Microsoft AZ-104: Azure 仮想ネットワーク — 学習ガイド
こちらの一部です: Microsoft Azure Administrator Associate AZ-104 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Azure Virtual Networkingは、IaaSおよびPaaSワークロード向けのソフトウェア定義データセンターのファブリックを確立します。CIDRを使用してアドレス計画を設計し、信頼境界に合わせてサブネットを分割し、Network Security Groups (NSG) とAzure Firewallで東西および南北のフローを保護し、VNetピアリング、VPN Gateway、またはExpressRouteを使用して環境を接続し、ユーザー定義ルートでトラフィックを形成し、Azure DNSで信頼性の高い名前解決を提供します。これらの構成要素を正しく設定することで、スケーラブルなハブアンドスポーク設計、Private Endpointsを介した安全なPaaSアクセス、そしてコンプライアンスとパフォーマンスの要件を満たす予測可能なルーティングが可能になります。
アドレッシング、セグメンテーション、およびポリシー (VNets, Subnets, NSGs, ASGs, UDR)
仮想ネットワークは、CIDR表記(例: 10.0.0.0/16)を使用して、1つ以上の重複しないRFC1918アドレス空間を定義します。ピアとの競合がなければ、後で追加のアドレスプレフィックスを追加できます。サブネットはVNetをルーティング可能なブロックに分割します(例: Web用に10.0.1.0/24、アプリ用に10.0.2.0/24)。VPN/ExpressRouteゲートウェイ用に専用のGatewaySubnetを予約し、将来のスケーリング制限を避けるために十分に(少なくとも/27)割り当ててください。IP割り当てはデフォルトで動的ですが、必要に応じてNICに静的プライベートIPを設定できます。
既定のシステムルートは、VNet内トラフィックを許可し、0.0.0.0/0をインターネットに送信します(パブリックIPの存在によります)。ユーザー定義ルート (UDR) は、サブネットレベルでこれらの既定を上書きします。ルートテーブルを作成し、サブネットに関連付けます。エントリには以下が含まれます:
- 次ホップ: 仮想アプライアンス(同じVNet上のNVAのIP)、仮想ネットワークゲートウェイ(VPN/ExpressRoute経由でオンプレミスに誘導するため)、インターネット(インターネットへの出力を強制するため)、またはNone(ブラックホール)。
- 強制トンネリング: 0.0.0.0/0を仮想ネットワークゲートウェイに送信して、すべてのアウトバウンドトラフィックをオンプレミスに強制するか、NVA/Azure Firewallに送信して一元的な出力制御を行います。既定ルートをアドバタイズするゲートウェイでBGPを使用している場合、意図しないパス選択を防ぐために、特定のサブネットでゲートウェイルート伝達を無効にすることを検討してください。
NSGは、NICまたはサブネット上でステートフルなL3–L4ポリシーを適用します。両方のスコープを同時に使用でき、トラフィックは適用されるすべてのNSGによって許可される必要があります。ルールは優先度(100–4096、数値が小さい方が先)と方向(受信/送信)によって評価されます。既定のルールには以下が含まれます:
- 受信: AllowVnetInBound (65000), AllowLoadBalancerInBound (65001), DenyAllInBound (65500)
- 送信: AllowVnetOutBound (65000), AllowInternetOutBound (65001), DenyAllOutBound (65500) より高い優先度のカスタムルールで既定を上書きします。メンテナンスを簡素化するためにサービスタグ(例: Internet, AzureLoadBalancer, Storage)を使用し、再利用可能なアドレスリストにはIPグループを使用します。
アプリケーションセキュリティグループ (ASG) は、IPアドレッシングをポリシーから分離します。NICを役割(例: Web, App, DB)を表すASGに割り当て、NSGルールでそれらのASGを参照します。これにより、IPやサブネットに触れることなくポリシーを変更でき、VNet内での一貫したロールベースのセグメンテーションを支援します。
Azure Firewallと中央集権的なEgress/Ingressガバナンス
Azure Firewallは、ステートフルでクラウドネイティブなファイアウォールであり、弾力的にスケーリングし、ハブアンドスポーク設計のための中央ポリシーを提供します。専用のAzureFirewallSubnetにデプロイします。強制トンネリングのシナリオでは、AzureFirewallManagementSubnetを追加して、管理トラフィックはインターネットを使用し、データトラフィックはデフォルトルートに従うようにします。
ルールコレクションタイプは、この順序で、ルールコレクションの優先度順に適用されます。
- DNATルールは、ファイアウォール上の受信パブリックIP/ポートをプライベートアドレスに変換します(例:ファイアウォールのパブリックIP:443をWeb VMにマッピング)。宛先サブネットのNSGと組み合わせて、最小権限を強制します。
- ネットワークルールは、L3–L4トラフィック(送信元/宛先IP、プロトコル、ポート)をフィルタリングします。非HTTP(S)プロトコルや、アウトバウンド/スポーク内フローの制御に使用します。
- アプリケーションルールは、FQDNまたはFQDNタグ(例:WindowsUpdate)によってアウトバウンドのHTTP/Sを制御します。Premium SKUでは、TLSインスペクションとIDPSが追加され、詳細なHTTP(S)フィルタリングが可能になります。 脅威インテリジェンスは、既知の悪意のあるIP/ドメインに対してアクションを実行するために、アラートまたは拒否に設定できます。Azure FirewallをUDR(0.0.0.0/0を仮想アプライアンスとしてファイアウォールへ)と組み合わせてEgressを中央集権化し、スポークのピアリングで転送トラフィックを許可します。監査と分析のためにLog Analyticsにログを記録し、ポリシー階層/Azure Firewall Managerを使用して大規模な標準化を行います。
実践的な問題シナリオ
Adobe社はハイブリッドネットワークを近代化する必要があります。Azureのセキュアなハブは、中央集権的なインターネットEgress、高可用性を持つオンプレミス接続、StorageとSQLへのプライベートアクセス、そしてAzureとデータセンター間での予測可能な名前解決を提供しなければなりません。また、リモートの開発者は、すべてのスポークへのP2Sアクセスも必要とします。
- アドレス空間とセグメンテーションの設計
- ハブVNet 10.0.0.0/16を、サブネットAzureFirewallSubnet 10.0.0.0/26、GatewaySubnet 10.0.0.64/27、SharedServices 10.0.1.0/24で作成します。アプリ用のスポークVNet 10.1.0.0/16とデータ用のスポークVNet 10.2.0.0/16を作成します。
- 理由:重複しないCIDRにより、ピアリングと将来の拡張が可能になります。専用サブネットはプラットフォームの要件を満たし、UDR/NSGのスコープ設定を簡素化します。
- ハブアンドスポーク接続の確立
- ハブ↔アプリとハブ↔データを、「仮想ネットワークアクセスの許可」と「転送されたトラフィックの許可」を有効にしてピアリングします。ハブ側では「ゲートウェイトランジットを許可する」を設定し、スポーク側では「リモートゲートウェイを使用する」を設定します。
- 理由:ハブのゲートウェイ/ファイアウォールを介してノースサウスト通信を一元化し、同時にハブを介したイーストウエスト通信を許可することで、メッシュの複雑さを回避します。
- プライベートで冗長なオンプレミス接続の提供
- プロバイダーを通じてExpressRoute回線(プライベートピアリング)を注文し、デュアルBGPセッションを構成します。ハブのGatewaySubnetにExpressRoute仮想ネットワークゲートウェイ(ErGw2AZ)をデプロイし、回線をリンクします。
- 理由:プライベートでSLAに裏打ちされた接続と、組み込みの冗長性およびゾーン冗長ゲートウェイにより、エンタープライズのHA(高可用性)とパフォーマンスのニーズを満たします。
- Egressの一元化とワークロードの保護
- AzureFirewallSubnetにAzure Firewall Standardをデプロイします。各スポークサブネットにUDRを作成します:0.0.0.0/0の次ホップを仮想アプライアンス → ファイアウォールのプライベートIPに設定します。スポークにNSGを追加し、ファイアウォールへの必要なポートとVNet内通信のみを許可します。
- 理由:Azure Firewall + UDRにより、一貫したEgressポリシー、ロギング、脅威インテリジェンスが強制されます。NSGは、サブネット/NICレベルでマイクロセグメンテーションを提供します。
- 真のプライベートアクセスによるPaaSの保護
- データスポークにStorageとSQL用のプライベートエンドポイントを作成します。AzureプライベートDNSゾーン(privatelink.blob.core.windows.net、privatelink.database.windows.net)をハブとスポークにリンクします。PaaSリソースのパブリックネットワークアクセスを無効にします。
- 理由:プライベートエンドポイントはパブリックへの公開をなくし、ExpressRoute経由でのオンプレミスからのアクセスを可能にします。Azure Private DNSは正しい名前解決を保証します。
- ハイブリッド名前解決と条件付きフォワーディングの実装
- ハブにAzure DNS Private Resolverを受信/送信エンドポイントと共にデプロイします。corp.adobe.comのクエリをオンプレミスDNSに転送し、Azure内でprivatelinkゾーンを解決するルールを作成します。
- 理由:カスタムDNS VMなしで、Azureとオンプレミスにまたがる決定論的なスプリットホライズンDNSを提供します。
- 全スポークへのリモート開発者アクセスの有効化
- ハブのVPN GatewayにExpressRouteと並行してP2S VPNを構成します(共存)。VPNクライアントプロファイルを配布します。スポークを追加した後、クライアントパッケージを再ダウンロードして、10.1.0.0/16と10.2.0.0/16へのルートが含まれるようにします。
- 理由:ハブベースのP2Sは運用を簡素化し、更新されたクライアントルートとピアリングのゲートウェイトランジットにより、ユーザーはすべてのスポークへの到達可能性を得られます。
- ASGとNSGによる強化
- NICをASG(Web、App、DB)に割り当て、Web→App(TCP 443)、App→DB(TCP 1433)をASGによって許可し、その他すべてを拒否するNSGルールを実装します。適切な場合はデフォルトルールを保持します。
- 理由:ロールベースのポリシーはIP管理なしでスケーリングし、最小権限を強制します。
このアーキテクチャは、ExpressRouteの冗長性、中央集権的なAzure Firewallガバナンス、プライベートPaaSアクセス、一貫したDNSによってAdobe社の要件を満たし、リモートユーザーとオンプレミスシステムがハブを通じてすべてのワークロードに安全に到達できることを保証します。
← Azure 仮想マシンとコンピューティング · すべてのドメイン · Azure 負荷分散とトラフィック管理 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →