Microsoft AZ-500: ハイブリッドおよびマルチクラウドのセキュリティ — 学習ガイド

こちらの一部です: Microsoft Azure Security Engineer Associate AZ-500 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azureにおけるハイブリッドおよびマルチクラウドのセキュリティは、Azureネイティブのガバナンス、監視、保護をオンプレミスのデータセンターや他のクラウドに拡張する、統一されたコントロールプレーンを確立することに重点を置いています。Azure Arcはリソースの投影と拡張のフレームワークを提供し、Microsoft Defender for CloudはCSPMと脅威保護を実現します。Azure PolicyとGuest Configurationはベースラインを強制し、Azure Monitor AgentとData Collection Rulesはセキュアなログルーティングを可能にし、Microsoft Entra IDはID基盤を支えます。運用上の目標は、信頼の前提を最小限に抑え、アウトバウンド接続のみを要求し、あらゆる場所でRBACとポリシーを標準化し、検知と対応を一元化することです。

Azure Arc対応サーバー、Kubernetes、SQL

Azure Arc対応サーバー

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- エージェントの要件と拡張機能
  - Connected Machineエージェント (azcmagent) が必要です。これはTCP 443でアウトバウンドのTLS 1.2を使用し、インストールにはローカルの管理者/root権限が必要です。
  - そのトラフィックをSSLインスペクションしないでください。エージェントは一部のフローでハンドシェイク中に相互TLSと証明書ピンニングを実行します。
  - Arc拡張機能を使用して機能をデプロイします: Azure Monitor Agent (推奨)、Defender for Endpoint/Defender for Serversコンポーネント、Update Manager、およびGuest Configuration。
  - 理由: 拡張機能により、インバウンドポートなしで、Azureスタイルのライフサイクル管理とコンプライアンスをAzure以外のホストに提供します。

- RBAC
  - Azure Connected Machine Onboarding: マシンを登録します。
  - Azure Connected Machine Resource Administrator: Arcサーバーリソースとその拡張機能を管理します。
  - Policy Contributor/Reader: 強制と可視性を管理します。
  - 理由: オンボーディングと継続的な管理という職務を分離することで、影響範囲 (blast radius) を縮小します。

- プライベート接続
  - Arc対応サーバーにPrivate Linkを使用するには、Private Link ScopeとArcのコントロールプレーンサービス用のプライベートエンドポイントを作成し、Private DNSゾーンとオンプレミスのDNSフォワーダーと統合します。
  - 理由: エージェントにプライベートネットワークパスを強制的に経由させることで、パブリックな出口への依存をなくし、厳格な出口制御要件を満たします。

Azure Arc対応Kubernetes

- クラスター接続
  - 以下のコマンドでクラスターを接続します:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- ポリシー
  - azurepolicy拡張機能を通じてAzure Policy for Kubernetes (Gatekeeper v3) を有効にし、組み込みのイニシアチブを割り当てて、特権付きポッド、hostPath、またはseccompプロファイルが欠落しているものをブロックします。
  - 理由: デプロイ時にアドミッションコントロールを強制し、ランタイムでの露出を削減します。

- Defenderとの統合
  - Arcクラスターで、Defender for Containersを有効にします。これにより、Kube監査イベントを収集し、異常な動作を検出し、イメージやワークロードの脆弱性検出をサポートするために必要なエージェントがデプロイされます。
  - 理由: 脅威の検出とポスチャ管理を、単一のプランの下でクラウドネイティブクラスターと統合します。

Azure Arc対応SQL Serverとハイブリッドインベントリ

- SQL Server拡張機能を使用して、Arc対応マシン上で実行されているSQL Serverインスタンスをオンボーディングします。これにより、SQLがAzureリソースとして表示されるようになります。
- マシン上でDefender for SQLを有効にし、脆弱性評価と高度な脅威検出を実現します。カバレッジを確保するために、Defender for Cloudからの自動プロビジョニングを構成します。
- ArcインベントリとAzure Resource Graphを使用して、ハイブリッド資産をクエリし、重要度をタグ付けし、ポリシーのスコープを設定します (例: TLSのみのエンドポイントと強力な暗号スイートを強制する)。
- 理由: PaaSデータベースと並行して、レガシーなVMベースのSQLに対して一貫したガバナンスとセキュリティ分析を提供します。
### Microsoft Defender for Cloudによるマルチクラウド統合

マルチクラウドコネクタ

- AWS
  - Defender for CloudでAWSコネクタを作成し、提供されたCloudFormationテンプレートまたはStackSetをOrganizationレベルでデプロイして、読み取り専用のクロスアカウントロールとイベント転送を作成します。
  - オプションで、Defender for ServersおよびContainersのエージェント自動プロビジョニングを有効にします。
  - **理由**: 組織レベルでのオンボーディングにより、新しいアカウントは手動の手順なしでセキュリティ制御を継承できます。

- Google Cloud
  - GCPコネクタを作成し、推奨されるTerraformまたはDeployment Managerテンプレートを、最小権限のサービスアカウントを使用してOrganizationレベルでデプロイします。
  - **理由**: 標準化された最小権限アクセスにより、ポスチャ管理を新しいプロジェクトやフォルダに自動的にスケールできます。

クラウドセキュリティポスチャ管理 (CSPM)

- Azure、AWS、GCP、およびオンプレミス/エッジ (Arc経由) をDefender for Cloudのセキュアスコアと規制コンプライアンスダッシュボードに集約します。
- 組み込みのイニシアチブ (CIS、NIST、PCI) を管理グループレベルで割り当て、Azure Policy Guest Configurationを介してOSレベルのベースラインをArcサーバーに拡張します。
- 推奨事項を使用して修復タスクを推進し、サポートされている場合はDeployIfNotExistsで自動修正します (例: Azure Monitor AgentをArcサーバーにデプロイ)。
- **理由**: 異種プラットフォーム間で単一のコンプライアンスモデルを使用することで、監査の複雑さが軽減され、修復が迅速化されます。

脅威保護

- クラウド全体で関連するDefenderプラン (Servers、Containers、SQL、Storage) を有効にし、自動プロビジョニングとデータ収集設定を一元的に構成します。
- **理由**: 共通のアラート分類と分析により、正規化されたシグナルがSIEMに供給されます。

### ハイブリッドIDとセキュアな監視

ハイブリッドIDとオンプレミスADのセキュリティ

- **同期戦略**
  - 回復力のためにパスワードハッシュ同期を使用し、インフラストラクチャを最小限に抑えつつオンプレミスのパスワードポリシーとログオン制限を適用する必要がある場合は、シームレスSSOを備えたパススルー認証を使用します。この組み合わせにより、サーバーフットプリントが最小限に抑えられ、オンプレミスのポリシー適用が満たされます。
  - 同期規則エディターの属性ベースのフィルタリングを使用して、アカウント (例: givenNameがLABで始まるアカウント) を除外します。
- **Microsoft Entra Connectの監視**
  - Azure AD Connect Healthをデプロイして、同期、ドメインコントローラー、およびAD FS (使用している場合) を監視し、遅延、障害、および危険な構成に関するアラートを受け取ります。
- **特権アクセス**
  - Privileged Identity Management (PIM) を構成するには、全体管理者ロールが必要です。まず特権ロールを検出し、次にジャストインタイム、承認、およびアクセスレビューを有効にします。
- **認証エクスペリエンス**
  - ハイブリッド参加済みのWindowsデバイスの場合、SSMSからAzure SQL DatabaseへのActive Directory統合認証を使用して、Entra IDトークンを使用しながらプロンプトを最小限に抑えます。
- **ADの強化**
  - 階層化された管理モデルを適用し、ローカル管理者パスワードのローテーションにLAPSを使用し、レガシープロトコルを無効にし、Defender for IdentityでKerberos/NTLMの異常を監視します。
- **理由**: 強力なIDハイジーン (衛生管理) により、資格情報の盗難が環境をまたがる侵害に発展するのを防ぎます。

Azure Monitor Agent (AMA)、データ収集ルール (DCR)、およびセキュアなログ収集

- Arc拡張機能を使用してAMAをデプロイし、収集するWindows Event LogsとSyslogファシリティを正確に定義し、特定のLog AnalyticsワークスペースにルーティングするDCRを作成します。
- Data Collection Endpoints (DCE) を介してインジェストエンドポイントを分離し、Azure Monitor Private Link Scope (AMPLS) を使用してエグレス (送信トラフィック) を制限します。
- DCRスニペットの例:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- **理由**: DCRは、最小権限のテレメトリ (必要なもののみを収集) を提供し、コストを削減し、ホストレベルの構成ドリフトと比較して変更管理を簡素化します。
### ネットワーク、DNS、プロキシ、およびポリシーベースのベースライン

プライベート接続、DNS、プロキシ、およびアウトバウンドファイアウォールの要件

- アウトバウンド専用モデル
- Arcエージェント、AMA、Defender、およびポリシー拡張機能は、443番ポートでアウトバウンドのTLS 1.2を使用します。インバウンドNATやポート開放は不要です。
- Private Link
- ArcおよびAzure MonitorにはPrivate Linkスコープを使用します。対応するPrivate DNSゾーンと条件付きフォワーダーを作成し、ハイブリッドマシンがサービスFQDNをプライベートIPに解決できるようにします。
- プロキシ
- フォワードプロキシを使用する場合、AzureコントロールプレーンとインジェストFQDNを許可リストに追加し、Arc/Monitorエンドポイントに対するSSLインスペクションをバイパスします。
- サーバー上で次のように構成します:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Azure Policy Guest Configurationによるハイブリッドセキュリティベースラインと修復

ID、ログ、監視、およびインシデント対応の集中管理

実践的な問題シナリオ

Contoso Ltd.は、2つのオンプレミスデータセンター、Azure、20のAWSアカウント、5つのGCPプロジェクトでワークロードを運用しています。同社は、インバウンドのファイアウォールへの露出を最小限に抑えながら、ポスチャ管理を集中化し、OSとKubernetesのベースラインを強制し、プライベート接続を介してテレメトリを保護する必要があります。

  1. Azure Arcとプライベートエグレスの確立

    • Azure Connected Machine Onboardingロールに限定されたサービスプリンシパルを使用して、すべてのオンプレミスWindows/LinuxサーバーをAzure Arcにオンボードします。Arc用のPrivate Link Scopeを設定し、DNSフォワーダーをAzure Private DNSに設定します。
    • 論理的根拠: 最小権限でのオンボーディングとプライベートエンドポイントにより、パブリックなエグレスなしで安全なリソースプロジェクションが実現します。
  2. KubernetesのArc有効化とGitOpsおよびポリシーのデプロイ

    • 各オンプレミスおよびEKS/GKEクラスターをAzure Arcに接続し、Cluster Connectを有効にします。強化されたベースラインリポジトリを指すFlux v2 GitOps構成を作成し、Azure Policy for Kubernetesを有効にします。
    • 論理的根拠: 宣言的な状態管理とアドミッションコントロールにより、インバウンドポートを開くことなく、クラスター全体で一貫した自動的なドリフト修復が提供されます。
  3. Defender for Cloudマルチクラウドコネクタの有効化

    • 提供されたテンプレートを使用してAWS OrganizationとGCP Organizationをオンボードし、自動プロビジョニング付きでサーバーおよびコンテナー向けのDefenderプランを有効にします。
    • 論理的根拠: 組織レベルでのオンボーディングにより、新しいアカウント/プロジェクトがセキュリティコントロールとポスチャ評価を自動的に継承することが保証されます。
  4. Guest ConfigurationによるハイブリッドOSベースラインの強制

    • Arcサーバーを対象とする管理グループにGuest Configurationイニシアチブ(CIS準拠)を割り当て、DeployIfNotExistsを使用して拡張機能をインストールし、修復をスケジュールします。
    • 論理的根拠: ポリシー駆動の強制により、すべてのサーバーがベースラインに収束し、準拠状態を維持することが保証されます。
  5. DCR/DCEおよびAMPLSを使用したAMAのデプロイ

    • Arc拡張機能経由でAzure Monitor Agentを展開し、セキュリティログと重要なSyslogを収集するためのDCRを作成します。データ収集エンドポイントを作成し、それをAzure Monitor Private Link Scopeにバインドします。
    • 論理的根拠: DCRのスコープ設定はデータ漏洩を制限し、Private Linkはインジェストがプライベートネットワーク上で行われることを保証します。
  6. ハイブリッドIDの強化と同期状態の監視

    • シームレスSSOとパスワードハッシュ同期を伴うパススルー認証を実装します。Azure AD Connect Healthを展開し、ロールの検出から始めてPIMで特権ロールを保護します。
    • 論理的根拠: オンプレミスのポリシーがサインインに適用され、SSOはプロンプトを減らし、PIMは常時存在する特権のリスクを軽減します。
  7. Sentinelでの検出と対応の集中管理

    • Entra ID、Defender for Cloud、AWS CloudTrail、GCP監査ログを接続します。Arc/AKSベースラインのドリフトや不審なコンテナアクティビティに関する分析ルールを作成し、自動封じ込めのためにLogic Appsプレイブックを実装します。
    • 論理的根拠: 統一された分析と自動化により、すべての環境にわたる検出時間と応答時間が短縮されます。

アプリケーションセキュリティと DevSecOps · すべてのドメイン · インシデント対応、復旧、レジリエンス

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能