<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>AZ-900｜AZ START | Azure入門ブログ</title>
	<atom:link href="https://az-start.com/category/az-900/feed/" rel="self" type="application/rss+xml" />
	<link>https://az-start.com</link>
	<description>認定資格試験に合格する方法を公開！</description>
	<lastBuildDate>Thu, 02 Oct 2025 23:55:16 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://az-start.com/wp-content/uploads/2023/02/Favicon.jpg</url>
	<title>AZ-900｜AZ START | Azure入門ブログ</title>
	<link>https://az-start.com</link>
	<width>32</width>
	<height>32</height>
</image> 
<atom:link rel="hub" href="https://pubsubhubbub.appspot.com"/>
<atom:link rel="hub" href="https://pubsubhubbub.superfeedr.com"/>
<atom:link rel="hub" href="https://websubhub.com/hub"/>
<atom:link rel="self" href="https://az-start.com/category/az-900/feed/"/>
	<item>
		<title>【AZ-900】Microsoft Purviewとは？統合データガバナンスの概要を解説！</title>
		<link>https://az-start.com/microsoft-purview-overview/</link>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Sun, 28 Jul 2024 13:08:29 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1402</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Microsoft Purviewについて解説します。 Microsoft Purviewは2023年の改定でAZ-900の試験範囲に加えられたサービスです。も]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Microsoft Purviewについて解説します。</p>
<p>Microsoft Purviewは2023年の改定でAZ-900の試験範囲に加えられたサービスです。もしかすると聞きなれないサービスかもしれませんが、まずは概要をおさえてみてください。</p>
<p>それではいってみましょう！</p>
<h2>Microsoft Purviewとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/purview/purview">Microsoft Purview</a>は、組織の持つデータをまとめて管理・保護するためのサービスです。一言でいうと「統合データガバナンス」と表現されます。</p>
<div class="concept-box5">
<p>Microsoft Purviewはもともと「Azure Purview」という名称でしたが、「Microsoft Information Protection」や「コンプライアンスマネージャー」などのガバナンス・コンプライアンス系のサービスをひっくるめて統合プラットフォームとして生まれ変わった経緯があります。</p>
<p>参考：<a href="https://www.microsoft.com/en-us/security/blog/2022/04/19/the-future-of-compliance-and-data-governance-is-here-introducing-microsoft-purview">The future of compliance and data governance is here: Introducing Microsoft Purview</a></p>
</div>
<p>&nbsp;</p>
<p>企業のインフラ環境は現実的にはどこかひとつのクラウドだけで成り立つことは少なく、既存のオンプレミス環境とハイブリッドで構成していたり、AWSやGCPなど他社のパブリッククラウドや、PowerBI、SalesForce などの SaaS のサービスを併用していることがよくあります。</p>
<img fetchpriority="high" decoding="async" class="alignnone size-full wp-image-1404" src="https://az-start.com/wp-content/uploads/2024/07/Microsoft-Purview.png" alt="Microsoft Purview" width="760" height="304" />
<p>Microsoft Purviewでは、それら複数の環境に存在している組織のデータを検出して統合し、包括的な方法でデータを管理・保護することができます。たとえば、次のような機能があります。</p>
<ul>
<li>データマップで組織全体のデータを可視化</li>
<li>データにラベル付けして機密情報を分類</li>
<li>機密情報のデータ持ち出しを防止</li>
</ul>
<p>以下のYoutubeでは、顧客データの入ったExcelファイルを個人のGoogleドライブにアップロードしようとしてもそれがブロックされるシナリオが紹介されています。（データ損失防止 (DLP) ポリシーで実現）</p>
<p><div class="video"><iframe title="YouTube video player" src="https://www.youtube.com/embed/IlzkHxkzo1M?si=6GspDQagVHuUui_S" width="560" height="315" frameborder="0" allowfullscreen="allowfullscreen"></iframe></div></p>
<h2>まとめ</h2>
<p>今回はMicrosoft Purviewについて解説しました。</p>
<p>Microsoft Purviewは統合プラットフォームのためでできることは実際にはかなり多いですが、組織のデータを横断的に検出、分類、保護、監視するためのサービスである点を覚えておきましょう。</p>
<p>それでは、また。</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>AZ-900の受験体験記が freelance hub で紹介されました</title>
		<link>https://az-start.com/az-900-featured-in-freelance-hub/</link>
					<comments>https://az-start.com/az-900-featured-in-freelance-hub/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Mon, 29 May 2023 07:27:11 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1327</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 2022年に私がAZ-900試験を受験した時の記事 【AZ-900】現役エンジニアがガチで勉強して受験してみた が「freelance hub」というメディアで紹介され]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>2022年に私がAZ-900試験を受験した時の記事 <a href="https://az-start.com/exam-experience-of-az-900/">【AZ-900】現役エンジニアがガチで勉強して受験してみた</a> が「freelance hub」というメディアで紹介されました！</p>
<a href="https://az-start.com/exam-experience-of-az-900/" class="blog-card"><div class="blog-card-hl-box"><i class="jic jin-ifont-post"></i><span class="blog-card-hl"></span></div><div class="blog-card-box"><div class="blog-card-thumbnail"><img src="https://az-start.com/wp-content/uploads/2022/04/04d6f2b0a9b953d285b95aaa84e03668-320x180.jpg" class="blog-card-thumb-image wp-post-image" alt="【AZ-900】現役エンジニアがガチで勉強して受験してみた" width ="162" height ="91" /></div><div class="blog-card-content"><span class="blog-card-title">【AZ-900】現役エンジニアがガチで勉強して受験してみた</span><span class="blog-card-excerpt">どうも、フリーランスエンジニアのMakotoです。

Azureの入門資格試験であるAZ-900ですが、ネットで検索してみると未経験...</span></div></div></a>
<h2>クラウドの資格取得を目指す人は必見</h2>
<p>掲載された記事は「freelance hub」内でお役立ちコンテンツとして発信されている以下の記事です。私の記事だけでなく、AWSの資格試験の体験記も紹介されています。</p>
<p><a href="https://freelance-hub.jp/column/detail/331/">人気スキルの資格をゲットしよう！AWS・Microsoft Azure認定試験合格体験記まとめ</a></p>
<p>お役立ちコンテンツには、他にもGCPの資格試験の受験体験記や勉強方法なんかも紹介されています。<span class="marker2"><strong>クラウドの資格取得を目指す人には情報収集が捗りそうで嬉しいですね。第3者の経験談は貴重。</strong></span></p>
<h2>freelance hubとは？</h2>
<p><a href="https://freelance-hub.jp/">freelance hub</a> は、フリーランス向けの案件・求人情報サイトで、2021年5月にスタートした割と新しいサービスです。</p>
<p>フリーランスエンジニア界隈では知名度の高い「<a href="https://levtech.jp/">レバテック</a>」を運営している「レバレジーズ株式会社」がこのサービスも運営しています。私も過去にレバテックにお仕事を紹介してもらったことがあり、大変お世話になりました。</p>
<p>レバテックなどのフリーランスエージェント単体でも案件を探すことはできますが、「freelance hub」では複数のエージェントを横断して案件を検索できるようです。サービス名に「<strong>hub</strong>」とあることからも想像できますが、<strong><span class="marker2">複数エージェントの仲介役として機能し、大量の案件を一括検索して素早く案件を見つけることができそうなサービスと言えるのではないでしょうか。</span></strong></p>
<p>フリーランス向けの案件をお探しの方はぜひチェックしてみてください！</p>
<p><a href="https://freelance-hub.jp/project/" target="_blank" rel="noopener">freelance hub で案件を探す</a></p>
<p>それでは、また！</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/az-900-featured-in-freelance-hub/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】Service Trust Portalとは？Microsoftの取り組みを確認する！</title>
		<link>https://az-start.com/service-trust-portal-overview/</link>
					<comments>https://az-start.com/service-trust-portal-overview/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Thu, 30 Jun 2022 04:55:27 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1215</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Service Trust Portalについて解説します。 Microsoftの様々な取り組みを知るために役立つポータルサイトです。ぜひ、最後までお読みくださ]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Service Trust Portalについて解説します。</p>
<p>Microsoftの様々な取り組みを知るために役立つポータルサイトです。ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！</p>
<h2>Service Trust Portalとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/purview/get-started-with-service-trust-portal">Service Trust Portal</a>は、Microsoftのセキュリティ、プライバシー、コンプライアンスに関するさまざまなコンテンツ、ツール、その他のリソースが提供されています。</p>
<p>法規制やデータ保護基準などに関する文書が一元管理された場所でもあります。</p>
<p>以下のURLからアクセスできます。</p>
<ul>
<li><a href="https://servicetrust.microsoft.com/">servicetrust.microsoft.com</a></li>
<li><a href="https://aka.ms/STP">aka.ms/STP</a>（短縮URL）</li>
</ul>
<img decoding="async" class="alignnone" src="https://i.gyazo.com/11ed8bb8ed3ab817c5f59da2b858f55d.png" alt="Service Trust Portal" width="1342" height="1006" />
<p>&nbsp;</p>
<p>私たちはAzure（クラウド）を活用することでコスト削減、高可用性、変化への迅速な対応といったメリットを享受しようとします。</p>
<p>そのためにアプリケーションやデータをMicrosoftの提供するデータセンターに預けるわけですが、そのアプリケーションやデータの安全性はどのように確認するのでしょうか？</p>
<p>誰もが知る会社なので「Microsoft」というブランドの安心感はもちろんありますが、会社としてその安全性を客観的に証明する必要があります。</p>
<p>Microsoftは第三者による監査を受け、様々な種類の認証を取得しています。Service Trust Portalでは、監査レポートや証明書、侵入テストや脆弱性評価のレポートを確認することができます。</p>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/business_man_laugh.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">Microsoftは安心ですよーとアピールしているわけだね</div>
</div></div>
<p>代表的な規格、コンプライアンス基準、データ保護基準には次のようなものがあります。</p>
<ul>
<li>国際標準化機構 （ISO）</li>
<li>System and Organization Controls（SOC）</li>
<li>一般データ保護規則 （GDPR）</li>
</ul>
<p><span class="marker2"><strong>Microsoftではこのように、顧客やユーザーの信頼を得るための取り組みが行われており、Service Trust Portalにアクセスすると法律や規制標準にどのように準拠しているのか、そういった取り組みを知ることができます。</strong></span></p>
<p>どのメニューから何が確認できるのか、概要を知りたい場合にはMicrosoft Learnの「<a href="https://learn.microsoft.com/ja-jp/training/modules/describe-compliance-management-capabilities-microsoft/2-describe-service-trust-portal">Service Trust Portal のオファリングについて説明する</a>」を参考にしてみてください。わかりやすくまとめられています。</p>
<p>なお、Service Trust Portalは<strong>無料</strong>で利用できますが、一部のリソースにアクセスするにはAzure / M365 / D365のMicrosoftクラウドサービスアカウントを使用してサインインする必要があります。</p>
<p>サインインすると、<strong>マイライブラリ</strong>にドキュメントを保存しておくこともできます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/8179ca393c5058466a3944abbc42213d.png" alt="マイライブラリ" width="1233" height="795" />
<div class="concept-box1">
<p>Service Trust Portalでは、法律や規制標準に対するMicrosoftの取り組みを確認することができます。</p>
</div>
<h2>まとめ</h2>
<p>今回はService Trust Portalについて解説しました。</p>
<p>エンジニアというよりは組織のコンプライアンス担当者が見るようなポータルサイトだと思うのでややとっつきにくいかもしれませんが、AZ-900試験の対策としては用語と概要をおさえておきましょう。</p>
<p>それでは、また。</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/service-trust-portal-overview/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】Azure BluePrintsとは？複数サブスクリプションのガバナンスを強化！</title>
		<link>https://az-start.com/blueprints-overview/</link>
					<comments>https://az-start.com/blueprints-overview/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Thu, 30 Jun 2022 01:28:32 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1208</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Azure BluePrintsについて解説します。 組織のガバナンスを実現するための仕組みで、Azure Policyとセットで覚えておきたいサービスです。ぜ]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Azure BluePrintsについて解説します。</p>
<p>組織のガバナンスを実現するための仕組みで、<a href="https://az-start.com/azure-policy-overview/">Azure Policy</a>とセットで覚えておきたいサービスです。ぜひ、最後までお読みください。</p>
<a href="https://az-start.com/azure-policy-overview/" class="blog-card"><div class="blog-card-hl-box"><i class="jic jin-ifont-post"></i><span class="blog-card-hl"></span></div><div class="blog-card-box"><div class="blog-card-thumbnail"><img src="https://az-start.com/wp-content/uploads/2022/05/5dff57c21dbd4171f5879ed7dda64d45-320x180.jpg" class="blog-card-thumb-image wp-post-image" alt="【AZ-900】Azure Policyとは？具体例を交えてわかりやすく解説！" width ="162" height ="91" /></div><div class="blog-card-content"><span class="blog-card-title">【AZ-900】Azure Policyとは？具体例を交えてわかりやすく解説！</span><span class="blog-card-excerpt">どうも、フリーランスエンジニアのMakotoです。

今回は、Azure Policyについて解説します。「Policy」というワー...</span></div></div></a>
<p>それではいってみましょう！</p>
<div class="concept-box2">
<p>2023年の改定で<span style="text-decoration: underline; color: #ff0000;">Azure BluePrintsは試験範囲から除外</span>されました。サービスとしては残っているためAzure学習の参考としてお読みください。</p>
</div>
<h2>Azure BluePrintsとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/governance/blueprints/overview">Azure Blueprints</a>は、複数のポリシーやロール（RBAC）などの割り当て定義をテンプレート化して、複数のサブスクリプションに適用および監査・追跡するための仕組みです。</p>
<p>2024年7月現在はプレビュー中（お試し）のサービスとなっています。<del>試験でも概要くらいしか問われないかもしれません。</del></p>
<div class="concept-box5">
<p>日本語の公式ドキュメントを眺めていると、サービス名の末尾に s が付いたり付かなかったりしますが、英語のドキュメントや<a href="https://azure.microsoft.com/ja-jp/services/">Azure製品</a>の一覧では Azure BluePrint<strong>s</strong>になっているのでおそらく複数形が正解です（あまり気にしなくてもOK）</p>
</div>
<p>Blueprintは「設計図」や「青写真」という意味です。Azureポータルでは「ブループリント」とカタカナで表示されます。</p>
<p>ブループリントには次のような<strong>アーティファクト（成果物）</strong>を定義します。</p>
<ul>
<li>ポリシーの割り当て</li>
<li>ロールの割り当て</li>
<li>ARMテンプレート</li>
<li>リソースグループ</li>
</ul>
<p>雑な例ですが、</p>
<ul>
<li>リージョンは日本</li>
<li>仮想マシンやストレージのSKU（サイズ）は〇〇と△△</li>
<li>タグは□□</li>
<li>◇◇には××のロールを割り当て</li>
<li>リソースグループは●●を作成</li>
</ul>
<p>みたいなルールの集まりをテンプレートとして定めておく感じです。</p>
<p>このテンプレートは、v1.0、v1.1のようにバージョン番号をつけて世代管理することができます。作成したテンプレートはサブスクリプションに「<strong>割り当て</strong>」することで、定義したリソースグループの作成やポリシー・ロールの割り当てが行われます。</p>
<p><span class="marker2"><strong>Azure Blueprintsを利用することで、組織のコンプライアンス要件に準拠した環境を効率良く迅速に構築することができます。</strong></span></p>
<p>組織の標準的なルール、環境ごとのパターンなどを雛形として作っておくことで、複数のサブスクリプションに対して繰り返し適用する作業が効率化されるわけです。</p>
<p>必要なミドルウェアをインストールしたWebサーバ用のカスタムイメージを作っておいて、仮想マシンを複数台展開できるようにしておくのと同じような感じでしょうか。</p>
<div class="concept-box5">
<p>複数の環境への同じリソースセットの展開を効率化する点は、<a href="https://az-start.com/azure-resource-manager-overview/">Azure Resource Manager</a>でご紹介した「ARMテンプレート」と似ていますが、Azure Blueprintsでは「ブループリント（設計図）」と「割り当て」の関係性によってデプロイの追跡がしやすく監査の観点でもメリットがあると言えます。</p>
</div>
<p>ブループリントは一から作成することもできますし、最初から用意されているサンプルを利用することもできます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/59f6a4b2c62dd32f90d78e183b88a4e4.png" alt="ブループリントの作成" width="941" height="702" />
<div class="concept-box1">
<p>複数の環境（サブスクリプション）にガバナンスを適用するにはAzure BluePrintsが便利です。</p>
</div>
<h2>まとめ</h2>
<p>今回はAzure BluePrintsについて解説しました。</p>
<p>Azure BluePrintsはポリシーやロールの割り当てをテンプレート化して複数のサブスクリプションに適用・追跡するのに役立ちます。</p>
<p>Azure Policyと同じく、組織の適切なガバナンスを実現するためのサービスとして覚えておきましょう。</p>
<p>それでは、また。</p>
<p>&nbsp;</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/blueprints-overview/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】Microsoft Defender for Cloudとは？セキュリティ管理のツールを解説！</title>
		<link>https://az-start.com/defender-for-cloud-overview/</link>
					<comments>https://az-start.com/defender-for-cloud-overview/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Tue, 28 Jun 2022 12:08:48 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1182</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Microsoft Defender for Cloudについて解説します。 Azureのセキュリティを管理する上での重要なサービスです。ただでさえとっつきにく]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Microsoft Defender for Cloudについて解説します。</p>
<p>Azureのセキュリティを管理する上での重要なサービスです。ただでさえとっつきにくい用語が登場するのに、サービス名称の変更もあって混乱しがちです（私だけ？）</p>
<p>今回も画面ショット付きでわかりやすい解説を心掛けましたので、ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！</p>
<h2>Microsoft Defender for Cloudとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/defender-for-cloud-introduction">Microsoft Defender for Cloud</a>は、セキュリティを総合的に管理・可視化するためのサービスです。</p>
<p>2021年11月までは <strong>Azure Security Center</strong> と呼ばれていましたが名称が変わっていますのでご注意ください。</p>
<p>セキュリティーセンター、いかにも！って感じの名前でこっちのほうがわかりやすくて好みでした。</p>
<p>いきなり話がそれますが、サービス名の変更について少し補足します。</p>
<blockquote><img loading="lazy" decoding="async" class="alignnone size-full wp-image-1184" src="https://az-start.com/wp-content/uploads/2022/06/Product-Name-Changes-simple-text.jpg" alt="Azure Securityの製品名の変更" width="760" height="226" />
<p>出典：<a href="https://techcommunity.microsoft.com/t5/itops-talk-blog/azure-security-product-name-changes-microsoft-ignite-november/ba-p/3004418">Azure Security product name changes – Microsoft Ignite November 2021</a></p></blockquote>
<p>Azure Security Centerだけでなく、Azure Sentinelなど他のセキュリティサービスも同時に名称が変更されたのですが、サービス名から「Azure」の冠がなくなるということは</p>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/businessman_dekiru.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">このサービスがサポートするのはAzureだけではありませんよっ</div>
</div></div>
<p>というメッセージが読み取れます。</p>
<p><a href="https://az-start.com/azure-arc-overview/">Azure Arcの記事</a>でも少し触れましたが、ハイブリッドクラウド、マルチクラウド環境をまとめて集中管理するための動きが加速しているのでしょう。</p>
<p>表中にある「<strong>Azure Defender</strong>」はAzure Security Centerの有償オプションでしたが「強化されたセキュリティ機能」という名称になりました（後述）</p>
<h2>Microsoft Defender for Cloudでできること</h2>
<p>セキュリティを総合的に管理というと少し抽象的ですよね。具体的には次のようなことができます。</p>
<ul>
<li>現在のセキュリティの状況を「セキュアスコア」として可視化</li>
<li>推奨事項を元にセキュリティを向上</li>
<li>規制コンプライアンスの適合状況を可視化</li>
<li>保護されているリソースに対する脅威を検出してアラートを通知</li>
<li>強化されたセキュリティ機能を有効化すると追加機能が利用可能</li>
</ul>
<p>&nbsp;</p>
<p><span class="marker2"><strong>先に少し触れましたが、Azure以外にもオンプレミスや他社クラウドのサーバを管理・保護することもできます。</strong></span></p>
<p>順番に見ていきましょう。</p>
<h3>セキュアスコアと推奨事項</h3>
<p>代表的な機能として<strong>セキュアスコア</strong>と<strong>推奨事項</strong>があります。</p>
<p>現在のセキュリティの状況が「セキュアスコア」として可視化されるので現状把握に役立ちます。セキュアスコアは「セキュリティスコア」と記載される場合もあります。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/f982533cc901ee4ba7603e947daf42f0.jpg" alt="推奨事項とセキュアスコア" width="2018" height="1257" />
<p>&nbsp;</p>
<p>そして、表示される推奨事項を満たすとスコアを上げることができます。修復手順が表示されるのもわかりやすいですね。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/cf9c3d2deb3bfa67dcfadb0081b50514.png" alt="推奨事項の適用手順" width="836" height="663" />
<p>&nbsp;</p>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/business_man_question.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">どこかで聞いたことがあるような・・・？</div>
</div></div>
<p>そう思ったアナタは鋭いです。</p>
<p>スコアで可視化し、推奨事項を表示してくれるのは<a href="https://az-start.com/advisor-overview/">Azure Advisor</a>と同じ機能です。学習の順番の関係もありますので、まだ学習されていない方は合わせて記事をご覧ください。</p>
<a href="https://az-start.com/advisor-overview/" class="blog-card"><div class="blog-card-hl-box"><i class="jic jin-ifont-post"></i><span class="blog-card-hl"></span></div><div class="blog-card-box"><div class="blog-card-thumbnail"><img src="https://az-start.com/wp-content/uploads/2022/06/e843bb88396a8dce67250c2f1d6abef1-320x180.jpg" class="blog-card-thumb-image wp-post-image" alt="【AZ-900】Azure Advisorとは？ベストプラクティスに沿ってAzure環境を最適化しよう！" width ="162" height ="91" /></div><div class="blog-card-content"><span class="blog-card-title">【AZ-900】Azure Advisorとは？ベストプラクティスに沿ってAzure環境を最適化しよう！</span><span class="blog-card-excerpt">どうも、フリーランスエンジニアのMakotoです。

今回は、Azure Advisorについて解説します。

アドバイザー（A...</span></div></div></a>
<p>Microsoft Defender for Cloudの推奨事項はAzure Advisorと統合されており、Advisorのカテゴリのうちの「セキュリティ」はMicrosoft Defender for Cloudでも確認できるようになっています。</p>
<h3>規制コンプライアンス</h3>
<p>続いて、規制コンプライアンスの機能について見てみましょう。</p>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/business_man_cry.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">規制コンプライアンスと聞くとなんだか難しそう</div>
</div></div>
<p>とりあえず公式ドキュメントから一部抜粋します。</p>
<blockquote><p>規制コンプライアンスとは、地域の行政機関によって施行される法律、または自主的に採択された業界標準で要求されている規則に企業が従うことを保証するための規範とプロセスのことです。 IT の規制コンプライアンスの場合、ユーザーやプロセスが企業システムを監視し、これらの準拠法、規制、標準によって定められたポリシーや手順への違反を検出して防ぎます。</p>
<p>出典：<a href="https://docs.microsoft.com/ja-jp/azure/cloud-adoption-framework/govern/policy-compliance/regulatory-compliance">規制コンプライアンスの概要</a></p></blockquote>
<p>&nbsp;</p>
<p>かいつまんでみると、法律や規則に従うことを保証するための規範とプロセスとあります。</p>
<p>コンプライアンスといえば一般的に「法令遵守」と訳されますが、必ずしも法律で定められたルールのみを指しているわけではなく、その業界で自主的に選択された規則なども含まれます。</p>
<p>公的機関や業界団体などが定めた「こうするべきだよね」のルール集＝<strong>業界標準（コンプライアンス標準）</strong>をAzureの利用に当てはめてくれて、適合状況を可視化し、準拠するために支援をしてくれるのが「<a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/concept-regulatory-compliance-standards">規制コンプライアンス</a>」だと考えれば良いでしょう。</p>
<p>選択できるルール集（コンプライアンス標準）にはいくつかありますが、Microsoftが定義した「<a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/concept-regulatory-compliance">Microsoftクラウドセキュリティベンチマーク</a>（旧Azureセキュリティベンチマーク）」は無料で利用できます。（ルールの適用は内部的には<a href="https://az-start.com/azure-policy-overview/">Azure Policy</a>のイニシアチブ定義が使われています）</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/d4d866476533951ba616d62029832666.jpg" alt="規制コンプライアンス" width="2076" height="1656" />
<p>CSVやPDFで<strong>レポートをダウンロード</strong>することもできます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/1fd77e5fcb997f4a4a7f888e2656da81.png" alt="規制コンプライアンスのレポートダウンロード" width="1069" height="590" />
<h3>セキュリティアラート</h3>
<p>脅威を検出した場合など、セキュリティ関連の問題が見つかった場合に<a href="https://learn.microsoft.com/ja-jp/azure/defender-for-cloud/configure-email-notifications">セキュリティアラート</a>を通知することができます（以下はサンプルのアラートです）</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/45331b0a8ee20047fd1532617dd23c9a.jpg" alt="セキュリティアラート" width="2160" height="1248" />
<p>セキュリティアラートは後述の「強化されたセキュリティ機能」を有効にする必要があります（有償です）</p>
<p>デフォルトではサブスクリプションの管理者にメール通知されます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/6b8baa2f0858004df8e79505f5e23d98.png" alt="電子メールの通知" width="1128" height="487" />
<h3>強化されたセキュリティ機能（旧Azure Defender）</h3>
<p>Microsoft Defender for Cloudは無料で利用できます。</p>
<p>デフォルトではFreeプランが自動的に有効化され、いくつかの推奨事項は無料で確認することができます。</p>
<ul>
<li>所有者のアカウントではMFAを有効にせよ</li>
<li>複数の管理者（所有者）を指定せよ</li>
<li>NSGで仮想マシンを保護せよ</li>
</ul>
<p>みたいな基本的なやつですね。</p>
<p>前述のとおり「Microsoftクラウドセキュリティベンチマーク」の規制コンプライアンスも無料で利用できます。</p>
<p><a href="https://docs.microsoft.com/ja-jp/azure/defender-for-cloud/enhanced-security-features-overview">強化されたセキュリティ機能</a>（旧 Azure Defender）を有効化すると追加のセキュリティ管理、脅威防止機能を利用することができます。</p>
<p>30日のお試し期間が設けられているので、有効化しても初めは無料で利用できます。仮想マシン、App Serviceなどリソースの種類ごとに単価が異なっており、個別にON/OFFすることができます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/78c3f2aa0b5126c5c1d3e0666ed00eea.png" alt="Defenderプラン" width="1378" height="838" />
<h2>まとめ</h2>
<p>今回はMicrosoft Defender for Cloudについて解説しました。</p>
<p>AZ-900試験の対策としては特に次の点をおさえておきましょう。</p>
<ul>
<li>Azure Security Centerから名前が変わっている</li>
<li>オンプレミスや他社クラウドのサーバも保護できる</li>
<li>セキュリティの対応状況をセキュアスコアで確認できる</li>
<li>規制コンプライアンスを満たしているか確認できる</li>
<li>一部の機能は「強化されたセキュリティ機能」を有効化して有償で利用</li>
</ul>
<p>無償/有償でできることが分かれていて少々ややこしいいですが、主に無償で使える機能の概要を理解しておけば十分だと思います。</p>
<p>それでは、また。</p>
<p>&nbsp;</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/defender-for-cloud-overview/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】Azure Arcとは？外部のサーバもAzureで一元管理！</title>
		<link>https://az-start.com/azure-arc-overview/</link>
					<comments>https://az-start.com/azure-arc-overview/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Mon, 27 Jun 2022 00:37:52 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1169</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Azure Arcについて解説します。 Arc（弧、円弧）はおそらく架け橋のような意味合いと思われますが、サービス名からはどんな機能なのかあまり想像できませんよ]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Azure Arcについて解説します。</p>
<p>Arc（弧、円弧）はおそらく架け橋のような意味合いと思われますが、サービス名からはどんな機能なのかあまり想像できませんよね？</p>
<p>イメージが沸きやすいように、実際に試してみた画面をお見せしながら解説しますので、ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！<span style="font-size: 1em; letter-spacing: 0.05em;"> </span><span style="font-size: 1em; letter-spacing: 0.05em;"> </span></p>
<h2>Azure Arcとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/azure-arc/overview">Azure Arc</a>（アジュール アーク）は、Azure以外の場所にある分散したサーバ環境をAzure上で一元管理するためのサービスです。</p>
<ul>
<li>他社クラウドサービス</li>
<li>エッジコンピューティング</li>
<li>オンプレミス</li>
</ul>
<p>Azureの外部にあるこういった環境のWindows Server、Linux、KubernetesクラスターなどをAzureに接続して、まとめて管理しましょう、ということです。</p>
<blockquote><img loading="lazy" decoding="async" class="alignnone size-full wp-image-1171" src="https://az-start.com/wp-content/uploads/2022/06/azure-arc-overview.png" alt="Azure Arcとは" width="1153" height="828" srcset="https://az-start.com/wp-content/uploads/2022/06/azure-arc-overview.png 1153w, https://az-start.com/wp-content/uploads/2022/06/azure-arc-overview-300x215.png 300w, https://az-start.com/wp-content/uploads/2022/06/azure-arc-overview-1024x735.png 1024w, https://az-start.com/wp-content/uploads/2022/06/azure-arc-overview-768x552.png 768w, https://az-start.com/wp-content/uploads/2022/06/azure-arc-overview.png 856w" sizes="auto, (max-width: 1153px) 100vw, 1153px" />
<p>出典：<a href="https://learn.microsoft.com/ja-jp/training/modules/intro-to-azure-arc/2-describe-azure-arc">Azure Arc の説明</a></p></blockquote>
<p>&nbsp;</p>
<p>Azure Arcは2019年に発表された比較的新しいサービスです。</p>
<p>ハイブリッドクラウド、マルチクラウド環境においてはサーバの管理が複雑化しがちなので、Azureで集中管理するためのソリューションとして登場しました。</p>
<p>これの意味するところとしては、企業のインフラ環境は現実的にはどこかひとつのクラウドだけで成り立つことは少なく、既存のオンプレミス環境とハイブリッドで構成していたり、AWSやGCPなど他社クラウドも併用していたりするといった背景があるわけです。</p>
<div class="concept-box5">
<p>エッジコンピューティングとは、IoT端末などの末端にあるデバイスや、その近く（周縁=エッジ）に設置されたサーバでデータ処理・分析を行う分散コンピューティングの概念です。</p>
</div>
<div class="concept-box1">
<p>Azure Arcは、外部にあるサーバ環境をAzure上で一元管理するためのサービスです</p>
</div>
<h2>Azure Arcのメリット</h2>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/business_man_question.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">Azure上で一元管理できるとどういったメリットがあるの？</div>
</div></div>
<p>公式ドキュメントから一部抜粋します。</p>
<blockquote>
<ul>
<li>既存の Azure 以外またはオンプレミスのリソース、またはその両方を Azure Resource Manager に投影することで、お使いの環境全体を一斉に管理します。</li>
<li>あたかも Azure 内で実行されているかのように、仮想マシン、Kubernetes クラスター、データベースを管理します。</li>
<li>リソースがどこにあっても、使い慣れた Azure のサービスや管理機能を使用できます。</li>
</ul>
<p>出典：<a href="https://learn.microsoft.com/ja-jp/azure/azure-arc/overview">Azure Arc の概要</a></p></blockquote>
<p>&nbsp;</p>
<p>初めて触ってみたのですが、結論としては次のようなことができます。</p>
<ul>
<li>Azureポータルで見れる</li>
<li>Azure Policyの適用</li>
<li>Azure Monitorとの統合（監視）</li>
<li>インストール済みソフトウェアなどIT資産情報（インベントリ）の収集</li>
<li>更新プログラムの管理</li>
<li>変更履歴の追跡</li>
<li>拡張機能の追加</li>
<li>タグ付与、ロック</li>
</ul>
<p><span class="marker2"><strong>内外問わず、統一されたこれらの方法で管理することで、ガバナンスが簡素化され、管理負担が軽減されるわけです。</strong></span></p>
<p>使い慣れたAzureポータルの操作性そのままに外部のサーバを一覧表示したり、ARMの機能を適用できる点はスゴイなぁと感じました。</p>
<p>公式ドキュメントに書いてある「<strong>Azure Resource Manager に投影</strong>」「<strong>あたかも Azure 内で実行されているかのように</strong>」という部分に納得。</p>
<p>試しにAWSの仮想サーバ（EC2）を2台、Azure Arcに接続してみたので簡単にご紹介します。</p>
<p>Azure Arcに接続（オンボード）するには、接続元のサーバでスクリプトを実行してエージェントをインストールします。</p>
<p>Linuxの場合はシェルスクリプト、WindowsであればPowerShellのコマンドをAzureポータルから表示、入手できます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/0c19f18329c511091d16580c9e0c97ff.png" alt="Azure Arcを使用してサーバーを追加" width="850" height="671" />
<p>接続完了するとAzure Arcのサーバーとして一覧表示されます。</p>
<p><img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/9a2f5e692b6c6d9efd22f6a0039db7f6.png" alt="Azure Arc（サーバー）" width="1003" height="569" />リソースグループを見てもリソースとして表示されていますね。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/fba8e83b35b035399efc7765739c4be2.png" alt="リソースグループ（Azure Arcサーバー）" width="873" height="554" />
<p>概要メニューを見ると、このEC2インスタンスのOSは「Amazon Linux 2」であることがわかります。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/25eee282b4a2a243691d01ba48ce5f0d.png" alt="Azure Arcサーバの概要" width="979" height="624" />
<p>分析情報（VM insights）を有効化すると、CPUやディスクの使用率を確認することができます（Amazon Linux 2はサポートされていないようだったのでCentOS 7で試しました）</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/92c17c0b5e1712ffbc4b14bb3d6781d7.png" alt="Azure Arc（分析情報）" width="1206" height="764" />
<p>タグを付与したり、削除ロックを登録すると削除できない点も確認できました。</p>
<p>その他、概要以外のメニューからポリシー、更新プログラムの管理、インベントリなどの機能を構成できます。</p>
<p>Azure Automation や Log Analytics との連携が必要な機能もありますが、このへんはAzureの仮想マシンであっても同じです。</p>
<div class="concept-box1">
<p>Azure Arcを利用すると、ガバナンスや管理を簡素化できる点がメリットです。</p>
</div>
<div class="concept-box5">
<p>ガバナンス（governance）は直訳すると「統治」や「支配」という意味です。組織の望むあるべき姿でシステムが運用されている状態が保たれていることを「ガバナンスが効いている」と言ったりもします。</p>
</div>
<h2>まとめ</h2>
<p>今回はAzure Arcについて解説しました。</p>
<p>AZ-900試験対策としては、「<strong>Azure以外の外部サーバを一元管理</strong>」とくれば、Azure Arcを思い浮かべるようにしましょう。</p>
<p>それでは、また。</p>
<p>&nbsp;</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/azure-arc-overview/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】Azure Migrateとは？Azureへの移行ツールを解説！</title>
		<link>https://az-start.com/migrate-services-overview/</link>
					<comments>https://az-start.com/migrate-services-overview/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Sun, 26 Jun 2022 03:28:47 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1152</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Azureへの移行ツールについて解説します。 Azure Migrate Azure Data Box 利用シーンが限られるので試験範囲の中ではそれほど比重は大]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Azureへの移行ツールについて解説します。</p>
<ul>
<li>Azure Migrate</li>
<li>Azure Data Box</li>
</ul>
<p>利用シーンが限られるので試験範囲の中ではそれほど比重は大きくない気がしますが、2022年の改定で新たに追加されたサービスです。ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！<span style="font-size: 1em; letter-spacing: 0.05em;"> </span></p>
<h2>Azure Migrateとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/migrate/migrate-services-overview">Azure Migrate</a>は、オンプレミスや他社クラウドからAzureへの移行を支援してくれるサービスです。</p>
<p><span class="marker2"><strong>Azureへ移行するために必要な機能を集約して、一元的な窓口となるような管理画面を提供します。</strong></span></p>
<p><img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/1398e43140bfa643000c3ced974eedce.png" alt="Azure Migrate評価ツール" width="1153" height="676" />個人的には、<a href="https://az-start.com/azure-monitor-overview/">Azure Monitor</a>と似ているなと思いました。複数の機能やツールが統合されているところが。</p>
<p>さて、ここでは移行元は<strong>オンプレミス前提</strong>で話を進めます。</p>
<p>移行対象と移行先は次のように整理されています。Azure Data Boxはあとでも触れます。</p>
<table style="border-collapse: collapse; width: 100%;" border="1">
<tbody>
<tr>
<th style="width: 34.3478%;">オンプレミス</th>
<th style="width: 65.6522%;">Azure</th>
</tr>
<tr>
<td style="width: 34.3478%;"><span style="font-size: 14px;">サーバ</span></td>
<td style="width: 65.6522%;"><span style="font-size: 14px;">仮想マシン または Azure VMware Solution</span></td>
</tr>
<tr>
<td style="width: 34.3478%;"><span style="font-size: 14px;">データベース</span></td>
<td style="width: 65.6522%;"><span style="font-size: 14px;">Azure SQL Database または SQL Managed Instance</span></td>
</tr>
<tr>
<td style="width: 34.3478%;"><span style="font-size: 14px;">Webアプリケーション</span></td>
<td style="width: 65.6522%;"><span style="font-size: 14px;">Azure App Service</span></td>
</tr>
<tr>
<td style="width: 34.3478%;"><span style="font-size: 14px;">仮想デスクトップ</span></td>
<td style="width: 65.6522%;"><span style="font-size: 14px;">Azure Virtual Desktop</span></td>
</tr>
<tr>
<td style="width: 34.3478%;"><span style="font-size: 14px;">データ</span></td>
<td style="width: 65.6522%;"><span style="font-size: 14px;">Azure Data Box</span></td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>評価ツールを使うと、オンプレミスにあるサーバを検出し、依存関係の分析、Azureに対応できるかどうか、サイズを推定、コストの見積もりなど、移行についての評価を行ってくれます。</p>
<p>以下は簡単な例ですが、評価結果がグラフで可視化されるのもいいですね。</p>
<p><img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/6e0dfc8a87a3b218dba52d661b5d9f7d.png" alt="Azure Migrate（評価の概要）" width="1029" height="683" /> 実際に移行する時には移行を支援するツールがいくつも用意されています。</p>
<p>Azure Migrate自体は<strong>基本的に無料</strong>で利用できますが、統合されているサードパーティの評価・移行ツールは有料です。（Azureが提供している標準ツールは一部を除き無料です）</p>
<p>サードパーティのISVツールを選択する場合、「表示」のリンクをクリックすると公式ページに飛んで、機能や価格を確認することができます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/1daac2bc95d03937f2dafda592585659.png" alt="Azure Migrate（ISVツール）" width="996" height="501" />
<div class="concept-box5">
<p>ISV（<strong>I</strong>ndependent <strong>S</strong>oftware <strong>V</strong>endor）は独立系ソフトウェアベンダーという意味です。</p>
</div>
<p>シナリオによってはツールの選択がややハードル高そうですが、Azureポータルの画面からサードパーティのツール含めて一元管理でき、移行の開始、状態を追跡できる点はメリットであると言えるでしょう。</p>
<div class="concept-box1">
<p>Azure Migrateは、Azureへの移行を支援するサービスで、複数の機能やツールを統合した管理画面を提供します。</p>
</div>
<h2>Azure Data Boxとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/databox/data-box-overview">Azure Data Box</a>は、オンプレミスにある大容量のデータをAzureへ移行するためのサービスです。AWSでいうところの「AWS Snowball」です。</p>
<p>次のような物理的なデバイスを使ってデータ移行を行います。</p>
<blockquote><img loading="lazy" decoding="async" class="alignnone size-full wp-image-1153" src="https://az-start.com/wp-content/uploads/2022/06/data-box-combined.png" alt="Data Box デバイス" width="603" height="428" />
<p>出典：<a href="https://learn.microsoft.com/ja-jp/azure/databox/data-box-overview#data-box-components">Azure Data Box とは何ですか? &#8211; Data Box のコンポーネント</a></p></blockquote>
<p>&nbsp;</p>
<p>Azureポータルから注文して専用のデバイスを送ってもらい、オンプレミスでのデータを専用デバイスに移した後、Azureのデータセンターにデバイスを返送して移行させます。</p>
<blockquote><img loading="lazy" decoding="async" class="alignnone size-full wp-image-1167" src="https://az-start.com/wp-content/uploads/2022/06/import-azure-data-box-process.png" alt="Azure Data Box ファミリのデバイスを注文するときの手順" width="528" height="249" />
<p>出典：<a href="https://learn.microsoft.com/ja-jp/training/modules/move-data-with-azure-data-box/3-how-azure-data-box-family-works">Azure Data Box ファミリのしくみ</a></p></blockquote>
<p>&nbsp;</p>
<p>こういった物理的な移行手段は、容量が数十TB（テラバイト）以上の大容量データを移行したい場合の解決策になり、次のような場合に適しています。</p>
<ul>
<li>ネットワークが遅い、信頼性が低い</li>
<li>ネットワーク帯域幅を追加するためにコストがかかる</li>
<li>ネットワーク経由での機密データのコピーが許可されない</li>
</ul>
<p>帯域幅を占有して他の通信に影響が出てしまったり、数日かけて転送中だったプロセスが失敗して最初からやり直す、なんてことは避けたいですよね。。</p>
<p><span class="marker2"><strong>Azure Data Boxを使うと、回線を圧迫することなく大容量データを短期間で安全に移行することができるわけです。</strong></span></p>
<p>と、ここまでAzureへ移行（インポート）する前提でお話しましたが、Azureからエクスポートしてオンプレミスなどに持っていくこともできます。一方通行ではなく、<strong>双方向</strong>です。</p>
<p>以下の画面はAzureポータルで製品を選択する画面です。Data Boxの物理デバイスは次の３種類があり、使用可能な容量などが異なります。詳細は<a href="https://azure.microsoft.com/ja-jp/services/databox/data/">製品の詳細情報</a>をご覧ください。</p>
<ul>
<li>Data Box Disk：35 TB</li>
<li>Data Box：80 TB</li>
<li>Data Box Heavy：800 TB</li>
</ul>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/cc558dfe3bfb8fc7734c6d552a169ef4.png" alt="Azure Data Boxの注文" width="1100" height="832" />
<p>右端にある「Import/Export Job」は次で解説します。</p>
<div class="concept-box1">
<p>Azure Data Boxは、大容量のデータを移行する場合の手段に適しています。専用の物理デバイスを使ってオフラインで移行するため、回線を圧迫することなく短期間で安全に移行することができます。</p>
</div>
<div class="concept-box5">
<p>Azure Data Boxは従量課金のサブスクリプションでは利用できません。マイクロソフトエンタープライズ契約 (EA) とクラウドソリューションプロバイダー (CSP) のサブスクリプションでのみ利用できます。</p>
</div>
<h2>Azure Import/Exportとは？</h2>
<p>Data Boxが利用できなかったり、容量がそれほど大きくない場合は<a href="https://learn.microsoft.com/ja-jp/azure/import-export/storage-import-export-service">Azure Import/Export</a>を使って移行することもできます。AWSでいうところの「AWS Import/Export Disk」です。</p>
<p>AZ-900の試験範囲としては明示されていませんが、Data Boxとセットで覚えておくと良さそうです。どちらもオフライン転送の手段です。</p>
<p>名称からわかるようにこのサービスもインポート/エクスポートどちらにも対応しています。</p>
<p>前述の「Import/Export Job」を選択するとジョブの作成画面になり、データソースや運送業者の情報など画面に従って入力して進める形です。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/143dc1affa4dd5b91f59e1fb25985279.png" alt="インポート/エクスポートジョブの作成" width="761" height="437" />
<p>Data Boxと異なりディスク（HDD/SSD）を利用者側で準備する必要があったり、インポートの場合にはドライブのシリアル番号、暗号化キー、ストレージアカウントの詳細などの基本情報が書かれた「ジャーナルファイル」を作成する必要があります。</p>
<p>インポート/エクスポートの手順の流れを抜粋します。</p>
<blockquote><img loading="lazy" decoding="async" class="alignnone size-full wp-image-1158" src="https://az-start.com/wp-content/uploads/2022/06/azure-import-job-flow.png" alt="インポートに必要な手順" width="676" height="134" />
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1159" src="https://az-start.com/wp-content/uploads/2022/06/azure-export-job-flow.png" alt="エクスポートに必要な手順" width="532" height="134" />
<p>出典：<a href="https://learn.microsoft.com/ja-jp/training/modules/export-data-with-azure-import-export/3-how-azure-import-export-works">Azure Import/Export のしくみ</a></p></blockquote>
<p>&nbsp;</p>
<p>ユーザーが必要なハードウェアの準備と発送の責任を負うことになるためData Boxと比べると少し手間がかかる印象はありますが、1TB以上から利用できるので要件に応じて使い分けるのが良いでしょう。</p>
<div class="concept-box1">
<p>Azure Import/Exportは、Data Boxが利用できなかったり、容量がそれほど大きくない場合の選択肢となります。</p>
</div>
<h2>まとめ</h2>
<p>今回はAzureへの移行ツールについて解説しました。</p>
<p>AZ-900試験対策としては、「<strong>オンプレミスからAzureへの移行</strong>」とくれば、</p>
<ul>
<li><strong>統合管理ツールの「Azure Migrate」</strong></li>
<li><strong>大容量データ移行の「Azure Data Box」</strong></li>
</ul>
<p>を思い浮かべるようにしましょう。</p>
<p>それでは、また。</p>
<p>&nbsp;</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/migrate-services-overview/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】Azure Storageのデータを移動するためのオプションを解説！</title>
		<link>https://az-start.com/options-for-moving-files/</link>
					<comments>https://az-start.com/options-for-moving-files/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Wed, 22 Jun 2022 05:23:17 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1132</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、Azure Storageのデータを移動するためのオプションについて解説します。 Azureポータルからもファイルやフォルダをアップロード/ダウンロードしたり削]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、Azure Storageのデータを移動するためのオプションについて解説します。</p>
<p>Azureポータルからもファイルやフォルダをアップロード/ダウンロードしたり削除することもできますが、提供されているツールやサービスを活用することでそれらの操作を効率化できます。ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！<span style="font-size: 1em; letter-spacing: 0.05em;"> </span></p>
<h2>Azure Storage Explorer</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/storage/storage-explorer/vs-azure-tools-storage-manage-with-storage-explorer?tabs=windows">Azure Storage Explorer</a>は、Windows、macOS、Linuxにインストールして利用できるAzure Storageを操作するためのGUIツールです。</p>
<p>Windowsのエクスプローラー、macOSのFinderのAzure Storage版だと考えれば良いでしょう。</p>
<p>GUIのツールなのでツールバーなどから直感的に操作できますし、<strong>複数のファイルやフォルダをドラッグしてまとめてアップロードすることもできます。</strong></p>
<p>以下の画面の例では、左側ツリー表示のエリアから「image」というコンテナーを選択してBlobの一覧を表示させています。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/6dcce1f6c7f712c44dd9bc10ae20c321.png" alt="Azure Storage Explorer" width="1351" height="760" />
<div class="concept-box1">
<p>Azure Storage Explorerは、Azure Storageを操作するためのGUIツールで、Windows、macOS、Linuxで利用することができます。</p>
</div>
<p>なお、Azureポータルの「<strong>ストレージブラウザー</strong>」のメニューからも同じような見た目のツールを利用することができます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/9f61c748f0ae14abbcd50a245fbdea86.png" alt="ストレージブラウザー" width="1305" height="425" />
<h2>AzCopy</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/storage/common/storage-use-azcopy-v10">AzCopy</a>は、コマンドラインでAzure Storageを操作するためのCUIツールです。「エーズィーコピー」または、「エーゼットコピー」と読みます。</p>
<p>Azure Storage Explorerと同じくWindows、macOS、Linuxで利用できます。インストール不要で、実行ファイルをパスの通った場所に配置するだけで使うことができます。</p>
<p>Azure CLIでもデータのアップロード/ダウンロードなどはできますが、AzCopyはAzure StorageのBlob、Fileのデータコピーに特化しており、最適なパフォーマンスを実現するために設計されています。</p>
<p>コマンドの実行例を以下に示しますが、<strong>azcopy 操作 引数</strong> の形式が基本的な形です。recursive（再帰的）などのフラグを指定することもでき、この場合はサブフォルダも含めてコピーや削除が実行されます。</p>
<pre class="language-bash"><code># サインイン（https://microsoft.com/deviceloginにアクセスして表示されている認証コードを入力）
azcopy login

To sign in, use a web browser to open the page https://microsoft.com/devicelogin and enter the code SG7AC**** to authenticate.

INFO: Logging in under the "Common" tenant. This will log the account in under its home tenant.
INFO: If you plan to use AzCopy with a B2B account (where the account's home tenant is separate from the tenant of the target storage account), please sign in under the target tenant with --tenant-id
INFO: Login succeeded.

# imageコンテナーのBlob一覧を取得（Azure Virtual Machine.pngの1ファイルのみ）
azcopy list "https://azstartstorage.blob.core.windows.net/image"

INFO: Authenticating to source using Azure AD
INFO: Azure Virtual Machine.png;  Content Length: 5.22 KiB

# Dir1のフォルダをアップロード
azcopy copy Dir1 "https://azstartstorage.blob.core.windows.net/image" --recursive

# Dir1のフォルダを削除
azcopy rm "https://azstartstorage.blob.core.windows.net/image/Dir1" --recursive</code></pre>
<p>&nbsp;</p>
<p>他にも、syncで同期したり、benchでベンチマークテストを実行したり、AWSなど他社のクラウドストレージからコピーすることもできます。</p>
<p>AZ-900試験ではコマンドの構文までは問われないと思いますが、詳細を知りたい方は<a href="https://learn.microsoft.com/ja-jp/azure/storage/common/storage-ref-azcopy">リファレンス</a>を参照してください。</p>
<div class="concept-box1">
<p>AzCopyは、ローカル、ストレージアカウント間、他社クラウドストレージとでデータをコピーするためのCUIツールで、Windows、macOS、Linuxで利用することができます。</p>
</div>
<div class="concept-box5">
<p>Azure Storage Explorerでアップロードなどの操作を行った時にも内部的にはAzCopyが使われています。</p>
</div>
<h2>Azure File Sync</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/storage/file-sync/file-sync-introduction">Azure File Sync</a>は、ファイル共有（Azure StorageのFile）に保存しているデータをオンプレミスなどのWindows Serverにキャッシュして利用できるサービスです。</p>
<p>OneDriveやGoogleDrive、Dropboxなどの一般的なクラウドストレージサービスと仕組みは似ています。</p>
<p>Windows Serverに<strong>Azure File Syncエージェント</strong>をインストールして構成することで、例えばオンプレミスのサーバAで変更したファイルはクラウド側のファイル共有に反映され、最終的にサーバBにも同期されます。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1136" src="https://az-start.com/wp-content/uploads/2022/06/5ed40abdc7e225ea8f15ff87f8dc32a7.jpg" alt="Azure File Syncとは" width="760" height="428" />
<p><strong>Azure File Syncは、Windows Serverでのみサポートされています（新しいバージョンは今後も追加される予定）</strong></p>
<ul>
<li>Windows Server 2022</li>
<li>Windows Server 2019</li>
<li>Windows Server 2016</li>
<li>Windows Server 2012 R2</li>
</ul>
<p><a href="https://learn.microsoft.com/ja-jp/azure/storage/file-sync/file-sync-cloud-tiering-overview">クラウドの階層化</a>という機能を有効にすることで、アクセス頻度の高いファイルのみをローカルに保持することもできます。</p>
<p>Azure File Syncには次のような用途・メリットがあります。</p>
<ul>
<li>オンプレミスのファイルサーバをクラウドに拡張できる</li>
<li>クラウドで一元管理して複数拠点で共有できる</li>
<li>バックアップや災害対策</li>
</ul>
<p>実際の構成手順は、以下のハンズオン記事を参考にしてください。</p>
<a href="https://az-start.com/create-azure-file-sync-hands-on/" class="blog-card"><div class="blog-card-hl-box"><i class="jic jin-ifont-post"></i><span class="blog-card-hl"></span></div><div class="blog-card-box"><div class="blog-card-thumbnail"><img src="https://az-start.com/wp-content/uploads/2022/11/aa194f25d814c07d6b3ba76b3a7c0137-320x180.jpg" class="blog-card-thumb-image wp-post-image" alt="【作りながら覚える】Azure File Syncの作成" width ="162" height ="91" /></div><div class="blog-card-content"><span class="blog-card-title">【作りながら覚える】Azure File Syncを試してみた</span><span class="blog-card-excerpt">どうも、フリーランスエンジニアのMakotoです。

今回は、Azure File Syncを利用してAzureにファイルを同期する...</span></div></div></a>
<p>注意点として、クラウド側のファイル共有に対して直接変更を加えた場合、Windows Serverには即座に反映されず、24時間ごとに実行される変更検出ジョブを待つ必要があります。</p>
<blockquote><p>Q.SMB またはポータルを使用して Azure ファイル共有上でファイルを直接作成しました。このファイルを同期グループのサーバーで同期するには、どのくらいの時間がかかりますか?</p>
<p>A.Azure Portal または SMB を使用して Azure ファイル共有に加えられた変更は、サーバー エンドポイントに対する変更とは異なり、検出とレプリケーションが即座に行われることはありません。（中略）</p>
<p>変更検出ジョブによってファイルが変更されていると判断された場合に、Azure File Sync は同期セッションを開始します。 変更検出ジョブは 24 時間ごとに実行されます。</p>
<p>出典：<a href="https://learn.microsoft.com/ja-jp/azure/storage/files/storage-files-faq">Azure Files に関してよく寄せられる質問 (FAQ)</a></p></blockquote>
<p>&nbsp;</p>
<p>Windows Serverでの変更は即座に反映されますが、クラウド側で変更した場合には約24時間かかるということですので、実際に利用する場合には注意しましょう。</p>
<p>ただし、手動で変更検出ジョブを動かすこともできます。詳細は<a href="https://jpaztech.github.io/blog/storage/storageFileSyncFAQ/">こちらの記事</a>をご覧ください。</p>
<div class="concept-box1">
<p>Azure File Syncを使うと、オンプレミスのファイルサーバをクラウドに拡張することができる</p>
</div>
<h2>まとめ</h2>
<p>Azure Storageのデータを移動するためのオプションについて解説しました。それぞれのオプションを簡単にまとめると次の表のような形になります。</p>
<table style="border-collapse: collapse; width: 100%;" border="1">
<tbody>
<tr>
<th style="width: 30.7246%;">ツール・サービス名</th>
<th style="width: 41.2319%;">説明</th>
<th style="width: 28.0435%;">サポートOS</th>
</tr>
<tr>
<td style="width: 30.7246%;"><span style="font-size: 14px;">Azure Storage Explorer</span></td>
<td style="width: 41.2319%;"><span style="font-size: 14px;">Azure Storageを操作するGUIツール</span></td>
<td style="width: 28.0435%;"><span style="font-size: 14px;">クロスプラットフォーム</span></td>
</tr>
<tr>
<td style="width: 30.7246%;"><span style="font-size: 14px;">AzCopy</span></td>
<td style="width: 41.2319%;"><span style="font-size: 14px;">Azure Storageを操作するCUIツール</span></td>
<td style="width: 28.0435%;"><span style="font-size: 14px;">クロスプラットフォーム</span></td>
</tr>
<tr>
<td style="width: 30.7246%;"><span style="font-size: 14px;">Azure File Sync</span></td>
<td style="width: 41.2319%;"><span style="font-size: 14px;">ファイル共有のデータをキャッシュ</span></td>
<td style="width: 28.0435%;"><span style="font-size: 14px;">Windows Serverのみ</span></td>
</tr>
</tbody>
</table>
<p>これらのツールやサービスを利用することで用途に合わせてデータをコピーしたり同期できる点をおさえておきましょう。</p>
<p>それでは、また。</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/options-for-moving-files/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】パブリックエンドポイントとプライベートエンドポイントの違いとは？PaaSに接続するためのエンドポイントを理解しよう！</title>
		<link>https://az-start.com/define-public-and-private-endpoints/</link>
					<comments>https://az-start.com/define-public-and-private-endpoints/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Mon, 20 Jun 2022 08:19:35 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1115</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、AzureのPaaSサービスに接続するためのエンドポイントについて解説します。サービスエンドポイントは試験範囲ではないかもしれませんが便宜上あわせて解説します。]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、AzureのPaaSサービスに接続するためのエンドポイントについて解説します。サービスエンドポイントは試験範囲ではないかもしれませんが便宜上あわせて解説します。</p>
<ul>
<li>パブリックエンドポイント</li>
<li>サービスエンドポイント</li>
<li>プライベートエンドポイント</li>
</ul>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/business_man_cry.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">似たような名前で違いがわかりにくい・・・</div>
</div></div>
<p>それぞれのエンドポイントの概要だけでなく、内部的な仕組みや設定手順もあわせて解説します。ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！</p>
<h2>エンドポイントの比較サマリ</h2>
<p>今回は先に結論です。3つのエンドポイントを簡単にまとめると次の通りです。</p>
<table style="border-collapse: collapse; width: 100%;" border="1">
<tbody>
<tr>
<th style="width: 32.6087%;">エンドポイント</th>
<th style="width: 67.3913%;">経路</th>
</tr>
<tr>
<td style="width: 32.6087%;"><span style="font-size: 14px;">パブリックエンドポイント</span></td>
<td style="width: 67.3913%;"><span style="font-size: 14px;">インターネットを経由してパブリックIPアドレスで接続</span></td>
</tr>
<tr>
<td style="width: 32.6087%;"><span style="font-size: 14px;">サービスエンドポイント</span></td>
<td style="width: 67.3913%;"><span style="font-size: 14px;">Azureバックボーンを経由してパブリックIPアドレスで接続</span></td>
</tr>
<tr>
<td style="width: 32.6087%;"><span style="font-size: 14px;">プライベートエンドポイント</span></td>
<td style="width: 67.3913%;"><span style="font-size: 14px;">Azureバックボーンを経由してプライベートIPアドレスで接続</span></td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>サービスエンドポイント、プライベートエンドポイントともインターネットに出ることなく安全に接続するための手段で、パブリックIPアドレスかプライベートIPアドレスかの違いがあります。</p>
<p>詳細は後述しますが、AZ-900試験の対策としてはまず、パブリックエンドポイントとプライベートエンドポイントの違いを理解しておきましょう。</p>
<h2>パブリックエンドポイントとは？</h2>
<p>まず、エンドポイントという言葉の意味をおさえておきましょう。</p>
<p>エンドポイントとは、「終端」や「末端」という意味を指す用語ですが、クラウドの文脈では<strong>サービスの接続先となる「URL」</strong>のことだと理解して問題ないでしょう。</p>
<p>Azureの主要なPaaSサービスはインターネット経由で接続する前提で設計されており、例えば*.windows.netなどのURLで接続するとパブリックなIPアドレスに名前解決されて接続されます。</p>
<table style="border-collapse: collapse; width: 100%; height: 96px;" border="1">
<tbody>
<tr style="height: 24px;">
<th style="width: 33.1884%; height: 24px;">サービス</th>
<th style="width: 66.8116%; height: 24px;">接続先URLの例</th>
</tr>
<tr style="height: 24px;">
<td style="width: 33.1884%; height: 24px;">Blobストレージ</td>
<td style="width: 66.8116%; height: 24px;">aaa.blob.core.windows.net</td>
</tr>
<tr style="height: 24px;">
<td style="width: 33.1884%; height: 24px;">App Service</td>
<td style="width: 66.8116%; height: 24px;">bbb.azurewebsites.net</td>
</tr>
<tr style="height: 24px;">
<td style="width: 33.1884%; height: 24px;">SQL Database</td>
<td style="width: 66.8116%; height: 24px;">ccc.database.windows.net</td>
</tr>
</tbody>
</table>
<div class="concept-box5">
<p>Azure Storageのうち、仮想マシンのDiskストレージはIaaSに分類されますが、BLOBストレージなどその他のデータサービスは主にPaaSに該当します。</p>
</div>
<p>パブリックエンドポイントとは、各サービスごとに割り当てられたURLのことを指しており、それはつまり、接続先となるパブリックIPアドレスであるとも言い換えることができます。図中の<strong>青丸</strong>がパブリックエンドポイントのイメージ。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1116" src="https://az-start.com/wp-content/uploads/2022/06/5443796522a535e2dd181325d8a4a13b.jpg" alt="パブリックエンドポイントとは" width="760" height="428" />
<p>インターネットを経由してパブリックIPアドレスで接続するということは、セキュリティ設定が甘ければ誰でも接続できるリスクがあるということです。</p>
<p><span class="marker2"><strong>一般的にシステムのセキュリティレベルを上げるために、インターネットを経由せずに「閉域で接続できること」が要件になることはよくあります。</strong></span></p>
<p>こういった背景をもとに登場したエンドポイントが「プライベートエンドポイント」です。</p>
<h2>サービスエンドポイントとは？</h2>
<p>プライベートエンドポイントを解説する前に「サービスエンドポイント」について触れておきます。AWSでいうところのVPCエンドポイント（GW型）です。</p>
<p><strong>AZ-900の試験範囲としては明示されていませんが、プライベートエンドポイントと比較されることが多く、将来のためにセットで理解しておくことをオススメします。</strong></p>
<p><a href="https://learn.microsoft.com/ja-jp/azure/virtual-network/virtual-network-service-endpoints-overview">サービスエンドポイント</a>を使うと、インターネットを経由せずにPaaSのリソースに接続できるようになります。<strong>無料で使えるのも特徴です。</strong></p>
<p>サービスエンドポイントの説明を公式ドキュメントから抜粋します。</p>
<blockquote><p>仮想ネットワーク (VNet) サービス エンドポイントでは、Azure のバックボーン ネットワーク上で最適化されたルートを介して、Azure サービスに安全に直接接続できます。 エンドポイントを使用することで、重要な Azure サービス リソースへのアクセスを仮想ネットワークのみに限定することができます。</p>
<p>出典：<a href="https://learn.microsoft.com/ja-jp/azure/virtual-network/virtual-network-service-endpoints-overview">仮想ネットワーク サービス エンドポイント</a></p></blockquote>
<p>要するに2つのことができるようになると書いています。</p>
<ul>
<li>Azureのバックボーンネットワークを経由するようになる</li>
<li>アクセス元を仮想ネットワークに限定することができる</li>
</ul>
<p>図解するとこんな感じ。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1119" src="https://az-start.com/wp-content/uploads/2022/06/328f72884581ba91ac941d37a5c50010.jpg" alt="サービスエンドポイントとは" width="760" height="428" />
<p>Azureバックボーン経由となるのは<strong>仮想ネットワークからの接続</strong>の場合です。図の例だと仮想マシンからリソースに接続しようとするとインターネットに迂回することなく直接接続できます。</p>
<p>デフォルトでは仮想ネットワークのサブネット単位で「<strong>システムルート</strong>」というルートテーブルが設定されており、0.0.0.0/0 つまり、パブリックIPアドレス宛ての場合のネクストホップは「インターネット」になっています。（<strong>図中の白丸</strong>）</p>
<blockquote><p><img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/6b5506ecd383b44e301c07e72364c9ef.png" alt="システムルート" width="680" height="281" />出典：<a href="https://learn.microsoft.com/ja-jp/azure/virtual-network/virtual-networks-udr-overview">仮想ネットワーク トラフィックのルーティング</a></p></blockquote>
<p>&nbsp;</p>
<p>ところが、サービスエンドポイントを設定するとAzureバックボーン経由の接続点が作成され（<strong>図中の赤丸</strong>）、指定したサービスの持つパブリックIPアドレスへ接続する場合のネクストホップが「サービスエンドポイント」になるようルートが追加されます。</p>
<p>仮想ネットワークのメニューにあるサービスエンドポイントの追加画面。以下の例ではAzure Storage（Microsoft.Storage）を追加しています。</p>
<p><img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/8c511ea9915ef8c4f4495745378035f6.png" alt="サービスエンドポイントの追加" width="1024" height="559" />仮想マシンのネットワークインターフェイスのメニューにある有効なルートの画面。Azure Storageへ接続する場合のルートが追加されています。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/7e7b2d071810e5db7d46cbb8c3845438.png" alt="NICの有効なルート" width="893" height="539" />
<div class="concept-box5">
<p>インターネットに出ていく場合、接続元IPはパブリックIPアドレスに変換（SNAT）されますが、サービスエンドポイント経由の場合はプライベートIPアドレスで接続できるためパブリックIPアドレスは不要になります。</p>
</div>
<p>そして、サービスエンドポイントはファイアウォールによるアクセス制御にも利用できます。</p>
<p>パブリックネットワークアクセスの設定を「選択した仮想ネットワークとIPアドレスから有効」に変更した場合に、アクセス元をサービスエンドポイントを持つ仮想ネットワーク（サブネット）に限定することができます。</p>
<p>次の画面はストレージアカウントのネットワークメニューから仮想ネットワークを追加しているところです。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/74769e5c8449a7600608704271066ae5.png" alt="ストレージのファイアウォールと仮想ネットワーク" width="1076" height="749" />
<p>なお、下段の「ファイアウォール」の箇所にアドレス範囲を指定して自分のPCなどのIPアドレスを許可することもできます。</p>
<p><span class="marker2"><strong>整理すると、サービスエンドポイントはPaaSのリソースが持つパブリックIPアドレス宛ての経由点で、仮想ネットワークの出口にあるゲートウェイのようなものです。</strong></span></p>
<p>仮想ネットワーク内部からPaaSに接続する時のルートをサービスエンドポイントに振ることで、Azureバックボーンを経由して安全に直接接続できるようになります。</p>
<p>そして、ファイアウォール規則に仮想ネットワークを指定することで、アクセス元を特定の仮想ネットワークに限定することができます。</p>
<div class="concept-box1">
<p>サービスエンドポイントを使うとAzureバックボーン経由でPaaSのリソースに直接接続でき、アクセス元を特定の仮想ネットワークに限定できる</p>
</div>
<p>こういった機能が無料で利用できるのでメリットが大きいと思われるかもしれませんが、Microsoftとしては次に説明する「プライベートエンドポイント」を推奨しています。</p>
<p>サービスエンドポイントでは接続元は限定できても、接続先として「特定のリソースにしかアクセスさせない」といったことが実現できなかったり、接続先にパブリックIPアドレスを利用する点が管理上、面倒だったりするためです。</p>
<h2>プライベートエンドポイントとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/azure/private-link/private-endpoint-overview">プライベートエンドポイント</a>を使うと、接続先もプライベートIPアドレスでPaaSのリソースに接続できるようになります。AWSでいうところのVPCエンドポイント（IF型）です。</p>
<p>つまり、PaaSのリソースがあたかも仮想ネットワークの中に存在しているかのように扱うことができるということです。</p>
<p><strong>こちらは有料で、稼働時間とデータ転送量に応じて課金されます。</strong></p>
<p>サービスエンドポイントより後に登場したサービスで、対応するPaaSもどんどん拡大されています。</p>
<p>プライベートエンドポイントを利用する場合は次の3つのリソースが登場します。</p>
<table style="border-collapse: collapse; width: 100%;" border="1">
<tbody>
<tr>
<th style="width: 34.4928%;">Azureリソース</th>
<th style="width: 65.5072%;">説明</th>
</tr>
<tr>
<td style="width: 34.4928%;"><span style="font-size: 14px;">プライベートエンドポイント</span></td>
<td style="width: 65.5072%;"><span style="font-size: 14px;">実態はネットワークインターフェイス（NIC）</span></td>
</tr>
<tr>
<td style="width: 34.4928%;"><span style="font-size: 14px;">プライベートDNSゾーン</span></td>
<td style="width: 65.5072%;"><span style="font-size: 14px;">PaaSのURLをNICのプライベートIPアドレスに名前解決</span></td>
</tr>
<tr>
<td style="width: 34.4928%;"><span style="font-size: 14px;">プライベートリンク</span></td>
<td style="width: 65.5072%;"><span style="font-size: 14px;">プライベートエンドポイントとPaaSサービスを1対1で関連付け</span></td>
</tr>
</tbody>
</table>
<p>図解するとこんな感じ。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1120" src="https://az-start.com/wp-content/uploads/2022/06/b3fe5d8c575de33e049cdee06dfd3ce8.jpg" alt="プライベートエンドポイントとは" width="760" height="428" />
<p>前述のサービスエンドポイントでは、PaaSの接続先URLはパブリックIPアドレスに名前解決されます。ルートがインターネット経由ではなくなりますが、パブリックIPアドレスで接続します。</p>
<p>プライベートエンドポイントでは、PaaSの接続先URLはプライベートIPアドレスに名前解決されます。</p>
<p>次の画面は、Linuxの仮想マシンからdigコマンドで名前解決の結果を確認した場合の例です。</p>
<p>BlobストレージのURLが設定前（上）はパブリックIPアドレスに名前解決されていますが、設定後（下）はプライベートIPアドレスになっていることがわかります。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/ba1cee574e9bc0c1c05a7771da4aff96.png" alt="プライベートエンドポイント設定後の名前解決" width="866" height="145" />
<p>つまり、仮想ネットワーク内部からPaaSに接続する場合、プライベートDNSゾーンのエントリによってプライベートIPアドレスに接続するように変更され、プライベートリンクで定義された関連付け（リンク設定）により、よしなに中継してくれているというわけです。</p>
<p>プライベートリンクでの関連付けが1対1で設定できる点も見逃せません。接続元、宛先リソースとも指定できるので、サービスエンドポイントの課題をクリアしています。</p>
<p>実際に利用する際の注意点として、パブリックエンドポイントが勝手に無効になるわけではないので、外部からのアクセスを遮断したい場合はパブリックアクセスを無効にする必要がある点は覚えておきましょう。</p>
<div class="concept-box6">
<p><a href="https://learn.microsoft.com/ja-jp/azure/private-link/private-endpoint-overview">プライベートエンドポイント</a>と<a href="https://learn.microsoft.com/ja-jp/azure/private-link/private-link-overview">プライベートリンク</a>は違いがわかりにくいですが、前者がNICを指し、後者が関連付け設定や経路を指す言葉です。最初のうちは同じものと捉えても問題ないと思います。</p>
</div>
<div class="concept-box5">
<p>ロードバランサ配下の独自サービスにプライベート接続するための「<a href="https://learn.microsoft.com/ja-jp/azure/private-link/private-link-service-overview">Azure Private Link サービス</a>」という機能もありますが本記事では省略しています。</p>
</div>
<p>プライベートエンドポイントは「Private Linkセンター」のメニューから作成します。</p>
<p><img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/6bc7a548892c894a3d8fe539686ddc42.png" alt="プライベートエンドポイントの作成" width="1056" height="508" /> 基本タブでは名前やリージョンを指定します。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/edf64803ec3c3392c6489e3ccbf0aff5.png" alt="プライベートエンドポイントの作成（基本）" width="779" height="467" />
<p>&nbsp;</p>
<p>リソースタブでは接続先のリソースを選択します。ここではストレージアカウントのBLOBを選択しています。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/997e25663e4fbc25b22de270499bd7b5.png" alt="プライベートエンドポイントの作成（リソース）" width="788" height="409" />
<p>仮想ネットワークタブでは接続元の仮想ネットワークとサブネットを指定します。ここで指定したサブネットにNICが作成されます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/b140ce2680dc8fa0e0d3e344a941bae4.png" alt="プライベートエンドポイントの作成（仮想ネットワーク）" width="788" height="451" />
<p>DNSタブではDNSレコードの管理方法を指定します。Azureで管理する場合は「プライベートDNSゾーンと統合する」としておけばいっしょにプライベートDNSゾーンが作成されます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/c1e451a42f03bac021aa2f1537fb6d82.png" alt="プライベートエンドポイントの作成（DNS）" width="770" height="354" />
<p>&nbsp;</p>
<p>プライベートエンドポイントを作成したらパブリックアクセスは無効にしておきましょう。ただ、AzureポータルからBLOBなど中身が見れなくなるので、指定のIPだけ許可しておくのが良いかもしれません（セキュリティ要件次第）</p>
<p>ちなみに、リソース側のネットワークメニューからもプライベートエンドポイントを作成できます。</p>
<img loading="lazy" decoding="async" class="alignnone" src="https://i.gyazo.com/6c1a788309ffb3c075ec7b2f90d5f6fe.png" alt="パブリックネットワークアクセスを無効にする" width="829" height="636" />
<p>&nbsp;</p>
<p>最後に仮想マシンから接続確認をします。ファイアウォールで許可されていない場合は「The request may be blocked」とエラーになっていましたが、プライベートエンドポイントを作成するとBLOBのリストを取得できるようになりました。</p>
<pre class="language-bash"><code>$ az storage blob list --auth-mode login --account-name azstartstorage --container-name image --output table

The request may be blocked by network rules of storage account. Please check network rule set using 'az storage account show -n accountname --query networkRuleSet'.
If you want to change the default action to apply when no rule matches, please use 'az storage account update'.

$ az storage blob list --auth-mode login --account-name azstartstorage --container-name image --output table

Name                       Blob Type    Blob Tier    Length    Content Type    Last Modified              Snapshot
-------------------------  -----------  -----------  --------  --------------  -------------------------  ----------
コース画像_Azure_IaaS.JPG  BlockBlob    Hot          60785     image/jpeg      2022-06-18T03:47:36+00:00
</code></pre>
<p>&nbsp;</p>
<h2>まとめ</h2>
<p>今回はAzureのPaaSサービスに接続するためのエンドポイントについて解説しました。</p>
<p><span class="marker2"><strong>デフォルトでは「パブリックエンドポイント」を使ってインターネット経由でアクセスしますが、インターネットに出ることなく閉域で安全に接続するための手段として「プライベートエンドポイント」がある点をおさえておきましょう。</strong></span></p>
<p>また、「プライベートエンドポイント」は「サービスエンドポイント」とよく比較されます。サービスエンドポイントは無料で利用できますので「こういった方法もあるんだな」と頭の片隅に入れておきましょう。</p>
<p>それでは、また。</p>
<p>&nbsp;</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
<p>&nbsp;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/define-public-and-private-endpoints/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>【AZ-900】ゼロトラスト？多層防御？セキュリティ用語を解説！</title>
		<link>https://az-start.com/zero-trust-defense-in-depth-overview/</link>
					<comments>https://az-start.com/zero-trust-defense-in-depth-overview/#respond</comments>
		
		<dc:creator><![CDATA[Makoto Okada]]></dc:creator>
		<pubDate>Tue, 14 Jun 2022 07:47:42 +0000</pubDate>
				<category><![CDATA[AZ-900]]></category>
		<guid isPermaLink="false">https://az-start.com/?p=1064</guid>

					<description><![CDATA[どうも、フリーランスエンジニアのMakotoです。 今回は、ゼロトラストと多層防御について解説します。 ゼロトラストと多層防御は一般的なセキュリティ用語ですが、AZ-900試験で問われる内容です。ゼロトラストを実現するた]]></description>
										<content:encoded><![CDATA[<p>どうも、フリーランスエンジニアのMakotoです。</p>
<p>今回は、ゼロトラストと多層防御について解説します。</p>
<p>ゼロトラストと多層防御は一般的なセキュリティ用語ですが、AZ-900試験で問われる内容です。ゼロトラストを実現するためのMicrosoft Entra IDの機能の一つである「条件付きアクセス」についても解説しますので、ぜひ、最後までお読みください。</p>
<p>それではいってみましょう！</p>
<h2>ゼロトラストとは？</h2>
<p>ゼロトラストについて解説する前に従来のセキュリティモデルについておさらいしておきましょう。</p>
<h3>境界型セキュリティ（従来の考え方）</h3>
<p>これまでのオンプレミス環境の考え方ではネットワークを</p>
<ul>
<li>外部（インターネット）</li>
<li>内部（社内ネットワーク）</li>
</ul>
<p>の2つに分類して、その境界にファイアウォールを設置することで分離していました。このセキュリティモデルを「<strong>境界型セキュリティ</strong>」と呼びます。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1067" src="https://az-start.com/wp-content/uploads/2022/06/d86a90d0741a92800336732c6e2c8151.jpg" alt="境界型セキュリティとは" width="760" height="428" />
<p>外部からの侵入はファイアウォールによって厳重にチェックされ、<strong>内側の社内ネットワークにあるモノ（人・デバイス・アプリ・データ）は安全である、信頼している</strong>という考え方に基づいています。</p>
<p>しかしながら、近年ではパブリッククラウドの普及によりインターネット経由でデータやアプリケーションに接続する機会が増え、ネットワークの境界が曖昧になりました。</p>
<p>加えて、新型<em>コロナ</em>ウイルスの感染拡大によってテレワークが普及し、私たちの働き方は大きく変化しました。</p>
<div class="balloon-box balloon-left balloon-gray balloon-bg-none clearfix">
<div class="balloon-icon "><img loading="lazy" decoding="async" src="https://az-start.com/wp-content/uploads/2022/04/business_man_laugh.png" alt="" width="80" height="80"></div>
<div class="icon-name"></div>
<div class="balloon-serif">
<div class="balloon-content">人、デバイス、アプリなどが内から外へ動いたということだね</div>
</div></div>
<p>時間、場所、デバイスにとらわれない柔軟な働き方を実現する上では、境界型セキュリティは現状にマッチしなくなり、新たに「ゼロトラスト」と呼ばれるセキュリティモデルが注目されるようになりました。</p>
<h3>ゼロトラスト（新しい考え方）</h3>
<p><a href="https://docs.microsoft.com/ja-jp/security/zero-trust/zero-trust-overview">ゼロトラスト</a>（zero trust）は一言でいうと「何も信頼しない」考え方です。信頼（trust） が「0」なのでゼロトラストです。</p>
<p>境界ベースのセキュリティが意味をなさなくなってきた昨今において、アクセスしてくるもの全てを疑い、正当なアクセスかどうか常に検証しましょう、という考え方です。このため、新たな境界は「ID」であると言われています。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1068" src="https://az-start.com/wp-content/uploads/2022/06/8da14d5833565529dd63617b410d283b.jpg" alt="ゼロトラストとは" width="760" height="428" />
<p>ゼロトラストの基本原則には次の3つがあります。</p>
<ul>
<li>明示的に確認する</li>
<li>最小特権アクセスを使用する</li>
<li>侵害を想定する</li>
</ul>
<p>Azureでゼロトラストを実現するためのソリューションとして、次のようなサービスがあります。後述する「条件付きアクセス」もそのうちの一つです。</p>
<ul>
<li>IDを統合管理する <a href="https://learn.microsoft.com/ja-jp/entra/fundamentals/what-is-entra">Microsoft Entra ID</a></li>
<li>デバイスを管理する <a href="https://learn.microsoft.com/ja-jp/mem/intune/fundamentals/what-is-intune">Microsoft Intune</a></li>
<li>期限付きでアクセス権を割り当てる <a href="https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identity-management/pim-configure">Microsoft Entra Privileged Identity Management</a></li>
<li>ログを集約・分析・脅威検出する <a href="https://learn.microsoft.com/ja-jp/azure/sentinel/overview">Microsoft Sentinel</a></li>
</ul>
<div class="concept-box5">
<p>ゼロトラストという言葉自体はずいぶん前からあります。ゼロトラストは、2010年に米国のForester Research社より提唱された概念です。</p>
</div>
<h2>多層防御とは？</h2>
<p>他にもセキュリティを考える上で重要な概念として「多層防御」があります。</p>
<p><a href="https://learn.microsoft.com/ja-jp/training/modules/describe-azure-identity-access-security/8-describe-defense-depth">多層防御</a>は、複数の層（レイヤー）ごとに異なるセキュリティ対策を実装して、機密情報への不正アクセスなどの攻撃から防御する戦略のことです。</p>
<p>Azureのセキュリティ対策も、この概念をベースにレイヤーごとの様々なソリューションが提供されています。</p>
<img loading="lazy" decoding="async" class="alignnone size-full wp-image-1399" src="https://az-start.com/wp-content/uploads/2022/06/a6df50943bafbc9d7f72676f6fbefa4d.png" alt="多層防御とは" width="760" height="428" />
<p>一般的に守るべき重要なものは「データ」です。</p>
<p>データセンターなどの物理的なセキュリティはMicrosoftによって管理されますが、IDの管理やネットワークのファイアウォール、暗号化通信など、利用者側でレイヤーごとに実装を検討する必要があります。</p>
<h2>条件付きアクセスとは？</h2>
<p><a href="https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/overview">条件付きアクセス</a>は、ユーザーやデバイスの状態に基づいてリソースにアクセスできるかどうかを制御するための仕組みで、Microsoft Entra IDの機能の一つです。</p>
<p>社外など特定の場所からのアクセスであればMFAを要求したり、組織の準拠したデバイスでない場合にはアクセスをブロックすることができます。</p>
<blockquote><img loading="lazy" decoding="async" class="alignnone size-full wp-image-1071" src="https://az-start.com/wp-content/uploads/2022/06/conditional-access-overview-how-it-works.png" alt="条件付きアクセスポリシーとは" width="884" height="359" srcset="https://az-start.com/wp-content/uploads/2022/06/conditional-access-overview-how-it-works.png 884w, https://az-start.com/wp-content/uploads/2022/06/conditional-access-overview-how-it-works-300x122.png 300w, https://az-start.com/wp-content/uploads/2022/06/conditional-access-overview-how-it-works-768x312.png 768w, https://az-start.com/wp-content/uploads/2022/06/conditional-access-overview-how-it-works.png 856w" sizes="auto, (max-width: 884px) 100vw, 884px" />
<p>出典：<a href="https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/overview">条件付きアクセスとは</a></p></blockquote>
<p>&nbsp;</p>
<p>条件付きアクセスでは、ユーザー、場所、デバイスなど様々な「シグナル」に応じてきめ細やかにアクセス制御することができる点が特徴です。</p>
<p>正当なユーザーであっても、いつもと場所が違う（信頼できない場所）であるとか、認めていないデバイス（信頼できない端末）であればアクセスをブロックできるということです。</p>
<p>Microsoft Entra IDによる認証（本人確認）が完了した後に条件付きアクセスによる判定が行われます。</p>
<div class="concept-box5">
<p>条件付きアクセスを使うには、Microsoft Entra ID Premium P1以上のライセンスが必要です。</p>
</div>
<h2>まとめ</h2>
<p>今回はゼロトラストと多層防御について解説しました。また、ゼロトラストを実現するための機能の一つとして条件付きアクセスの概要についてご紹介しました。</p>
<p>現代のセキュリティ対策では、システムのレイヤーごとに対策を施し、それらにアクセスしてくるユーザー（ID）は信頼せず常にチェックする取り組みが求められています。用語の概念をしっかり理解しておきましょう。</p>
<p>それでは、また。</p>
<p style="text-align: center;"><span class="color-button01"><a href="https://az-start.com/azure-learning-course/"><strong>Azure入門コースを見る</strong></a></span></p>
]]></content:encoded>
					
					<wfw:commentRss>https://az-start.com/zero-trust-defense-in-depth-overview/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
