ECR
AWS のマネージドコンテナレジストリで、Docker イメージを安全に保存 / 管理 / 配信する
ECR とは
ECR (Elastic Container Registry) は、AWS のマネージドコンテナレジストリで、Docker イメージを安全に保存・管理・配信する。ECS、EKS、Lambda (コンテナイメージ) からイメージをプルする際に使用する。Docker Hub のプライベート版に相当する。
Docker Hub との比較
Docker Hub との主な違いを以下に比較する。
| 観点 | ECR | Docker Hub |
|---|---|---|
| ホスティング | AWS マネージド | SaaS |
| 認証 | IAM | Docker ID |
| プルレート制限 | アカウント種別による制限なし | 未認証 100 プル/6 時間、無料の Personal は 200 プル/6 時間 (2026 年 8 月時点) |
| 脆弱性スキャン | 基本 (ECR ネイティブ) と拡張 (Amazon Inspector) | Docker Scout (無料の Personal は 1 リポジトリまで) |
| コスト | ストレージ + データ転送 | 無料枠あり |
基本操作
基本操作の例を示す。
# ECR にログイン
aws ecr get-login-password --region ap-northeast-1 | \
docker login --username AWS --password-stdin 123456789012.dkr.ecr.ap-northeast-1.amazonaws.com
# イメージのビルド・タグ付け・プッシュ
docker build -t myapp .
docker tag myapp:latest 123456789012.dkr.ecr.ap-northeast-1.amazonaws.com/myapp:v1.0.0
docker push 123456789012.dkr.ecr.ap-northeast-1.amazonaws.com/myapp:v1.0.0
ライフサイクルポリシー
古いイメージを自動削除してストレージコストを抑える。
| ルール | 説明 |
|---|---|
| タグなしイメージを 7 日後に削除 | ビルド中間イメージの自動クリーンアップ |
| 最新 10 個のイメージのみ保持 | 古いバージョンを自動削除 |
脆弱性スキャン
スキャンには基本 (basic) と拡張 (enhanced) の 2 方式がある。基本スキャンは AWS ネイティブの実装が CVE データベースを参照するもので、検出対象は OS パッケージのみ。頻度は手動かプッシュ時 (ScanOnPush: true) で、料金は ECR 側に含まれる。拡張スキャンは Amazon Inspector との統合で、OS に加えてプログラミング言語のパッケージ (アプリケーションの依存関係) も対象になり、プッシュ時スキャンと継続スキャンを選べる。新しい CVE が登録されたときに既存イメージが再スキャンされるのは拡張スキャンだけなので、依存ライブラリの脆弱性を追いたいのに基本スキャンのままで「検出ゼロ」と誤解するのがよくある落とし穴。
イメージタグ戦略
イメージタグ戦略の例を示す。
# ❌ latest のみ → どのバージョンがデプロイされているか不明
docker tag myapp:latest ...
# ✅ Git SHA + セマンティックバージョン
docker tag myapp:latest .../myapp:v1.2.3
docker tag myapp:latest .../myapp:abc1234
ECR Public
パブリックなコンテナイメージを公開する場合は ECR Public Gallery を使用する。OSS プロジェクトやベースイメージの配布に適している。
さらに掘り下げるなら関連書籍が参考になる。
この記事は役に立ちましたか?
関連用語
コンテナ
アプリケーションとその依存関係をパッケージ化し、環境に依存しない一貫した実行環境を提供する仮想化技術
Dockerfile
Docker イメージのビルド手順を記述するテキストファイルで、アプリケーションの実行環境を再現可能にする
Docker
アプリケーションをコンテナとしてパッケージ化し、どの環境でも同じように実行できるプラットフォーム
イミュータブルインフラストラクチャ
サーバーを変更せず、新しいイメージで丸ごと置き換えるインフラ運用手法
サプライチェーンセキュリティ
ソフトウェアの依存関係やビルドパイプラインを通じた攻撃を防ぐセキュリティ対策
Fargate
コンテナのためのサーバーレスコンピューティングエンジン
関連する記事
副業エンジニアの武器になる 1 冊の見つけ方
副業で技術力を売るエンジニアが、限られた時間で最大のリターンを得るための選書戦略を解説します。本業との差別化に効く本の選び方。
技術書 1 冊分の知識で年収が 50 万円変わる計算
技術書への投資リターンを具体的な数字で試算します。1 冊 3000 円の本が、スキルアップを通じてどれだけの年収増につながりうるのか。投資対効果の観点から技術書の価値を考えます。
技術書がエンジニアのキャリアを変える - 読書習慣と年収の関係
技術書の読書習慣がエンジニアのキャリアアップに影響する 3 つの経路と、ジュニア / ミドル / シニア各段階に応じた読書戦略を具体的に解説します。