Microsoft AZ-305: セキュリティアーキテクチャとゼロトラスト — 学習ガイド

こちらの一部です: Microsoft Azure Solutions Architect Expert AZ-305 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azureのセキュリティアーキテクチャは、ゼロトラストを基本理念としています。すなわち、決して信頼せず、常に検証し、明示的に認可し、侵害を想定する、という考え方です。アーキテクチャは、ID主導のアクセス、マイクロセグメンテーション、強力なデータ保護、継続的な脅威の検出と対応を強制しなければなりません。このセクションでは、IDとシークレット、データ保護、ネットワーク制御、クラウドネイティブの脅威防御という柱を、Azureプラットフォームの機能に沿った一貫性のある設計に統合します。

ID、シークレット、およびゼロトラストの基礎

ゼロトラストは、強力なID検証と最小権限から始まります。すべてのワークロードと人間のIDは、アクセス時に評価され、条件付きの制御と短命なトークンが使用されるべきです。権限のスコープを最も狭いリソース境界上の最小のアクションセットに限定することで最小権限を強制し、該当する場合はPrivileged Identity Management (PIM)によるジャストインタイム(JIT)での権限昇格を優先します。

Azure Key Vaultは、シークレットとキーの中心的な役割を果たします。データプレーンの認可モデルには2つ存在します。

論理的な削除(Soft delete)と消去保護(purge protection)は、偶発的または悪意のある損失を防ぎます。論理的な削除は、削除されたオブジェクトを保持期間(7~90日で設定可能、デフォルトは90日)保持し、回復を可能にします。消去保護を有効にすると、保持期間が終了するまで、高い権限を持つユーザーであっても、論理的に削除されたアイテムの完全な消去を防ぎます。本番環境のコンテナーでは、両方を有効にしてください。Managed HSMは、Azureの管理下にある、専用のFIPS 140-2 Level 3検証済みハードウェアセキュリティモジュールを提供します。キーのみをサポートし(シークレット/証明書は不可)、Managed HSM Administrator、Crypto Officer、Crypto Userなどのロールを持つAzure RBACを使用し、論理的な削除と消去保護は常に有効になっています。ハードウェアで保護されたキーの分離、クォーラムベースの管理、または暗号境界制御に関する規制上の保証が必要な場合は、Managed HSMを使用します。

Azure Managed Identitiesは、Azureでホストされるワークロードの資格情報を不要にします。システム割り当てIDは、単一リソースのライフサイクルに紐付けられます。リソースを削除するとIDも削除されます。これらは、独立した認可境界を必要とする単一のリソース(Function AppやVMなど)に最適です。ユーザー割り当てIDはスタンドアロンであり、複数のリソースにアタッチできます。コンピューティングが置き換えられたりスケールアウトされたりしても存続するため、フリート、ブルー/グリーンデプロイ、またはインスタンス間で一貫したIDが必要な場合に適しています。ワークロードは、インスタンスメタデータサービス(IMDS)の169.254.169.254またはプラットフォームのマネージドIDエンドポイントを呼び出し、リソース(例:Key Vaultの場合はhttps://vault.azure.net)のアクセストークンを要求することで、シークレットなしでトークンを取得します。Azure RBACを使用して、ターゲットリソースに対する最小権限のロールをIDに付与します。プラットフォームが資格情報を自動的にローテーションします。

Azure AD Workload Identity Federationは、外部のCI/CDやKubernetesにクラウドの資格情報を保存する必要をなくします。GitHub Actionsでは、GitHub OIDC発行者(token.actions.githubusercontent.com)を使用してAzure ADアプリケーションにフェデレーション資格情報を作成し、リポジトリ、ブランチ、または環境によって制約します。GitHubは実行時にそのOIDCトークンをAzure ADトークンと交換します。そのアプリにAzureロールを割り当て、ワークフローごとに最小権限を適用します。Kubernetes(AKS)の場合、クラスターでOIDCを有効にし、Azure AD workload identityを設定します。フェデレーション資格情報を介して、ServiceAccountのOIDCトークンをAzure ADアプリケーションまたはユーザー割り当てマネージドIDにマッピングし、そのIDにAzureロールをバインドします。Podは、プロジェクションされたOIDCトークンをAzureトークンと交換してKey VaultやStorageなどのサービスを呼び出します。これにより、シークレットやノードレベルのエージェントは不要になり、従来のaad-pod-identityよりも優れた分離性を実現します。

脅威保護、SIEM/SOAR、クラウドアプリガバナンス

Microsoft Defender for Cloudは、クラウドの態勢管理とワークロード保護を提供します。Secure Scoreは、構成ミスを評価し、強化された設定(例:MFAの有効化、ディスク暗号化の強制、パブリックエンドポイントの制限)を推奨することでリスクを定量化します。管理グループスコープでのポリシー割り当てを通じてSecure Scoreの改善を推進し、ベースラインを標準化します。ワークロード保護は、サーバー、コンテナー、データベース、ストレージ、Key Vault、App Serviceにまで及び、脅威の検出、脆弱性評価、およびジャストインタイムVMアクセス、アダプティブアプリケーションコントロール、ファイル整合性監視などの機能を提供します。規制コンプライアンスは、環境を標準(Azure Security Benchmark、CIS、PCI-DSS、ISO 27001)にマッピングし、ポリシーコントロールに対する合格/不合格を表示します。これを使用して、ガバナンス関係者と共にギャップを追跡し、修正します。

Microsoft Sentinelは、クラウドネイティブのSIEMおよびSOARです。データコネクタは、Azure Activity、Azure ADのサインインと監査、Microsoft 365、Microsoft Defenderスイート、Azureリソース、およびSyslog/CEFまたはAMA/Log Analyticsエージェントを介したAzure以外のソースからテレメトリを取り込みます。分析ルールはKQLを使用して脅威を検出します。定期的な相関分析のためのスケジュールされたルール、低遅延検出のためのほぼリアルタイムのルール、および行動に関する洞察のための機械学習/異常テンプレートがあります。ノイズを削減し、インシデントをエンリッチ化するために、ルールのしきい値、抑制、エンティティマッピングを調整します。Logic Appsで構築されたSOARプレイブックで応答を自動化します。Defender for Endpointを介して侵害されたホストの分離をトリガーしたり、Azure ADで疑わしいアカウントを無効にしたり、セッションを取り消したり、悪意のあるメールをパージしたり、通知やチケット発行を行ったりします。自動化ルールを使用して、インシデントのプロパティに基づいてインシデントをルーティングし、重要度でタグ付けし、プレイブックを呼び出します。

Microsoft Defender for Cloud Appsは、SaaSの使用状況を統制します。シャドーITの検出機能は、ファイアウォール/プロキシのログとエンドポイントのテレメトリを取り込み、未承認のアプリを特定し、リスクランク付けを行い、承認/非承認にすることができます。継続的な検出のためにDefender for Endpointと統合します。セッション制御は、リバースプロキシを介してリアルタイムの条件付きアクセスアプリ制御を適用し、管理されていないデバイスからのダウンロードをブロックする、ダウンロード前にドキュメントのラベル付けを要求する、ウォーターマークを適用する、または切り取り/コピー/貼り付けを制限するなどのポリシーを、SaaSアプリを変更することなく強制します。

データ保護とConfidential Computing

Azure Information Protectionは、秘密度ラベルを通じてデータの分類と保護を運用可能にします。ラベルは、分類、視覚的なマーキング、暗号化(Azure Rights Management)、および使用権限(表示、印刷、転送、オフラインアクセス)を定義します。ラベルポリシーを介して選択したユーザーにラベルを発行し、必要に応じて必須のラベル付けを要求します。自動ラベル付けポリシーは、コンテンツ検査(例:PIIパターン、キーワード)に基づいてエンドポイントのOfficeアプリで、またデータガバナンスツールを通じてサービス内の保存データ/転送中データにラベルを適用でき、ユーザーエラーを減らし、ベースライン保護を強化します。ダウングレード時には正当化理由のプロンプトを使用し、ラベルの変更を監査してガバナンスをサポートします。

Azure Confidential Computingは、ハードウェアベースの信頼された実行環境(Trusted Execution Environments)内でワークロードを実行することにより、使用中のデータを保護します。Confidential VM(例:AMD SEV-SNPまたはIntel TDX)は、VMのメモリを暗号化して整合性を提供し、ゲストワークロードをクラウドホストや他のテナントから保護します。これらは、アプリの変更なしにエンクレーブ級の保護を必要とするリフトアンドシフトシナリオで使用します。AKS上のConfidential Containerは、機密ノードプール上でコンテナ化されたワークロードを実行します。暗号化されたコンテナーイメージと構成証明(アテステーション)を組み合わせることで、構成証明されたワークロードのみが実行されるように強制します。構成証明は、シークレットを解放する前にプラットフォームとワークロードの測定値(クォート)を検証するためにAzure Attestationを使用して実行されます。構成証明チェックをコントロールプレーンまたはデプロイメントパイプラインに統合します。構成証明が成功した場合にのみ、Key Vaultまたは外部KMSが復号キーをワークロードに解放し、使用中のデータの保護を完了します。

ネットワークセグメンテーション、境界、および DDoS の多層防御

ネットワークのマイクロセグメンテーションはラテラルムーブメントを抑制し、ID 検証と組み合わせることでゼロトラストを強制します。ネットワークセキュリティグループ (NSG) は、サブネットまたは NIC に適用されるステートフルなパケットフィルターです。サービスタグと明示的な拒否ルールを使用して East-West (東西) および North-South (南北) のフローを制限し、不要なポートをデフォルトで拒否し、NSG フローログでログを記録します。アプリケーションセキュリティグループ (ASG) は動的なワークロードグループを抽象化するため、IP ではなくアプリケーションロールによって NSG ルールを記述でき、自動スケーリングやエフェメラルアドレスに対応した意図ベースのセグメンテーションが可能になります。

Azure Firewall は、アプリケーションルールとネットワークルール、FQDN フィルタリング、DNAT/SNAT、脅威インテリジェンスベースのフィルタリング、さらにアウトバウンドおよびインバウンドトラフィックの詳細な検査のための TLS インスペクションや IDPS といった Premium 機能により、一元的で完全にステートフルな L3–L7 の制御を提供します。Firewall Policy を使用して、意図ベースの構成とリージョンをまたいだ継承を実現します。ユーザー定義ルートを使用して Azure Firewall 経由でアウトバウンドトラフィックをルーティングし、Private Endpoint と組み合わせることで、PaaS トラフィックをパブリックインターネットから分離します。

Web に公開されるアプリケーションは、Web アプリケーションファイアウォール (WAF) の背後に配置する必要があります。リージョン内で VNet に統合されたレイヤー 7 の負荷分散には Application Gateway に WAF をデプロイするか、グローバルなエニーキャストエントリと CDN 統合には Azure Front Door にデプロイします。OWASP マネージドルールを有効にし、パス/地理/IP フィルタリングやボット対策のためのカスタムルールを追加し、エッジでの DDoS 戦略と統合します。

DDoS Protection Standard は、VNet 内のパブリックエンドポイントに対する適応型のリアルタイム緩和策、テレメトリ、および攻撃中のスケールアウトに対するコスト保護を追加します。関連するすべてのパブリック IP リソースに対して VNet レベルで DDoS 保護プランを適用し、シミュレートされたトラフィックでテストし、メトリックとアラートを確認します。防御を階層化します: エッジでの DDoS、L7 での WAF、L3–L7 ポリシーのための Azure Firewall、マイクロセグメンテーションのための NSG/ASG、そして ID ベースの強制のための条件付きアクセスとデバイスコンプライアンスです。

実践的な問題シナリオ

Starbucks は、AKS、Azure SQL Database、および Event Hubs を使用して、複数リージョンにまたがる注文プラットフォームを Azure 上でモダナイズしています。このアーキテクチャはゼロトラストを採用する必要があります。つまり、埋め込まれたシークレットの排除、ネットワークのセグメンテーション、使用中データの保護、そしてクラウドと SaaS にわたる統合的な脅威検出と自動応答の実装です。

  1. ワークロードに対する ID ベースのアクセスを強制する
  1. 保存された資格情報なしで CI/CD をフェデレーションする
  1. 回復保証付きでキーとシークレットを保護する
  1. ネットワークをセグメント化し、アウトバウンドトラフィックを集中管理する
  1. パブリックエッジを保護する
  1. SaaS アクセスと非管理対象デバイスを統制する
  1. 機密データを分類し、保護する
  1. 支払い処理のために使用中のデータを保護する
  1. ポスチャ管理とコンプライアンスを確立する
  1. 検出を集中化し、応答をオーケストレーションする

この設計は、ゼロトラストをエンドツーエンドで適用します。ID は継続的に検証され、権限は最小かつジャストインタイムであり、ネットワークは集中検査を伴ってマイクロセグメント化され、データは保管時と使用時の両方で分類・保護され、自動応答を伴う継続的な脅威検出によって平均封じ込め時間が短縮されます。


高可用性、災害復旧、事業継続性 · すべてのドメイン · インテグレーションとメッセージングアーキテクチャ

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能