Microsoft AZ-700: ネットワーク セキュリティ — 学習ガイド

こちらの一部です: Microsoft Azure Network Engineer AZ-700 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

ネットワークアクセス制御: NSGとASGの設計、ルーティング、ピアリング

ネットワークセキュリティグループ (NSG) は、サブネットやNICに出入りするトラフィックをフィルタリングするための、主要かつ低コストなメカニズムです。NSGはステートフルであり、サービスタグ (例: Internet, Storage) を参照でき、アプリケーションセキュリティグループ (ASG) をサポートしてVMのNICをグループ化し、大規模なフリートのルールメンテナンスをスケールさせることができます。広範なセグメンテーションのためにはサブネットレベルでNSGを適用し、ホスト固有の例外のためにはNICレベルで適用します。両方が評価され、最も制限の厳しい有効なルールセットが適用されることを覚えておいてください。よくある落とし穴には、既定のルール (高い優先度を持つ拒否/許可のシステムルール) を忘れること、優先度の順序付けを誤ること (NSGのルール優先度は100から4096の範囲。システムの既定値は65,000以上)、そしてNSGがIDS/アンチウイルス機能を提供すると想定してしまうことなどがあります。NSGはペイロードを検査しません。仮想ネットワークをピアリングする場合でも、NSGはピア間のトラフィックを制御しますが、ユーザー定義ルート (UDR) はシステムルートを上書きでき、ネクストホップ (例えばAzure Firewallへのルート) がそのコンテキストで到達不能な場合、意図せずトラフィックをブラックホール化してしまう可能性があります。設計上のトレードオフは、NSG/ASGのコストとシンプルさと、集中管理型ファイアウォールの可視性や高度な制御を比較検討することになります。NSGは、大まかなフィルタリングには安価でパフォーマンスが高いです。集中ログ記録、DNAT/NAT制御、アプリケーション層のポリシーには、マネージドファイアウォールを使用します。

ペリメーターとEast-Westコントロール: Azure Firewall、DNAT、アプリケーションルール、IDPS

Azure Firewallは、DNAT、SNAT、およびアプリケーション層のルールに対応した、マネージドのステートフルなペリメーターを提供します。専用のAzureFirewallSubnetに配置し、ルートテーブルを使用してハブスポーク構成のEast-Westトラフィックをファイアウォール経由で検査するように誘導します。内部サービスを公開するにはDNATコレクションを使用します。送信元範囲、宛先IP、宛先ポート、および変換後のIP:ポートを指定します。アプリケーションルールコレクションを使用すると、HTTP/Sに対してFQDN (例: *.microsoft.com) で許可でき、変更に弱いIP許可リストを避けることができます。ディープパケットインスペクションと暗号化されたトラフィックの検査のために、Azure Firewall PremiumはIDPSエンジンとTLSインスペクションを追加しますが、コストが高くなり、証明書管理や潜在的なレイテンシの点で運用が複雑になります。特殊なシグネチャやパフォーマンス特性が必要な場合は、サードパーティのNVAも有効な選択肢です。スケールと回復性の決定には、ファイアウォールの自動スケール (v2) やゾーン冗長デプロイと、固定インスタンスの比較が含まれます。自動スケールはスループットの制約を緩和しますが、より高価です。Log Analyticsでファイアウォールのメトリックとログを監視し、DNAT/SNATの枯渇を検出し、必要に応じてルールの順序やパブリックIPの数を調整します。

アプリケーション層の保護、Private Link、DDoS

WAFと分散エッジサービスを使用して、エッジでWebアプリケーションを保護します。Application Gateway WAF_v2は、VNetとの統合が可能なリージョナルWAFを提供し、バックエンドがプライベート (ASEを使用するApp ServiceやVM) の場合に最適です。Azure Front Door (エッジ) は、グローバルな負荷分散とCDNエッジでのWAFを提供し、グローバルなクライアントのレイテンシを削減します。グローバルなフェイルオーバーにはFront Doorを、リージョナルなプライベートバックエンドの保護にはApp Gatewayを選択します。DDoS保護 (Basicが付属) は、パブリックIPが重要なサービスをホストしている場合、DDoS Protection Standardにアップグレードすべきです。これにより、保護された仮想ネットワーク内のリソースに対してトラフィックが自動的にプロファイリングされ、ボリューム攻撃が緩和されます。プライベートアクセスには、Private Link/プライベートエンドポイントがプラットフォームサービス用にVNet内にプライベートIPを提供し、パブリックへの公開をなくします。よくある落とし穴には、PaaSリソースのパブリックネットワークアクセスを無効にし忘れること、プライベートDNSの統合を誤って処理すること (privatelinkゾーンを所有してマッピングするか、条件付きフォワーダーを構成する必要があります)、そしてリージョナルプロキシなしでエッジWAFがプライベートエンドポイントに到達できると期待することなどがあります。多くの場合、ペリメーターサブネット内の小規模で強化されたリバースプロキシ (Application GatewayまたはFirewall) が、Front Doorからのトラフィックをプライベートエンドポイントにルーティングします。

オペレーショナルコントロール: ログ記録、ポリシー、監視、およびエンジニアが陥りやすい罠

運用ハイジーンは、安全で堅牢なネットワーク資産と、脆弱なネットワーク資産とを分ける差別化要因となることがよくあります。NSG フローログ (v2) と Azure Firewall の診断を有効にし、一元管理された Log Analytics ワークスペースに送信して、Azure Monitor と Sentinel に連携させ、分析、脅威ハンティング、アラートに活用します。Traffic Analytics を使用して、集約されたトポロジ、トップトーカー、フローの異常を把握します。Traffic Analytics は、Network Watcher と Log Analytics ワークスペースが同じリージョンにある必要があることを覚えておいてください。ハイブリッドリンクについては、Network Performance Monitor (NPM) と Connection Monitor が定期的な遅延、ジッター、パスの正常性を提供し、ExpressRoute や SD-WAN の SLA を証明するのに役立ちます。Azure Policy を使用してガードレールを適用します。例えば、ハブに Azure Firewall を必須にする、プライベート専用リソースでのパブリック IP の作成を禁止する、NSG ルールの優先度範囲やタグ付けされていないルールを監査するなどです。よくある落とし穴には、ルートの優先順位 (UDR はシステムルートを上書きする)、多数の接続が単一のパブリック IP を経由してエグレスする際の SNAT ポートの枯渇 (パブリック IP を追加するか、ファイアウォールの自動スケールを使用して緩和)、サブネットの命名要件 (Firewall には AzureFirewallSubnet が必要) などがあります。回復性とコストのトレードオフに関する決定は、反復的に行われます。可視性のために検査を集中化し、遅延に敏感なパスについてはローカライズし、ワークロードがクリティカルな場所では自動スケールやゾーン冗長性を使用します。

実践的な問題: ユースケースシナリオ

シナリオ: Contoso Ltd. は、2つのリージョンにまたがるハブアンドスポーク型の Azure ネットワークを運用しており、中央のハブ VNet にはゾーン対応の Azure Firewall と共有サービスが含まれています。ブランチサイトは、SD-WAN BGP を介してリージョンのハブに接続します。いくつかの PaaS Web アプリは、スポーク VNet 内のプライベートエンドポイントを使用しています。

課題: インターネットの顧客は、グローバルルーティングのためにパブリックなフロントドアに到達する必要がありますが、Web アプリのバックエンドトラフィックはプライベートエンドポイントで終端させる必要があります。また、スポークからのすべてのエグレスは、PaaS リソースを公開することなく、検査およびログ記録される必要があります。

推奨されるアプローチ:

  1. グローバルなパブリックエントリポイントとして Azure Front Door Standard/Premium をデプロイし、各ハブにリージョンの Application Gateway をプライベートオリジンとしてアタッチするか、サポートされている場合は Front Door Premium で安全なプライベートオリジン構成を使用します。
  2. ハブ VNet のサブネット (AGW ごとに専用) に Application Gateway v2 を配置し、VNet ピアリングを介して App Service Private Endpoint にトラフィックを転送するように構成します。Application Gateway で WAF_v2 を有効にし、マネージド WAF ポリシーを関連付けます。
  3. スポーク上の UDR を使用して、すべてのスポークのアウトバウンドトラフィックをハブの Azure Firewall Premium (AzureFirewallSubnet 内) 経由でルーティングします。必要なインバウンド変換のために DNAT ルールを有効にし、FQDN エグレスのためのアプリケーションルールを有効にします。Premium SKU で IDPS と TLS インスペクションを有効にし、暗号化されたトラフィックの可視性を確保します。
  4. ログを Log Analytics ワークスペースに一元化し、NSG フローログと Traffic Analytics を有効にし、ハブのパブリック IP で DDoS Protection Standard を有効にし、Azure Policy (Firewall を必須にし、PaaS でのパブリックネットワークアクセスを禁止) でアーキテクチャを強制します。

論理的根拠: Front Door はグローバルな可用性と低遅延を提供し、WAF_v2 を備えた Application Gateway はプライベートバックエンドを保護し、Azure Firewall Premium はエグレスとイングレスの両方に対する一元的な検査、DNAT、および IDPS を提供します。ログの一元化とポリシーの適用により、PaaS エンドポイントをプライベートに保ちながら、可視性とコンプライアンスを確保します。


Azure DNS と名前解決 · すべてのドメイン · 負荷分散とトラフィック管理

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能