Microsoft AZ-500: ネットワークセキュリティアーキテクチャ — 学習ガイド

こちらの一部です: Microsoft Azure Security Engineer Associate AZ-500 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azureのネットワークセキュリティアーキテクチャは、最小権限の接続性を強制し、侵害を前提とし、継続的な監視を組み込みます。これには、仮想ネットワーク内のマイクロセグメンテーション、東西(East-West)トラフィックおよびエグレストラフィックに対するステートフルなコントロールプレーン、インターネット向けエンドポイントのエッジ保護、PaaSへのプライベートアクセスが組み合わされています。優れた設計では、強力なネットワーク境界、明示的なルーティング、検証可能なテレメトリを維持しつつ、アプリケーション層でのIDを意識したアクセスを優先します。

仮想ネットワークの制御とセグメンテーション

サブネットは最初のセグメンテーション境界です。同様の信頼レベル、ライフサイクル、ポリシーを持つワークロードを同じサブネットに配置します。階層(Web、アプリケーション、データ)を分離することで、独立したポリシーとルートを適用できます。管理ツール、ジャンプホスト、ビジネスワークロードが混在するフラットな「共有」サブネットは避けてください。ポリシーが複雑になり、影響範囲が拡大します。

Network Security Group (NSG) は、サブネット単位またはNIC単位でステートフルなL3–L4フィルタリングを適用します。インバウンドおよびアウトバウンドのルールは優先度(数値が低いものが先)に従って評価され、最後には暗黙的なDenyAllが存在します。NSGはステートフルです。許可されたフローへの応答は自動的に許可されるため、エフェメラルポートのルールはほとんど必要ありません。運用上は、広範な制御のためにNSGをサブネットにバインドし、その後、重要なNICで詳細に設定します。「一時的な」許可ルールには、必ず所有者、目的、有効期限を文書化してください。

Application Security Group (ASG) を使用すると、IPアドレスではなく名前でVMグループを参照できるため、スケーリングやIPアドレスの変更があってもルールは有効に機能し続けます。VMをロールベースのASG(例: asg-web, asg-app)にタグ付けし、「asg-web → asg-app TCP 443」のようなポリシーを表現します。これにより、ルールの乱立と運用上の乖離を減らすことができます。

有効なセキュリティルールは、NICとそのサブネットの両方に適用されたNSGをマージした結果です。(優先度によって)最も具体的に一致する許可/拒否ルールが適用されます。デプロイウィンドウの前に競合するエントリを検出するために、ポータルの「有効なセキュリティルール」機能やNetwork WatcherのIPフロー検証で確認してください。

サービスタグ(例: AzureLoadBalancer, Storage, Sql, Internet, VirtualNetwork)はMicrosoftによってメンテナンスされており、大規模で動的なIPスペースを安定したルールのターゲットに集約します。サービスのIPローテーションによる停止を避けるため、手動のIPリストよりもサービスタグを優先して使用してください。例えば、広範なインターネットアクセスを拒否しつつ、StorageとSqlへのエグレスを制限します。

マイクロセグメンテーションとゼロトラストは、以下によって実現されます。

例:ASGを使用してWebからAppへのTLS通信を許可するNSGルールを作成し、意図を文書化するために、暗黙の拒否よりも高い優先度で他のすべての通信を明示的に拒否します。

az network nsg rule create \
  --resource-group rg-sec \
  --nsg-name nsg-app \
  --name allow-web-to-app-443 \
  --priority 200 \
  --direction Inbound \
  --access Allow \
  --protocol Tcp \
  --source-asgs asg-web \
  --destination-asgs asg-app \
  --destination-port-ranges 443

ネットワークセキュリティサービスとエッジ保護

Azure Firewallは、中央集権的なポリシーを持つ、フルステートフルで高可用性なファイアウォールです。以下の目的で使用します。

ルールコレクション グループには、評価順序を定義する優先度を持つルールコレクション(ネットワーク、アプリケーション、NAT)が含まれます。グループ内では、優先度の低いコレクションが先に評価されます。ルールは最も具体的な基準で照合されます。インバウンドトラフィックを決定論的にキャプチャするために、DNATルールは最も高い評価優先度を持つ独自のグループにまとめてください。

脅威インテリジェンスベースのフィルタリングは、既知の不正なIP/ドメインをブロックします。初期のベースライン設定中はアラートモードで実行し、誤検知に対処した後に拒否モードに切り替えます。

Premium機能では以下が追加されます。

運用上は、ファイアウォールを専用サブネット(AzureFirewallSubnet)に分離し、すべてのインターネット向けトラフィックをUDRでファイアウォールにルーティングし、Availability Zonesを有効にします。スケーラブルな管理、継承、および共通のベースポリシーを使用しつつ開発/テスト環境で分岐させるために、Firewall Policy(クラシックルールではない)を使用してください。

Web Application Firewall (WAF) は、L7攻撃(SQLi, XSS)を緩和します。

WAFポリシーを作成し、ゲートウェイ、リスナー、またはルートに関連付けます。最初はチューニングのために検出モードを選択し、その後ブロックするために防止モードに切り替えます。マネージドルールセット(OWASP 3.x)を使用し、レート制限やIP範囲のためのカスタムルールを追加します。全体的な保護を弱めることなく誤検知を減らすために、除外(特定のJSONフィールドやヘッダーなど)を設定します。

分散型サービス妨害(DDoS):

パブリックIP(Standard SKU)をホストするVNetでNetwork Protectionを有効にします。テレメトリ(メトリック、診断ログ)を使用して、攻撃ベクトル、緩和策のライフサイクル、および有効性を観察します。保護対象のリソースをロードバランサーやApplication Gatewayの背後に配置して大量トラフィック負荷を吸収し、直接的なパブリック公開を最小限に抑えるように設計します。WAFとDDoSを組み合わせて多層防御を構築します。

プライベートアクセス、ハイブリッド接続、およびルーティング

Private Linkとプライベートエンドポイントは、VNetからPaaSサービスへのプライベートIPアクセスを提供します。プライベートエンドポイントは、サブネット内のNICであり、PaaSリソースにマッピングされます。トラフィックはMicrosoftのバックボーンネットワーク内に留まります。運用の手順は以下の通りです。

サービスエンドポイントは、サブネットのIDをPaaSリソースのパブリックIP経由で拡張し、PaaSのファイアウォールが特定のサブネットにアクセスを制限できるようにします。プライベートIPは作成されないため、送信トラフィックはパブリックエッジを通過しますが、Microsoftネットワーク内に留まります。サービスエンドポイントポリシーを使用して、承認されたストレージアカウントのみを許可します。IaaS VM上のコンテナ化されたワークロードでは、ポッド/コンテナのIPがサブネットから取得されるようにAzure CNIを使用してください。そうしないと、サービスエンドポイントが送信元を認識できず、アクセスが失敗する可能性があります。

DNS解決戦略:

ハイブリッド接続:

ユーザー定義ルート(UDR)、NVA、および優先順位:

安全な管理、監視、テレメトリ

安全な管理接続:

Network Watcherは、運用の検証とフォレンジックを提供します:

NSGフローログと分析を迅速に有効化:

az network watcher flow-log configure \
  --resource-group rg-sec \
  --nsg nsg-app \
  --enabled true \
  --traffic-analytics true \
  --storage-account saflowlogs \
  --workspace /subscriptions/<sub>/resourceGroups/rg-la/providers/Microsoft.OperationalInsights/workspaces/la-workspace

実践的な問題シナリオ

Starbucksは、注文管理プラットフォームをAzureにモダナイズしています。セキュリティ目標: アプリケーション/データ層にパブリックIPを持たせない、厳格なエグレス制御、グローバルなWeb保護、および運用上の可視性。

  1. リージョンごとに3つのサブネット (Web、App、Data) を作成し、それぞれに独自のNSGとロールに合わせたASGを割り当てます。

根拠: ASGを使用したサブネットベースのマイクロセグメンテーションは、最小権限のフロー (Web→App 443、App→Data 1433) を体系化し、影響範囲を縮小します。階層ごとにNSGを分離することで、意図しないポリシーの結合を回避します。

  1. Azure Front Door Standard/Premiumを、OWASP 3.xとレート制限および地理的制限用のカスタムルールを使用したPreventionモードのWAFポリシーと共にデプロイします。

根拠: グローバルなエッジ保護は、大量のトラフィックを吸収し、一般的なL7攻撃がリージョンに到達する前にブロックし、エニーキャストによってレイテンシを削減します。エッジでのWAFポリシーは、リージョン間で一貫した強制を可能にします。

  1. 各リージョンのWeb層の前にWAF v2付きのApplication Gatewayを配置します。App GatewayでTLSを終端し、バックエンドへ再暗号化します。

根拠: リージョンレベルのL7ルーティングとWAFはFront Doorを補完し、バックエンドへのアプリケーションごとのmTLS、Cookieベースのアフィニティ、ブルー/グリーンデプロイメントを可能にしながら、検査機能を維持します。

  1. DDoS Protectionを有効化: Application GatewayのパブリックIPを含むVNetでNetwork Protectionを有効にします。

根拠: IPごとの適応型緩和、テレメトリ、コスト保護により、リージョンのエントリポイントを標的とする大量攻撃からのリスクを低減します。VNetスコープで設定することで、リソースごとの設定なしに、現在および将来のすべてのパブリックIPが保護されることを保証します。

  1. セキュリティ保護されたハブにAzure Firewall Premiumをデプロイします。AppおよびDataサブネットからのすべてのエグレストラフィックをUDRでファイアウォールにルーティングします。アウトバウンドトラフィックに対してTLSインスペクションとIDPSを有効にし、必要なFQDNのみを許可するようにアプリケーションルールを構成します。

根拠: 復号化とシグネチャベースの検出を伴う一元的なエグレス制御は、コマンド&コントロール (C2) 通信とデータ漏洩を防ぎます。アプリケーションルールは、IPベースのルールと比較してメンテナンスを削減し、ゼロトラストのエグレスに整合します。

  1. Azure SQLとStorageにはPrivate Linkを使用します。パブリックネットワークアクセスを無効にし、すべてのVNetにリンクされたプライベートDNSゾーンを構成します。コンテナ化されたワークロードには、Azure CNIを使用します。

根拠: プライベートエンドポイントは、データパスをバックボーン上に維持し、パブリックへの公開を排除します。プライベートDNSは、シームレスな名前解決を保証します。Azure CNIは、ポッドのIPがサブネットから割り当てられることを保証するため、Private Linkとサービスエンドポイントが正しく機能します。

  1. ExpressRouteをアクティブ/アクティブのデュアル回線で確立し、オンプレミスのルートをBGPでアドバタイズします。機密性の高いトラフィックにはIPsec over ERを有効にします。最初は0/0をアドバタイズせず、まずステージングサブネットで強制トンネリングを試験的に導入します。

根拠: ERは予測可能でプライベートな接続性を提供します。階層化された暗号化は、高機密性のフローを保護します。強制トンネリングの段階的な展開は、意図しないインターネットのブラックホール化を防ぎ、例外ルートを検証します。

  1. Azure Bastion経由で管理アクセスを提供し、すべてのVMでJust-in-Timeを強制します。サーバーからすべてのパブリックIPを削除します。

根拠: 最小権限の原則に沿った、監査可能で時間制限のあるアクセスを維持しつつ、公開された管理サーフェスを排除します。

  1. NSGフローログとTraffic Analyticsを有効にし、FirewallとWAFの診断をLog Analyticsに構成し、DDoS緩和策とWAFブロッキングの急増に対するアラートを設定します。

根拠: 統一されたテレメトリにより、プロアクティブな検出、キャパシティプランニング、迅速なインシデント対応が可能になります。異常パターンに対するアラートは、攻撃や設定ミスを早期に捕捉します。

  1. Azure Policyを実装して、NIC上のパブリックIPを拒否し、すべてのサブネットでNSGを必須とし、DDoSが有効になっていないVNetを監査します。ポリシーチェックをCI/CDに統合します。

根拠: 構成のドリフトを防ぎ、大規模にガードレールを強制し、将来のワークロードのために安全なデフォルト設定を再現可能にします。


ID とアクセス管理 · すべてのドメイン · コンピューティング、コンテナ、エンドポイントのセキュリティ

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能