。実行コマンドはsudo yum install kernel-5.14.0-665.el9です)。 その後、仮想サーバーインスタンスを再起動します。uname -rを実行し、カーネルのバージョンが更新されていることを確認する。 一般的なガイドに従ってkernel-develパッケージをインストールし、仮想サーバーインスタンスにエージェントをダウンロードしてインストールする。
ibm-centos-stream-10-amd64-5
CentOS 9に影響する同じ問題は、 CentOS 10 のイメージにも当てはまる。 前述の回避策に加え、 CentOS 10 OSエージェントのインストールに影響する追加問題がある。必要な dkms パッケージのGPGキーが CentOS 10と互換性がなく、新しいバージョンでは互換性のあるものが提供されていない。 一般的なガイドに従ってエージェントをダウンロードしてインストールする前に、 sudo dnf install --nogpgcheck dkms を実行して GPG 検証なしで dkms をインストールしてください。
ibm-debian-13-2-minimal-amd64-1
一般的なガイドは、 Debian 13 の OS イメージでほとんど機能します。 しかし、 sudo apt-get update 、パッケージを最新バージョンにアップデートし、以下のようなアーカイブ取得の失敗を避けるために実行する必要がある:
E: Failed to fetch http://mirrors.adn.networklayer.com/debian-security/pool/updates/main/c/curl/libcurl4_7.74.0-1.3%2bdeb11u15_amd64.deb 404 Not Found [IP: 161.26.0.6 80]
E: Failed to fetch http://mirrors.adn.networklayer.com/debian-security/pool/updates/main/c/curl/curl_7.74.0-1.3%2bdeb11u15_amd64.deb 404 Not Found [IP: 161.26.0.6 80]
E: Unable to fetch some archives, mightbe run apt-get update or try with --fix-missing?
ibm-debian-12-12-minimal-amd64-1
一般的なガイドは、 Debian 12 OSイメージでほとんど機能します。 ただし、 sudo apt install curl を実行して、 curl パッケージをインストールする必要があります。 パッケージは、エージェント・インストーラをダウンロードするために必要です。
ibm-debian-11-11-minimal-amd64-5
Debian 13と Debian 12に影響する問題は、 Debian 11のOSイメージにも当てはまります。 一般的なガイドに従う前に、 sudo apt-get update と sudo apt install curl を実行し、これらのギャップに対処する。
ibm-fedora-coreos-43-testing-1 そして ibm-fedora-coreos-43-stable-1
IBM Cloud VPC 仮想サーバーインスタンスが提供する Fedora CoreOS イメージは、読み取り専用の Fedora Bootc(不変)システムを使用します。 Fedora CoreOS よくある質問。
Fedora CoreOS は主にコンテナを対象としており、ベースOSへの追加インストールを推奨していない。 その結果、これらのイメージを使用した仮想サーバーインスタンスでのSCC統合はサポートされません。
ibm-redhat-ai-nvidia-1-5-2-amd64-1 そして ibm-redhat-ai-intel-1-5-1-amd64-1
現在の Red Hat リリースには必要な内部インフラが含まれていないため、 Red Hat AI OS イメージはいずれも、題名付きリポジトリサーバーに登録されていない。 これらは CoreOS イメージとして提供され、Fedora CoreOS と同様にカスタム・アプリケーションのインストールはサポートしていません。
現在のエージェントのインストール方法では、登録済みリポジトリが必要ですが、これらのOSイメージでは利用できません。 Cloud Security and Compliance Center リポジトリが登録されるまでは、これらのOSイメージではエージェントの注入はサポートされていません。
ibm-rocky-linux-9-6-minimal-amd64-3
CentOS 9に影響する問題は、ロッキー Linux 9にも適用される。 sudo dnf list --showduplicates kernel-devel を実行して最新のパッチバージョンを取得し、 sudo dnf install kernel-<LATEST_KERNEL_PATCH_VERSION> を実行してカーネルをアップグレードすることで、同じ回避策を使用します(たとえば、2026 年
2 月までに最新のパッチバージョンは 5.14.0-611.27.1.el9_7 であり、発行するコマンドは sudo dnf install kernel-5.14.0-611.27.1.el9_7 です)。 カーネルのアップグレード後、仮想サーバーインスタンスを再起動します。
ibm-rocky-linux-10-minimal-amd64-3
CentOS 10に影響する問題は、ロッキー Linux 10にも当てはまる。 カーネルを最新のパッチバージョン(たとえば、2026年2月現在では 6.12.0-124.31.1.el10_1 、発行するコマンドは sudo dnf install kernel-6.12.0-124.31.1.el10_1 )にアップグレードし、仮想サーバーインスタンスを再起動します。 次に、エージェントをダウンロードしてデプロイする前に、
sudo dnf install --nogpgcheck dkms を実行して dkms パッケージをインストールします。
ibm-sles-16-amd64-1
CentOS 9に影響する同様の問題は、 SUSE Linux Enterprise Server 16 の画像にも当てはまる。 回避策として以下の手順に従ってください:
sudo zypper search -s kernel-*-develを実行し、最新のカーネルパッチバージョン(例えば、2026年2月現在の6.12.0-160000.9.1)をリストアップして取得する。sudo zypper install kernel-<LATEST_KERNEL_PATCH_VERSION>を実行してカーネルをアップグレードします(例えば、コマンドは 2026 年 2 月現在でsudo zypper install kernel-default-6.12.0-160000.9.1です)。- 仮想サーバーインスタンスを再起動してください。
uname -rを実行し、カーネルがアップグレードされていることを確認する。sudo zypper install kernel-develを実行し、一般的なガイドの最初のステップの代わりとしてkernel-develパッケージをインストールする。
その後、残りの手順に従ってください。
ibm-sles-15-7-amd64-3
SUSE Linux Enterprise Server 16に影響する問題は、 SUSE Linux Enterprise Server 15.7 イメージにも当てはまる。 先の手順(2026年2月までに、カーネルパッチのバージョンを 6.4.0-150700.53.31.1 にアップグレードする)に加え、さらに問題を解決する必要があります。現在のSLES 15イメージには、 kernel-syms パッケージに必要なローカルリポジトリが含まれていないため、エージェントのインストールに失敗します。
エージェントをダウンロードしてインストールする前に、以下のステップを実行してください:
- 以下のコマンドを実行して、
kernel-symsパッケージを含む2つのローカル・リポジトリを設定する:
sudo SUSEConnect -p sle-module-desktop-applications/15.7/x86_64
sudo SUSEConnect -p sle-module-development-tools/15.7/x86_64
ibm-sles-15-6-amd64-6
SUSE Linux Enterprise Server 15.7 に影響する同じ問題は、SLES 15.6 イメージにも当てはまります。 同じ手順でギャップを解消する。 考慮すべき相違点は次のとおりです。
- 15.6 パッチストリーム用にアップグレードされるカーネルパッチバージョン。 例えば、2026年2月までの推奨バージョンは
6.4.0-150600.23.81.3。 - 2026年2月までに、
kernel-develパッケージのバージョンは、6.4.0-150600.23.81.2にアップグレードされ、カーネルと同じパッチバージョンは現在利用できません。 後のバージョンではまた整合性が取れるかもしれない。 kernel-symsパッケージをインストールするために実行する2つのコマンドは以下の通り:
sudo SUSEConnect -p sle-module-desktop-applications/15.6/x86_64
sudo SUSEConnect -p sle-module-development-tools/15.6/x86_64
ibm-sles-15-7-amd64-sap-hana-3 そして ibm-sles-15-7-amd64-sap-applications-3
SUSE Linux Enterprise Server 15.7 for SAP Hanaおよび SUSE Linux Enterprise Server 15.7 for SAP Applicationsは、前述のSLES 15.7 とまったく同じ回避策を共有しています。
ibm-sles-15-6-amd64-sap-hana-6 そして ibm-sles-15-6-amd64-sap-applications-6
SUSE Linux Enterprise Server 15.6 for SAP Hana および SUSE Linux Enterprise Server 15.6 for SAP Applications のイメージは、SLES 15.6 で説明されているのと同様の回避策を使用しています。 しかし、次のような重要な違いがある:
- これら2つのOSイメージには、 SAP パッケージ用のローカルリポジトリが追加されている。 その結果、利用可能な最新のカーネルパッチバージョンは、一般的な SLES 15.6 イメージとは異なります。 例えば、2026年2月までのアップグレードパッチのバージョンは
6.4.0-150600.23.87.1。 - 追加のローカル・リポジトリには
kernel-symsパッケージも含まれているため、ローカル・リポジトリのインストールに追加のコマンドは必要ない。
ibm-sles-15-5-amd64-sap-hana-11 そして ibm-sles-15-5-amd64-sap-applications-11
SUSE Linux Enterprise Server 15.5 for SAP Hana および SUSE Linux Enterprise Server 15.5 for SAP Applications のイメージは、SLES 15.6 で説明したのと同様の回避策を使用していますが、若干の違いがあります:
- 画像は現在、 15.5 パッチストリームの最新バージョンを提供している(例えば、2026年2月までは
5.14.21-150500.55.136.1)。 - カーネルのバージョンをアップグレードする必要はありません。
- SCCエージェントのインストールとデプロイを行うコマンドを実行する前に、
kernel-develパッケージを直接インストールすることができます。
ibm-sles-15-4-amd64-sap-hana-16 そして ibm-sles-15-4-amd64-sap-applications-16
SUSE Linux Enterprise Server 15.4 for SAP Hana および SUSE Linux Enterprise Server 15.4 for SAP Applications のイメージは、SLES 15.6 で説明したのと同様の回避策を使用していますが、若干の違いがあります:
- 画像は現在、 15.4 パッチストリームの最新バージョンを提供している(例えば、2026年2月までは
5.14.21-150400.24.194.1)。 - カーネルのバージョンをアップグレードする必要はありません。
- SCCエージェントのインストールとデプロイを行うコマンドを実行する前に、
kernel-develパッケージを直接インストールすることができます。
ibm-sles-15-3-amd64-sap-hana-14 そして ibm-sles-15-3-amd64-sap-applications-15
SUSE Linux Enterprise Server 15.3 for SAP Hana および SUSE Linux Enterprise Server 15.3 for SAP アプリケーションでは、SLES 15.6 for SAP で説明されているのと同様の回避策がありますが、若干の違いがあります:
- 15.3 バージョンストリームから最新のカーネルパッチを使用してください。 例えば、2026年2月までのバージョンは
5.3.18-150300.59.229.3。
The description for Event ID <ID> from source SysdigHostShield cannot be found. Either the component that raises this event is not installed on your local computer or the installation is corrupted. You can install or repair the component on the local computer.
If the event originated on another computer, the display information had to be saved with the event.
The following information was included with the event:
unable to load the configuration: sysdig_endpoint.api_url: '<SCC_API_HOST>' is not valid 'uri'
The message resource is present but the message was not found in the message table.
IBM Cloud Monitoring ログ
IBM Cloud Monitoring およびログは、VPC 上の仮想マシンや Red Hat OpenShift Virtualization を含む、 IBM Cloud 上で実行されるアプリケーションやインフラストラクチャに対して、クラウドネイティブな観測性を提供します。
| サービス | 説明 | エージェント展開メトリクスの収集 |
|---|---|---|
| IBM Cloud Monitoring | IBM Cloud Monitoring は、アプリケーション、サービス、プラットフォームのパフォーマンスと健全性を運用面で可視化する、クラウドネイティブなコンテナ・インテリジェンス管理システムです。 管理者、 DevOps チーム、開発者に、モニタリング、トラブルシューティング、アラート、カスタムダッシュボード作成のための高度な機能を備えたフルスタックの遠隔測定を提供します。 | インフラ、ネットワーク、アプリケーションを監視するには、サポートされているホスト上にMonitoringエージェントを配置します。 エージェント・タイプはホスト・プラットフォームに依存し、どのメトリクスが自動的に収集されるかを決定します。 Monitoring エージェントが構成されると、ラベリング、セグメンテーション、フィルタリングのためのメタデータを含むデフォルトのメトリクスが自動的に収集されます。 これらの自動的に収集されたメトリクスから洞察を得るために、追加の計測は必要ありません。 詳細は 入門編 IBM Cloud Monitoring、 Windows環境の監視 、 Ubuntu Linux VPC サーバーインスタンスの監視 を参照。 |
| IBM Cloud Logs | IBM Cloud Logs は、組織がアプリケーションとインフラストラクチャのパフォーマンスをリアルタイムかつ長期間にわたって監視、トラブルシューティング、分析、警告できるように設計された観測可能なサービスです。 クラウドネイティブなアプリケーション、サーバー、データベース、ITシステムからログを収集・分析することで、 IBM Cloud Logs、システムの挙動に関する実用的な洞察を提供する。 | IBM Cloud Logs
IBM Cloud IBM Cloud Logs エージェントタイプはホストプラットフォームによって異なり、どのログが自動的に収集されるかを決定する。 IBM Cloud Logs エージェントを設定すると、ログが自動的に収集され、分析やアラート発行のために IBM Cloud Logs インスタンスに送信されます。 詳細については、 「 IBM Cloud Logs のはじめ方」 および「 IBM Cloud Logs エージェントの設定 」を参照してください。 |
IBM Cloud ( Linux )の仮想サーバーインスタンスおよび IBM Cloud のWindows仮想サーバーインスタンスにおいて、 IBM Cloud Logs で使用されるエージェントは、Service IDアプリケーションプログラミングインターフェース(API)キーとTrusted Profilesの両方の認証方式に対応しています。
観測可能性の利点
IBM Cloud は、セキュリティデータ(ワークロード保護用)とメトリクスデータ( IBM Cloud Monitoring 用)の両方を収集する単一の統合エージェントを使用している。 以下の重要な点を念頭に置いてください:
- エージェントの複数のインスタンスを同じホストに展開しないでください。 しかし、インスタンスを接続することで、1つのエージェントでセキュリティとメトリクスの両方のデータを収集することができる。
- つのワークロード保護インスタンスには1つのモニタリングインスタンスしか接続できず、両方が同じリージョンにある必要があります。
次の表は、ユニファイド・エージェントのコンポーネントの一覧です。
| コンポーネント | 説明 |
|---|---|
| モニタリング(測定基準) |
|
| ワークロード保護(セキュリティ)のために |
|
次の表は、ユニファイドエージェント( IBM Cloud Monitoring およびワークロード保護用)と IBM Cloud Logs エージェントの両方を VPC 仮想サーバーインスタンスにデプロイした場合に利用できる観測機能について説明したものです。
| 可観測性 | 説明 |
|---|---|
| フルスタックの可視性 | インフラからアプリケーション層までの監視 |
| 関連する洞察 | メトリックスとログを関連付け、根本原因分析を迅速化 |
| 統一ダッシュボード | 統合された IBM Cloud コンソールでメトリクスとログを表示します |
| カスタムアラート | メトリックのしきい値とログパターンに基づいてアラートを構成する |
| 長期リテンション | トレンド分析とコンプライアンスのために履歴データを保存 |
| 集中管理 | 単一のプラットフォームからハイブリッド環境とマルチクラウド環境の観測可能性を管理します |
| 脆弱性スキャン | イメージ、パッケージ、アプリケーションのセキュリティ脆弱性を特定する |
| 侵入検知 | ランタイムの脅威と異常な動作を検出する |
| Posture management | セキュリティ設定とコンプライアンスポリシーの検証 |
| インシデント対応 | フォレンジックデータによるセキュリティイベントの調査と対応 |
| コンプライアンス検証 | 規制の枠組みや業界標準に対するコンプライアンスの評価 |
次のステップ
VPC仮想サーバ・インスタンスの可観測性設計を理解したところで、次に関連するトピックを探ります:
- セキュリティコンプライアンス監視を含む セキュリティ設計の考慮事項を 検討する。
- 回復力 バックアップと災害復旧 戦略について学ぶ。
- ネットワーキングVPC接続のための ネットワーク設計パターンを 探ります。
- リファレンス・アーキテクチャ VPC仮想サーバーインスタンスリファレンスアーキテクチャ 全体を確認します。