Microsoft AZ-900: ネットワーク — 学習ガイド

こちらの一部です: Microsoft Azure AZ-900 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

Azureのネットワークは、リージョン間やオンプレミスとクラウド環境の間で、ワークロード、ユーザー、サービスを安全に接続するための基盤を提供します。その範囲は、プライベートなソフトウェア定義ネットワーク、ハイブリッド接続、グローバルなトラフィック分散、そして脅威に対する階層的な防御にまで及びます。優れた設計は、明確なアドレス計画、分離境界、名前解決から始まり、次にパフォーマンスとコンプライアンスの目標を達成するために、接続性と保護を適切に組み合わせます。

コア仮想ネットワーク: VNet、サブネット、IPアドレッシング、DNS

仮想ネットワーク (VNet) は、Azureにおけるプライベートネットワークの分離境界です。VNetは単一のリージョンにまたがり、サブスクリプションにスコープされ、ユーザーが定義したRFC1918アドレス空間を使用します。VNet内では、サブネットがアドレス空間を論理的な階層(例:Web、アプリ、データ)に分割します。サブネットは、ネットワークセキュリティグループ (NSG)、ルートテーブル、サービスエンドポイント、特定のPaaSサービスへの委任といったネットワークポリシーをサポートします。慎重なCIDR計画により、オンプレミスネットワークや将来ピアリングする可能性のある他のVNetとの重複を避けることができます。AzureのIPアドレッシングには、プライベートアドレスとパブリックアドレスが含まれます。プライベートIPは、仮想マシンやその他のリソースのNICにアタッチされ、VNet内またはピアリングやVPN/ExpressRouteを介した東西トラフィック(east-west traffic)に使用されます。プライベートIPは、サブネット内で動的または静的に設定できます。パブリックIPは、リソースをインターネットに公開したり、NATを使用してアウトバウンド接続を提供したりします。StandardパブリックIPは、利用可能な場合はゾーン冗長であり、デフォルトでインバウンドが閉じられており、正当な理由がない限りVMに直接割り当てるのではなく、ロードバランサー、Application Gateway、またはAzure Firewallと組み合わせるべきです。名前解決は、デフォルトでAzure提供のDNSリゾルバー (168.63.129.16) によって処理され、VNet内のホスト名を解決します。プライベートエンドポイントとハイブリッドな名前解決のために、Azure Private DNSゾーンはプライベートFQDN(例:privatelink.database.windows.net)をプライベートIPアドレスにマッピングします。プライベートDNSゾーンは、複数のVNetにリンクできます。カスタムDNSサーバーを使用する場合は、リソースがパブリックサービスエンドポイントの代わりにプライベートエンドポイントを解決できるように、条件付きフォワーディングがAzure Private DNSゾーンをカバーするようにしてください。

Azure VPN Gatewayは、IPsec/IKEを使用して暗号化されたトンネルを確立し、サイト間 (S2S)、ポイント対サイト (P2S)、およびVNet間 (VNet-to-VNet) 接続を提供します。これは、パブリックインターネット経由でオンプレミスネットワークをAzureに拡張しつつ、転送中のデータを暗号化し続けるための、コスト効率の高い方法です。スループットとトンネル数はVpnGw SKUに応じてスケールし、高可用性はデフォルトでアクティブ/スタンバイインスタンスによって実現されます。アクティブ/アクティブ構成とBGPのサポートにより、動的ルーティングとより高い集約スループットが可能になります。ExpressRouteは、パートナーのエッジまたは直接ピアリングを介して、MicrosoftへのプライベートでSLAに裏付けられたレイヤー3接続を提供します。トラフィックはパブリックインターネットを経由しないため、予測可能なレイテンシとより高い帯域幅オプションを提供します。ExpressRoute回線は、複数のピアリング (Azureプライベート、Microsoft、および該当する場合はMicrosoft 365) をサポートし、二重化された冗長接続を使用します。これは、ミッションクリティカルで高スループットのシナリオに推奨されるオプションであり、多くの場合、ハブVNetがExpressRouteまたはVPN Gatewayをホストするハブ&スポークトポロジと組み合わせて使用されます。VNetピアリングは、Microsoftのバックボーンを介してVNetを低レイテンシかつ高帯域幅でリンクし、リソースが同じネットワーク上にあるかのようにプライベートIPを使用して通信できるようにします。ピアリングには推移性がありません。つまり、トラフィックはピアリングされたVNetを介して3番目のVNetに自動的にルーティングされません。ゲートウェイトランジットを有効にすると、スポークVNetはハブのVPNまたはExpressRouteゲートウェイを使用できます。プライベートIP経由でPaaSにアクセスするために、Private Linkはプライベートエンドポイント (サブネット内のNIC) を作成します。これは、Azure Storage、SQL Database、または自身が公開するプライベートサービスなどの特定のサービスインスタンスにマッピングされます。トラフィックは完全にAzureバックボーン上を流れ、クライアントがプライベートエンドポイントに名前解決できるようにするためにDNSが極めて重要です。これらのオプションの中から選択するかは要件によって決まります。インターネット経由の暗号化接続にはVPN Gateway、プライベートな高性能回線にはExpressRoute、Azure内のプライベート接続にはVNetピアリング、パブリックエンドポイントを公開せずにPaaSやパートナーサービスにプライベートアクセスするにはPrivate Linkを使用します。

トラフィック分散と高速化: Load Balancer、Application Gateway、Front Door、Traffic Manager、CDN

Azure Load Balancer はレイヤー4で動作し、TCP/UDPに対してリージョン内で高パフォーマンス、低レイテンシーの負荷分散を提供します。インバウンドおよびアウトバウンドのシナリオ、インバウンドNATルール、正常性プローブをサポートします。Standard Load Balancer はゾーン対応であり、回復性のためにリージョン内のゾーンにまたがることができます。非HTTPプロトコル、ゲームのバックエンド、および送信規則やNAT Gatewayを介した大規模なアウトバウンド接続のためにHAポートやSNATを必要とするシナリオに適しています。Application Gateway はレイヤー7のHTTP/HTTPSルーティングを提供し、URLパスベースおよびホストベースのルーティング、Cookieアフィニティ、SSLオフロードなどの機能を備えています。Web Application Firewall (WAF) SKUで有効にすると、一般的なエクスプロイトやボットから保護するためのマネージドOWASPルールセットを提供します。Application Gateway はリージョン単位のサービスであり、特に豊富なHTTPルーティングとWAF検査が必要な場合に、プライベートネットワーク構成のVM Scale Sets、コンテナー、またはApp Servicesの前段でよく使用されます。Azure Front Door は、インターネットに公開されたWebアプリケーションを高速化し保護する、グローバルなエニーキャストのレイヤー7エントリポイントです。瞬時フェールオーバー、インテリジェントなパス選択、組み込みのWAFを備えたグローバル負荷分散を提供します。Front Door Standard/Premium は、エッジでの静的および動的コンテンツの高速化のためのCDN機能を統合しており、Application Gateway、App Services、またはStorageをオリジンとすることができます。Traffic Manager は、優先度、パフォーマンス、重み付け、地理的、サブネット、複数値ルーティングなどの方法を使用して、あらゆるエンドポイント(HTTPまたは非HTTP)にわたるDNSベースのグローバルな分散を実行することで、これらのサービスを補完します。静的コンテンツのオフロードには、Azure CDN(Front Door Standard/PremiumまたはMicrosoft/Verizon/Akamai提供のAzure CDNを含む)がユーザーに近い場所でコンテンツをキャッシュし、オリジンの負荷を軽減してパフォーマンスを向上させます。サービスの組み合わせは一般的です。一般的なインターネット向け設計では、グローバルイングレスにWAF付きのAzure Front Doorを使用し、リージョン内のApplication Gateway(WAFの有無は問わない)をオリジンとして、そこから内部ワークロードにルーティングします。HTTP/HTTPS以外のプロトコルについては、DNSフェールオーバーのためにTraffic Managerをリージョン内のLoad Balancerと組み合わせます。パブリックIPはこれらのマネージドエッジにのみ配置し、アプリケーションVMはプライベートに保ちます。

ネットワークセキュリティとセキュアアクセス: NSGs, Azure Firewall, DDoS Protection, Bastion, Just-in-Time

Network Security Group (NSG) は、サブネットと NIC にステートフルなレイヤー 3/4 フィルタリングを適用します。ルールは 5 タプルパラメータに基づいてトラフィックを許可または拒否し、管理を簡素化するためにサービスタグとアプリケーションセキュリティグループをサポートしています。NSG は、階層のセグメント化、管理ポートの制限、サブネット間の最小権限の強制に最適です。高速かつ分散型ですが、アプリケーション層のフィルタリング、侵入防止、または集中管理された DNAT/SNAT は提供しません。Azure Firewall は、ネットワークルールとアプリケーションルール (FQDN フィルタリング) の両方を提供する、マネージド型のステートフルなファイアウォールおよびネットワークセキュリティサービスです。Premium SKU では、TLS 検査、IDPS、URL フィルタリングが追加されます。DNAT/SNAT、脅威インテリジェンスベースのフィルタリングをサポートし、ルートテーブルと統合してハブアンドスポークトポロジにおける中央の egress (出口) コントロールポイントとして機能します。Azure Firewall は NSG を補完します。NSG がローカルな east-west (東西) のマイクロセグメンテーションを強制するのに対し、ファイアウォールは集中管理された north-south (南北) およびインターネット egress (出口) ポリシーを強制します。Azure DDoS Protection には Basic と Standard のプランがあります。Basic は、顧客による設定なしで Azure サービスに自動的に適用されるプラットフォームレベルの保護です。Standard は、保護された VNet 内のパブリック IP を持つリソースに対して、適応型チューニング、テレメトリ、アラート、迅速な緩和策を追加し、さらに文書化された攻撃中にはコスト保護クレジットを提供します。パブリック IP を使用しない管理アクセスには、Azure Bastion が Azure portal から直接 (Bastion Standard ではサポートされているネイティブクライアントからも) TLS 経由の RDP/SSH を提供し、インバウンドの公開を排除します。Microsoft Defender for Cloud を通じて有効化される Just-in-Time (JIT) VM アクセスは、NSG の管理ポートを閉じたままにし、承認されたユーザーとソース IP に対してのみ時間制限付きのアクセスを開放することで、運用上のアクセスを維持しつつ攻撃対象領域を最小限に抑えます。

NSGAzure FirewallDDoS Protection StandardAzure BastionJIT VM Access
OSI フォーカスL3/L4 (ステートフル)L3–L7 (ステートフル)ボリューム/L3/L4 防御セキュアな RDP/SSH アクセスアクセス時間制御
中央ポリシー管理限定的 (サブネット/NIC ごと)はい (ポリシー、ルール、IDPS)はい (保護された VNet ごと)該当なしDefender for Cloud 経由のポリシー
DNAT/SNATいいえはいいいえいいえいいえ
WAF/IDPSいいえPremium: IDPSN/Aいいえいいえ
主な価値マイクロセグメンテーション集中管理と検査パブリック IP への攻撃緩和管理用のパブリック IP が不要必要な時以外は管理ポートを閉鎖

コンピューティングとアプリ サービス · すべてのドメイン · ストレージとデータベース

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能