AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問6
ID・ガバナンス・監視ソリューションの設計/ガバナンスの設計ある企業は、現在 60 個のサブスクリプションを持ち、今後さらに増える見込みです。全社共通で「承認リージョン以外へのリソース作成の禁止」を適用し、さらに社内ネットワーク接続専用(インターネットからの直接受信を許可しない)ワークロードのサブスクリプションにだけ「パブリック IP の作成の禁止」を追加で適用したいと考えています。インターネット公開ワークロードには適用しません。サブスクリプションは事業部門ごとに異なる担当者が管理しますが、ポリシーの適用は中央のガバナンスチームが一元管理したいと考えています。管理グループとポリシー割り当ての設計として最適なものはどれか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)
- A事業部門ごとに管理グループを作成して全サブスクリプションを組織図どおりに配置し、全社共通ポリシーと「パブリック IP の作成の禁止」を各事業部門の管理グループへ割り当て、インターネット公開のサブスクリプションは個別の除外で外す
- Bテナント ルートの直下に中間ルート管理グループを作成して全社共通ポリシーをそこへ割り当て、その配下にワークロードの種別(社内ネットワーク接続専用/インターネット公開)に対応する管理グループを作ってサブスクリプションを種別ごとに配置し、「パブリック IP の作成の禁止」を社内ネットワーク接続専用の管理グループへ割り当てる
- C管理グループは作らず、サブスクリプションごとに全社共通ポリシーと種別に応じたポリシーを個別に割り当て、ガバナンスチームが定期的に点検して適用漏れを補正する
- D事業部門・地域・環境・チームの順に組織図どおりの深い階層の管理グループを作成し、各階層で必要なポリシーを段階的に割り当てて継承させる
正解:B
解説
ポリシーは管理グループに割り当てると配下のすべてのサブスクリプションに継承されます。Cloud Adoption Framework では、テナント ルートに直接ポリシーを多数割り当てず、その直下に中間ルート管理グループを置いて全社共通ポリシーを割り当てること、管理グループは組織図の複製ではなくセキュリティ・コンプライアンス・接続性の要件が共通するワークロードの種別(corp/online/local など)で分けること、階層は 3〜4 階層程度に浅く保つことが推奨されています。本番・テスト・開発などの環境ごとに管理グループを作ることは推奨されず、必要なら同一管理グループ内の別サブスクリプションで分けます。したがって、共通ポリシーを中間ルートに、接続性の要件に応じたポリシーをワークロード種別の管理グループに割り当てる設計が適切です。事業部門ごとの管理は Azure RBAC の割り当てで行えます。
選択肢ごとの解説
- A誤り。組織図(事業部門)をそのまま管理グループへ複製する構成は CAF が避けるよう勧める設計で、ワークロード種別ごとのポリシーを除外や個別割り当てで運用すると、サブスクリプションの増加に伴い適用漏れが起きやすくなります。
- B正しい。CAF は、テナント ルート直下に中間ルート管理グループを置いて全社共通ポリシーを割り当て、その配下にワークロードの種別(corp/online など)ごとの管理グループを作って同じセキュリティ・接続要件のサブスクリプションをまとめ、種別固有のポリシーをその管理グループへ割り当てる設計を推奨します。
- C誤り。管理グループを使わずサブスクリプションごとに個別割り当てすると、継承による一元管理ができず、サブスクリプションが増えるほど設定漏れと管理負荷が増えます。
- D誤り。事業部門・地域・環境などで組織図どおりの深い階層を作るのは CAF が避けるよう勧める設計です。階層は 3〜4 階層程度に浅く保ち、環境(本番/テスト/開発)ごとの管理グループは作らず同一管理グループ内の別サブスクリプションで分けます。