Microsoft AZ-305: ネットワーキングとコネクティビティ — 学習ガイド
こちらの一部です: Microsoft Azure Solutions Architect Expert AZ-305 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Azureにおけるネットワークと接続性の設計では、アドレス空間の適切な管理、PaaSサービスへのセキュアなアクセス、大規模なハイブリッド接続、名前解決、脅威からの保護、そして詳細な可観測性のバランスを取る必要があります。堅牢なアーキテクチャは通常、ハブ&スポーク仮想ネットワークパターン、またはAzure Virtual WANのマネージドハブを中心とし、明確なルート制御、サービスへのプライベートアクセス、標準化されたファイアウォール機能を備えます。以降のセクションでは、エンタープライズ設計で最も頻繁に組み合わされるサービスと機能について詳述します。
仮想ネットワーク、IP戦略、PaaSへのプライベートアクセス
堅牢なアドレス計画は手戻りを防ぎ、ハイブリッド環境の拡張を可能にします。環境ごと、リージョンごとに明確な境界を持つRFC1918の範囲を使用してください。VNet間やオンプレミスネットワーク間でプレフィックスが重複しないようにします。企業の合併やパートナーとの接続が見込まれる場合は、集約のための余裕を残しておきます(例えば、リージョンごとに/16を割り当て、そこから/20のスポークを切り出すなど)。インターネット向けアプリや規制のあるリージョンでは、デュアルスタックIPv4/IPv6を検討してください。VPN/ExpressRouteの共存や将来の拡張を計画している場合は、GatewaySubnetを/27以上に保ちます。
サブネット設計は、機能と信頼レベルによってトラフィックをセグメント化します。サブネットはそれぞれが単一のセキュリティ意図を持つべきであり、NSGとUDRでゲート制御されます。再ナンバリングを避けるためにプレフィックスのサイズを適正化し(例:/26から/24)、Azure Firewall、Application Gateway、Bastion、Private Endpoints用にそれぞれ異なるサブネットを予約します。機密性の高いサブネットについては、UDRを介してファイアウォールにルーティングすることで、デフォルトの送信インターネットアクセスを無効にします。
サービスエンドポイントとプライベートエンドポイントはどちらもPaaSトラフィックを保護しますが、影響範囲とルーティングが異なります。
- サービスエンドポイントは、トラフィックがサービスのパブリックIPをターゲットとしつつも、VNetのIDをMicrosoftバックボーン経由でAzureサービスに拡張します。サービスを指定したVNet/サブネットにロックでき、サービスエンドポイントポリシーを使用してストレージアカウントのきめ細かな許可リストを作成できます。有効化は簡単ですが、アクセス制御はインスタンスごとのNIC単位ではなく、リソースタイプまたはアカウントスコープで行われます。
- プライベートエンドポイントは、Private Linkを介して特定のPaaSリソースにマッピングされたプライベートIPを持つNICをサブネット内に作成します。これにより、サービスはエンドポイントにバインドされたプライベートIP経由でのみ到達可能となるため、インスタンスレベルの分離と最も強力なデータ漏洩対策が提供されます。DNSの計画は慎重に行う必要があります。パブリックゾーン(例:privatelink.blob.core.windows.net、privatelink.database.windows.net)を、VNetにリンクされたAzure Private DNSゾーンでオーバーライドします。オンプレミスのリゾルバーは、スプリットホライズン解決のためにAzureに転送する必要があります。Private Linkはまた、承認ワークフローを伴うクロステナントのコンシューマー/プロバイダーシナリオもサポートしており、パブリックエンドポイントを公開することなくパートナーにセキュアなアクセスを許可できます。
ハイブリッド接続: VPN、ExpressRoute、Virtual WAN、ルート制御
Azure VPN GatewayのSKUによってスループットとスケールが定義されます。サイト間、VNet間、およびBGPには、ルートベースのゲートウェイ(VpnGw1–VpnGw5およびそのゾーン冗長版のVpnGwXAZ)を使用してください。本番環境ではレガシーなBasic SKUの使用を避けてください。アクティブ/アクティブモードでは、2つのインスタンスが2つのパブリックIPでデプロイされ、回復性と総スループットが向上します。プライベートASNを使用したBGPは、複数のリンクにわたって動的なルート交換、収束、およびトンネルごとのパス制御(AS Path、MED)を提供します。AzureはデフォルトでゲートウェイにASN 65515を使用しますが、複数のプロバイダーへのマルチホーミングを行う場合はカスタマイズします。
ExpressRouteは、予測可能なレイテンシーと高スループットでMicrosoftバックボーンへのプライベート接続を提供します。回線のSKUによってスコープと制限が決まります。
- Local: 同一メトロへのエグレスのみ。低コストですが、メトロを超えたVNet間のany-to-any接続は不可。
- Standard: ピアリングロケーションと同一の地理的リージョン内のAzureリージョンへの接続。標準のルート制限。
- Premium: 地理的境界を越えたグローバルなVNet接続と、より高いルート/接続制限。 ピアリングタイプには、プライベートピアリング(VNetへ)とMicrosoftピアリング(ルートフィルターを介してMicrosoft SaaS/PaaSへ)があります。パブリックピアリングは廃止されました。ExpressRoute Global Reachを使用すると、異なるExpressRoute回線を介してMicrosoftのバックボーン経由でオンプレミスサイトを接続できます。FastPathは、エッジとVM間のパケットに対してExpressRouteゲートウェイをバイパスすることでデータプレーンのレイテンシーを削減します。これはVNet接続ごとに有効化され、UltraPerformanceまたはErGw3AZ ExpressRouteゲートウェイで、プライベートピアリング上でサポートされます。この場合、VNetが回線に直接アタッチされている(ゲートウェイ経由ではない)必要があります。
ExpressRouteとVPNの共存により、フェイルオーバーやトラフィック分割が可能になります。両方のゲートウェイを十分に大きいサイズのGatewaySubnetにデプロイし、BGPを使用して、重複するプレフィックスに対してExpressRouteを優先させます(ルート属性が等しい場合、ExpressRouteはS2S VPNより優先度が高くなります)。VPN側でAS PathプリペンドやMEDを使用して、決定論的なフォールバックを保証します。
Azure Virtual WAN (vWAN)は、マネージドハブを使用して、大規模なブランチ、ユーザー、サイト接続を一元化します。ハブ間のany-to-anyルーティングやExpressRouteが必要な場合はStandardレベルを選択し、Azure Firewallの統合が必要な場合はセキュリティ保護付き仮想ハブを有効にします。セキュリティ保護付きハブのルーティングインテントは、Internet、Private、Microsoftといったトラフィッククラスをセキュリティサービス(例:すべてのインターネットバウンドおよびプライベートトラフィックをAzure Firewall Premiumへ)に誘導します。vWANは、SD-WAN統合、パートナーの自動化、大規模なP2S/S2S VPNを簡素化し、グローバルで一貫したポリシーを提供します。
Azure Route Server (ARS)は、NVAをルートリフレクターとしてデプロイすることなく、従来のハブ&スポークVNetに動的ルーティングを注入します。ARSはNVAとのBGPピアリングを確立し、学習したルートをVNetと共有し、ルート交換が有効な場合はNVAとVPN/ExpressRouteゲートウェイ間でルートを伝播できます。これにより、オンプレミスから学習したプレフィックスやNVAによってアドバタイズされたプレフィックスに対する手動でのUDRメンテナンスが不要になります。ARSはデフォルトでASN 65515を使用し、ルートマップによるルートフィルタリングをサポートして、アドバタイズを制御し、ルートリークを防ぎます。
← コンピューティングとアプリケーションアーキテクチャ · すべてのドメイン · 高可用性、災害復旧、事業継続性 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →